Przejdź do treści
ittechwire

Wiadomości technologiczne z jawnymi źródłami

  1. Strona główna
  2. Bezpieczeństwo

Bezpieczeństwo

Google twierdzi, że napastnicy nadużyli domen .gh, .sl i .as, by uzyskać certyfikaty dla jego witryn

Według Google napastnicy, którzy zmienili rekordy DNS w krajowych domenach Ghany, Sierra Leone i Samoa Amerykańskiego, uzyskali certyfikaty TLS dla kilku domen Google. Chrome je teraz blokuje; Google nie podał, kto za tym stoi ani jak doszło do naruszenia domen.

Redakcja ittechwire4 min czytaniaŹródła: 3Tłumaczenie AI · oryginał: English

Najważniejsze informacje

  1. 1Google twierdzi, że napastnicy zmienili rekordy DNS w krajowych domenach .gh, .sl i .as i uzyskali certyfikaty dla kilku domen Google.
  2. 2Chrome blokuje certyfikaty za pomocą CRLSets; Google twierdzi, że nie doszło do włamania do jego systemów i nie ma powodu sądzić, że wystawiające je CA działały niewłaściwie.
  3. 3The Hacker News naliczył co najmniej 12 certyfikatów dla nazw Google i YouTube, zapisanych w dziennikach od 22 do 27 września i wszystkich unieważnionych do 7 października.
  4. 4Google uważa, że ucierpiały także inne duże marki i usługi internetowe, ale żadnej z nich nie wymienił z nazwy.
  5. 5Niepotwierdzone: kim są napastnicy, jak doszło do naruszenia domen i czy którykolwiek certyfikat został użyty przeciwko użytkownikom.

Cały tekst

Google poinformował 6 października, że napastnicy wzięli na cel trzy krajowe domeny najwyższego poziomu, .gh (Ghana), .sl (Sierra Leone) i .as (Samoa Amerykańskie), i zmienili autorytatywne rekordy DNS wybranych domen w ich obrębie. Kontrola nad tymi rekordami pozwoliła napastnikom przejść automatyczne weryfikacje własności, które urzędy certyfikacji (CA) przeprowadzają przed wydaniem certyfikatu, i uzyskać certyfikaty HTTPS dla kilku domen Google. Ten opis opiera się na relacjach Ars Technica, BleepingComputer i The Hacker News przedstawiających wpis Google; ittechwire nie analizował samego wpisu.

Według tych relacji Google twierdzi, że jego własne systemy nie zostały naruszone, i nie widzi powodu, by podejrzewać wystawiające certyfikaty CA o niewłaściwe działanie. Chrome zablokował certyfikaty dla domen Google za pomocą CRLSets, awaryjnego mechanizmu szybkiego odbierania zaufania konkretnym certyfikatom, a Google współpracował z CA nad ich unieważnieniem, aby objąć tym także inne przeglądarki i aplikacje. Google twierdzi, że dzienniki przejrzystości certyfikatów (Certificate Transparency, CT) ujawniły następnie kolejne organizacje, które jego zdaniem również ucierpiały w tej samej kampanii, w tym „kilka czołowych światowych marek i powszechnie używanych usług internetowych”. Te certyfikaty również zablokował w Chrome i w miarę możliwości powiadomił właścicieli, ale nie wymienił z nazwy ani ich, ani własnych dotkniętych domen.

The Hacker News podaje, że 7 października przeszukał dzienniki CT i znalazł co najmniej 12 certyfikatów wydanych między 22 a 27 września dla nazw Google i YouTube w tych trzech domenach, w tym google.com.gh, google.sl i google.as. Według jego wyliczeń obejmują one siedem domen; Let's Encrypt wydał 11, a ZeroSSL jeden. Trafiały do dzienników po jednej domenie krajowej naraz: .gh 22 września, .sl 25 września i .as 27 września. Serwis informuje, że do 7 października wszystkie 12 zostały unieważnione, dwa certyfikaty .gh i ten od ZeroSSL 26 września, a pozostałe dziewięć 1 października. Sprawdził tylko niewielki zbiór nazw, więc rzeczywista liczba może być wyższa. Serwis przytacza też pracownika Let's Encrypt, który na forum społeczności tego CA potwierdził, że certyfikaty dla Google i YouTube zostały wydane, a później unieważnione.

