Google: aggressori hanno abusato dei domini .gh, .sl e .as per ottenere certificati per i suoi siti
Secondo Google, aggressori che avevano modificato record DNS sotto i domini nazionali di Ghana, Sierra Leone e Samoa Americane hanno ottenuto certificati TLS per diversi domini Google. Chrome ora li blocca; Google non ha detto chi ci sia dietro né come i domini siano stati compromessi.
Punti chiave
- 1Secondo Google, alcuni aggressori hanno modificato record DNS sotto i domini nazionali .gh, .sl e .as e ottenuto certificati per diversi domini Google.
- 2Chrome blocca i certificati tramite CRLSets; Google afferma che i suoi sistemi non sono stati violati e di non avere motivo di ritenere che le CA emittenti abbiano agito in modo scorretto.
- 3The Hacker News ha contato almeno 12 certificati per nomi di Google e YouTube, registrati dal 22 al 27 settembre e tutti revocati entro il 7 ottobre.
- 4Google ritiene che siano stati colpiti anche altri grandi marchi e servizi online, ma non ne ha nominato nessuno.
- 5Non confermato: chi siano gli aggressori, come siano stati compromessi i domini e se qualche certificato sia stato usato contro gli utenti.
La notizia completa
Google ha dichiarato il 6 ottobre che alcuni aggressori hanno preso di mira tre domini di primo livello nazionali, .gh (Ghana), .sl (Sierra Leone) e .as (Samoa Americane), e hanno modificato i record DNS autoritativi di alcuni domini selezionati sotto di essi. Il controllo di quei record ha permesso agli aggressori di superare le verifiche automatizzate di titolarità che le autorità di certificazione (CA) eseguono prima di emettere un certificato, e hanno ottenuto certificati HTTPS per diversi domini Google. Questa ricostruzione si basa sugli articoli di Ars Technica, BleepingComputer e The Hacker News che descrivono il post di Google; ittechwire non ha esaminato il post direttamente.
Secondo quegli articoli, Google afferma che i propri sistemi non sono stati compromessi e di non vedere motivi per sospettare che le CA emittenti abbiano agito in modo scorretto. Chrome ha bloccato i certificati per i domini di Google tramite CRLSets, un meccanismo di emergenza per revocare rapidamente la fiducia in certificati specifici, e Google ha collaborato con le CA per revocarli, così da coprire anche altri browser e app. Google afferma che i log di Certificate Transparency (CT) hanno poi rivelato altre organizzazioni che, a suo giudizio, sono state colpite anch'esse dalla stessa campagna, tra cui «diversi grandi marchi globali e servizi online molto diffusi». Ha bloccato anche quei certificati in Chrome e ha avvisato i proprietari ove possibile, ma non ha nominato né loro né i propri domini colpiti.
The Hacker News afferma di aver consultato i log CT il 7 ottobre e di aver trovato almeno 12 certificati emessi tra il 22 e il 27 settembre che coprono nomi di Google e YouTube sui tre domini, tra cui google.com.gh, google.sl e google.as. Secondo il suo conteggio coprono sette domini; Let's Encrypt ne ha emessi 11 e ZeroSSL uno. Sono stati registrati un dominio nazionale alla volta: .gh il 22 settembre, .sl il 25 settembre e .as il 27 settembre. La testata riferisce che tutti e 12 erano stati revocati entro il 7 ottobre, i due certificati .gh e quello di ZeroSSL il 26 settembre e i restanti nove il 1° ottobre. Ha esaminato solo un piccolo insieme di nomi, quindi il numero reale potrebbe essere più alto. La testata cita inoltre un dipendente di Let's Encrypt che ha confermato sul forum della community di quella CA che erano stati emessi, e poi revocati, certificati per Google e YouTube.
Molto resta ancora da confermare. Secondo The Hacker News, il post di Google non identifica gli aggressori, non spiega come siano stati compromessi i domini nazionali né se ora siano sicuri, e non dice se qualche certificato sia stato effettivamente usato per impersonare un sito o intercettare dati degli utenti. Qui gli articoli divergono: BleepingComputer scrive, senza attribuirlo a Google, che i record modificati hanno consentito all'aggressore di puntare i domini verso la propria infrastruttura, impersonare marchi legittimi e servire ai visitatori contenuti a sua scelta, mentre The Hacker News osserva che il post di Google tace su qualsiasi abuso effettivo. Ars Technica afferma che non è chiaro quanti certificati non autorizzati esistano né se tutti quelli relativi ad altre organizzazioni siano bloccati. Le testate descrivono anche in modo diverso il punto di ingresso: BleepingComputer parla di operatori terzi compromessi, Ars Technica di una compromissione di tre registri di domini. La stessa Google avverte: «non possiamo garantire che la nostra analisi abbia individuato ogni dominio colpito».
Google afferma che gli utenti di Chrome non devono fare nulla, ma invita i proprietari di domini a non fare affidamento sul blocco lato browser. Consiglia loro di monitorare i log CT per ogni dominio che possiedono, compresi quelli parcheggiati, e di pubblicare un record Certification Authority Authorization (CAA) restrittivo. Un record di questo tipo non può impedire l'emissione durante un dirottamento DNS in corso, osserva Google, ma può impedire a un aggressore di riutilizzare una precedente verifica di dominio andata a buon fine per ottenere altri certificati dopo che il proprietario ha ripreso il controllo. The Hacker News aggiunge che le regole per le CA consentono attualmente tale riutilizzo fino a 200 giorni, una finestra destinata a ridursi a 100 giorni da marzo 2027 e a 10 giorni da marzo 2029, e che chiunque può segnalare un certificato non richiesto alla CA che lo ha emesso.
Perché è importante
Un certificato valido consente a un aggressore di spacciarsi per un sito reale tramite una connessione cifrata. Secondo Google, i suoi sistemi non sono stati violati e non ha motivo di ritenere che le CA abbiano commesso errori; il controllo dei record DNS sotto un dominio nazionale è bastato per superare le normali verifiche di titolarità. Il blocco di Chrome non protegge in modo affidabile chi usa altri browser, e Google afferma che la sua analisi potrebbe aver tralasciato alcuni domini, quindi il monitoraggio CT e record CAA rigorosi spettano ai proprietari dei domini. Ars Technica ricorda la violazione di DigiNotar del 2011, quando certificati contraffatti per Google e altri siti furono usati contro almeno 300.000 persone legate all'Iran.
Cronologia
· Pubblicato
Argomenti#Google#Certificati TLS#Dirottamento DNS#Chrome#Certificate Transparency#ccTLD
Fonti
Questa notizia si basa sulle fonti seguenti. Leggile per il contesto completo.
- 1Ars Technica · Articolo giornalisticoHackers obtain counterfeit TLS certificates for Google and other large servicesarstechnica.com
- 2BleepingComputer · Articolo giornalisticoHackers hijack Google domains after breaching ccTLD registrieswww.bleepingcomputer.com
- 3The Hacker News · Articolo giornalisticoAttackers Hijack .gh, .sl, and .as Registries to Obtain Certificates for Google Domainsthehackernews.com
