Naar de inhoud
ittechwire

Technieuws met heldere bronnen

  1. Home
  2. Beveiliging

Beveiliging

Google zegt dat aanvallers .gh-, .sl- en .as-domeinen misbruikten om certificaten voor zijn sites te krijgen

Volgens Google kregen aanvallers die DNS-records onder de landcodedomeinen van Ghana, Sierra Leone en Amerikaans-Samoa wijzigden TLS-certificaten voor meerdere Google-domeinen. Chrome blokkeert ze nu; Google heeft niet gezegd wie erachter zat of hoe de domeinen werden gecompromitteerd.

ittechwire-redactie5 min lezenBronnen: 3AI-vertaling · origineel: English

Belangrijkste punten

  1. 1Google zegt dat aanvallers DNS-records onder de landcodedomeinen .gh, .sl en .as wijzigden en certificaten verkregen voor meerdere Google-domeinen.
  2. 2Chrome blokkeert de certificaten via CRLSets; Google zegt dat er niet in zijn systemen is ingebroken en dat het geen reden heeft om te denken dat de uitgevende CA's onjuist handelden.
  3. 3The Hacker News telde ten minste 12 certificaten voor Google- en YouTube-namen, gelogd van 22 tot 27 september en allemaal uiterlijk 7 oktober ingetrokken.
  4. 4Google denkt dat ook andere grote merken en onlinediensten zijn getroffen, maar heeft er geen enkele bij naam genoemd.
  5. 5Onbevestigd: wie de aanvallers zijn, hoe de domeinen werden gecompromitteerd en of een certificaat tegen gebruikers is ingezet.

Het volledige bericht

Google zei op 6 oktober dat aanvallers het gemunt hadden op drie landcode-topleveldomeinen, .gh (Ghana), .sl (Sierra Leone) en .as (Amerikaans-Samoa), en gezaghebbende DNS-records van geselecteerde domeinen daaronder wijzigden. Doordat de aanvallers die records in handen hadden, konden ze de geautomatiseerde eigendomscontroles doorstaan die certificaatautoriteiten (CA's) uitvoeren voordat ze een certificaat uitgeven, en verkregen ze HTTPS-certificaten voor meerdere Google-domeinen. Dit verslag is gebaseerd op berichten van Ars Technica, BleepingComputer en The Hacker News die de publicatie van Google beschrijven; ittechwire heeft die publicatie zelf niet bekeken.

Volgens die berichten zegt Google dat zijn eigen systemen niet zijn gecompromitteerd en ziet het geen reden om de uitgevende CA's van onjuist handelen te verdenken. Chrome blokkeerde de certificaten voor de domeinen van Google via CRLSets, een noodmechanisme om specifieke certificaten snel het vertrouwen te ontnemen, en Google werkte met de CA's samen om ze in te trekken, zodat ook andere browsers en apps gedekt zijn. Google zegt dat logs voor certificaattransparantie (Certificate Transparency, CT) daarna meer organisaties aan het licht brachten die volgens Google ook door dezelfde campagne werden getroffen, waaronder ‘verschillende toonaangevende wereldwijde merken en veelgebruikte onlinediensten’. Het blokkeerde die certificaten ook in Chrome en waarschuwde de eigenaren waar mogelijk, maar het heeft noch hen noch zijn eigen getroffen domeinen bij naam genoemd.

The Hacker News zegt dat het op 7 oktober CT-logs heeft doorzocht en ten minste 12 certificaten vond die tussen 22 en 27 september waren uitgegeven voor Google- en YouTube-namen op de drie domeinen, waaronder google.com.gh, google.sl en google.as. Volgens zijn telling gaat het om zeven domeinen; Let's Encrypt gaf er 11 uit en ZeroSSL één. Ze werden per landdomein gelogd: .gh op 22 september, .sl op 25 september en .as op 27 september. Het medium meldt dat alle 12 uiterlijk op 7 oktober waren ingetrokken, de twee .gh-certificaten en dat van ZeroSSL op 26 september en de overige negen op 1 oktober. Het bekeek slechts een kleine reeks namen, dus het werkelijke aantal kan hoger liggen. Het medium haalt ook een medewerker van Let's Encrypt aan die op het communityforum van die CA bevestigde dat certificaten voor Google en YouTube waren uitgegeven en later ingetrokken.