Wiele wciąż pozostaje niepotwierdzone. Według The Hacker News wpis Google nie identyfikuje napastników, nie wyjaśnia, w jaki sposób doszło do naruszenia domen krajowych ani czy są one obecnie bezpieczne, i nie mówi, czy któryś certyfikat został faktycznie użyty do podszycia się pod witrynę lub przechwycenia danych użytkowników. Tu relacje się różnią: BleepingComputer pisze, nie przypisując tego Google, że zmienione rekordy pozwoliły napastnikowi skierować domeny na własną infrastrukturę, podszywać się pod legalnie działające marki i serwować odwiedzającym wybrane przez siebie treści, natomiast The Hacker News zauważa, że wpis Google milczy na temat jakiegokolwiek faktycznego nadużycia. Ars Technica podaje, że nie jest jasne, ile istnieje nieautoryzowanych certyfikatów ani czy wszystkie wydane dla innych organizacji zostały zablokowane. Serwisy różnie też opisują punkt wejścia: BleepingComputer mówi o naruszeniu zewnętrznych operatorów, Ars Technica o naruszeniu trzech rejestrów domen. Sam Google zastrzega: „nie możemy zagwarantować, że nasza analiza wykryła każdą dotkniętą domenę”.

Google twierdzi, że użytkownicy Chrome nie muszą nic robić, ale mówi właścicielom domen, by nie polegali na blokowaniu po stronie przeglądarki. Radzi im monitorować dzienniki CT dla każdej posiadanej domeny, także zaparkowanych, oraz opublikować restrykcyjny rekord CAA (Certification Authority Authorization). Taki rekord nie może zapobiec wydaniu certyfikatu podczas trwającego przejęcia DNS, zauważa Google, ale może powstrzymać napastnika przed ponownym użyciem wcześniejszej udanej weryfikacji domeny do uzyskania kolejnych certyfikatów, gdy właściciel odzyska już kontrolę. The Hacker News dodaje, że zasady dla CA pozwalają obecnie na takie ponowne użycie przez maksymalnie 200 dni, a okres ten ma się skrócić do 100 dni od marca 2027 i do 10 dni od marca 2029, oraz że każdy może zgłosić niezamówiony certyfikat do CA, które go wydało.

Dlaczego to ważne

Ważny certyfikat pozwala napastnikowi podszyć się pod prawdziwą witrynę przy szyfrowanym połączeniu. Według Google nie doszło do włamania do jego własnych systemów i nie ma on powodu sądzić, że CA zrobiły coś źle; do przejścia standardowych weryfikacji własności wystarczyła kontrola nad rekordami DNS w domenie krajowej. Blokada w Chrome nie chroni niezawodnie osób korzystających z innych przeglądarek, a Google twierdzi, że jego analiza mogła pominąć niektóre domeny, więc monitorowanie CT i ścisłe rekordy CAA spoczywają na właścicielach domen. Ars Technica przypomina włamanie do DigiNotar z 2011 roku, gdy sfałszowane certyfikaty dla Google i innych witryn zostały użyte przeciwko co najmniej 300 000 osób powiązanych z Iranem.

Oś czasu

  1. · Opublikowano

Tematy#Google#certyfikaty TLS#przejmowanie DNS#Chrome#Certificate Transparency#ccTLD

Źródła

Ten tekst opiera się na poniższych źródłach. Przeczytaj je, aby poznać pełny kontekst.

  1. 1Ars Technica · Artykuł prasowyHackers obtain counterfeit TLS certificates for Google and other large servicesarstechnica.com
  2. 2BleepingComputer · Artykuł prasowyHackers hijack Google domains after breaching ccTLD registrieswww.bleepingcomputer.com
  3. 3The Hacker News · Artykuł prasowyAttackers Hijack .gh, .sl, and .as Registries to Obtain Certificates for Google Domainsthehackernews.com