Veel is nog onbevestigd. Volgens The Hacker News noemt de publicatie van Google de aanvallers niet, legt ze niet uit hoe de landcodedomeinen werden gecompromitteerd of ze nu veilig zijn, en zegt ze niet of een certificaat daadwerkelijk is gebruikt om een site na te bootsen of gebruikersgegevens te onderscheppen. Hier lopen de berichten uiteen: BleepingComputer schrijft, zonder het aan Google toe te schrijven, dat de gewijzigde records de aanvaller in staat stelden de domeinen naar zijn eigen infrastructuur te laten verwijzen, zich voor te doen als legitieme merken en bezoekers inhoud naar eigen keuze voor te schotelen, terwijl The Hacker News opmerkt dat de publicatie van Google zwijgt over daadwerkelijk misbruik. Ars Technica zegt dat niet duidelijk is hoeveel onbevoegde certificaten er bestaan of dat alle certificaten voor andere organisaties zijn geblokkeerd. De media omschrijven ook het toegangspunt verschillend: BleepingComputer zegt dat externe beheerders zijn gecompromitteerd, Ars Technica spreekt van een compromittering van drie domeinregisters. Google zelf waarschuwt: ‘we kunnen niet garanderen dat onze analyse elk getroffen domein heeft geïdentificeerd’.

Google zegt dat Chrome-gebruikers niets hoeven te doen, maar zegt domeineigenaren niet te vertrouwen op blokkering aan browserzijde. Het adviseert hun de CT-logs te monitoren voor elk domein dat ze bezitten, ook geparkeerde domeinen, en een restrictief CAA-record (Certification Authority Authorization) te publiceren. Zo'n record kan uitgifte tijdens een actieve DNS-kaping niet voorkomen, merkt Google op, maar kan wel voorkomen dat een aanvaller een eerdere geslaagde domeincontrole hergebruikt om meer certificaten te krijgen zodra de eigenaar de controle heeft herwonnen. The Hacker News voegt eraan toe dat de CA-regels zulk hergebruik momenteel tot 200 dagen toestaan, een termijn die vanaf maart 2027 moet krimpen tot 100 dagen en vanaf maart 2029 tot 10 dagen, en dat iedereen een niet-aangevraagd certificaat kan melden bij de CA die het heeft uitgegeven.

Waarom het ertoe doet

Met een geldig certificaat kan een aanvaller zich via een versleutelde verbinding voordoen als een echte site. Volgens Google is er niet in zijn eigen systemen ingebroken en heeft het geen reden om te denken dat de CA's iets fout deden; controle over DNS-records onder een landcodedomein volstond om de standaard eigendomscontroles te doorstaan. De blokkade in Chrome beschermt gebruikers van andere browsers niet betrouwbaar, en Google zegt dat zijn analyse domeinen kan hebben gemist, dus CT-monitoring en strikte CAA-records komen voor rekening van domeineigenaren. Ars Technica herinnert aan de DigiNotar-inbraak van 2011, toen vervalste certificaten voor Google en andere sites werden ingezet tegen ten minste 300.000 mensen met banden met Iran.

Tijdlijn

  1. · Gepubliceerd

Onderwerpen#Google#TLS-certificaten#DNS-kaping#Chrome#Certificate Transparency#ccTLD

Bronnen

Dit bericht is gebaseerd op de volgende bronnen. Lees ze voor de volledige context.

  1. 1Ars Technica · NieuwsberichtHackers obtain counterfeit TLS certificates for Google and other large servicesarstechnica.com
  2. 2BleepingComputer · NieuwsberichtHackers hijack Google domains after breaching ccTLD registrieswww.bleepingcomputer.com
  3. 3The Hacker News · NieuwsberichtAttackers Hijack .gh, .sl, and .as Registries to Obtain Certificates for Google Domainsthehackernews.com