Google diz que atacantes abusaram dos domínios .gh, .sl e .as para obter certificados para seus sites
Segundo o Google, atacantes que alteraram registros DNS nos domínios de país de Gana, Serra Leoa e Samoa Americana obtiveram certificados TLS para vários domínios do Google. O Chrome já os bloqueia; o Google não disse quem está por trás nem como os domínios foram comprometidos.
Pontos principais
- 1O Google diz que atacantes alteraram registros DNS nos domínios de código de país .gh, .sl e .as e obtiveram certificados para vários domínios do Google.
- 2O Chrome bloqueia os certificados via CRLSets; o Google diz que seus sistemas não foram invadidos e que não tem motivo para pensar que as CAs emissoras agiram de forma imprópria.
- 3O The Hacker News contou pelo menos 12 certificados para nomes do Google e do YouTube, registrados nos logs de 22 a 27 de setembro e todos revogados até 7 de outubro.
- 4O Google acredita que outras grandes marcas e serviços online também foram atingidos, mas não nomeou nenhum deles.
- 5Não confirmado: quem são os atacantes, como os domínios foram comprometidos e se algum certificado foi usado contra usuários.
A notícia completa
O Google afirmou em 6 de outubro que atacantes visaram três domínios de topo de código de país, .gh (Gana), .sl (Serra Leoa) e .as (Samoa Americana), e alteraram registros DNS autoritativos de domínios selecionados sob eles. O controle desses registros permitiu aos atacantes passar nas verificações automáticas de titularidade que as autoridades de certificação (CAs) realizam antes de emitir um certificado, e eles obtiveram certificados HTTPS para vários domínios do Google. Este relato se baseia em reportagens da Ars Technica, do BleepingComputer e do The Hacker News que descrevem a publicação do Google; o ittechwire não analisou a própria publicação.
Segundo essas reportagens, o Google diz que seus próprios sistemas não foram comprometidos e que não vê motivo para suspeitar que as CAs emissoras tenham agido de forma imprópria. O Chrome bloqueou os certificados dos domínios do Google por meio das CRLSets, um mecanismo de emergência para retirar rapidamente a confiança de certificados específicos, e o Google trabalhou com as CAs para revogá-los, de modo que outros navegadores e aplicativos também fiquem cobertos. O Google diz que os logs de Transparência de Certificados (Certificate Transparency, CT) revelaram depois mais organizações que, na sua avaliação, a mesma campanha também atingiu, incluindo “várias marcas globais líderes e serviços online amplamente utilizados”. A empresa também bloqueou esses certificados no Chrome e notificou os proprietários sempre que possível, mas não nomeou nem eles nem seus próprios domínios afetados.
O The Hacker News diz que pesquisou os logs de CT em 7 de outubro e encontrou pelo menos 12 certificados emitidos entre 22 e 27 de setembro para nomes do Google e do YouTube nos três domínios, entre eles google.com.gh, google.sl e google.as. Pela sua contagem, eles abrangem sete domínios; a Let's Encrypt emitiu 11 e a ZeroSSL um. Foram registrados nos logs um domínio de país de cada vez: .gh em 22 de setembro, .sl em 25 de setembro e .as em 27 de setembro. O veículo informa que todos os 12 tinham sido revogados até 7 de outubro, os dois certificados .gh e o da ZeroSSL em 26 de setembro e os nove restantes em 1º de outubro. Ele examinou apenas um pequeno conjunto de nomes, portanto o número real pode ser maior. O veículo cita ainda um funcionário da Let's Encrypt que confirmou no fórum da comunidade dessa CA que certificados para o Google e o YouTube tinham sido emitidos e depois revogados.
Muita coisa ainda não está confirmada. Segundo o The Hacker News, a publicação do Google não identifica os atacantes, não explica como os domínios de código de país foram comprometidos nem se estão seguros agora, e não diz se algum certificado foi de fato usado para se passar por um site ou capturar dados de usuários. Aqui as reportagens divergem: o BleepingComputer escreve, sem atribuir a informação ao Google, que os registros alterados permitiram ao atacante apontar os domínios para sua própria infraestrutura, se passar por marcas legítimas e servir aos visitantes conteúdo de sua escolha, enquanto o The Hacker News observa que a publicação do Google nada diz sobre qualquer uso indevido real. A Ars Technica diz que não está claro quantos certificados não autorizados existem nem se todos os emitidos para outras organizações estão bloqueados. Os veículos também descrevem o ponto de entrada de forma diferente: o BleepingComputer diz que operadores terceiros foram comprometidos, a Ars Technica fala de um comprometimento de três entidades de registro de domínios. O próprio Google adverte: “não podemos garantir que nossa análise identificou todos os domínios afetados”.
O Google diz que os usuários do Chrome não precisam fazer nada, mas orienta os proprietários de domínios a não depender do bloqueio no navegador. Recomenda que monitorem os logs de CT de todos os domínios que possuem, incluindo os estacionados, e que publiquem um registro CAA (Certification Authority Authorization) restritivo. Esse registro não pode impedir a emissão durante um sequestro de DNS em andamento, observa o Google, mas pode impedir que um atacante reutilize uma verificação de domínio anterior bem-sucedida para obter mais certificados depois que o proprietário recuperar o controle. O The Hacker News acrescenta que as regras das CAs permitem atualmente essa reutilização por até 200 dias, um prazo previsto para cair para 100 dias a partir de março de 2027 e para 10 dias a partir de março de 2029, e que qualquer pessoa pode denunciar um certificado não solicitado à CA que o emitiu.
Por que isso importa
Um certificado válido permite a um atacante se passar por um site real numa conexão criptografada. Segundo o Google, seus próprios sistemas não foram invadidos e a empresa não tem motivo para pensar que as CAs erraram; bastou controlar registros DNS sob um domínio de código de país para passar nas verificações padrão de titularidade. O bloqueio do Chrome não protege de forma confiável quem usa outros navegadores, e o Google diz que sua análise pode ter deixado domínios de fora; por isso, o monitoramento de CT e registros CAA rigorosos ficam a cargo dos donos de domínios. A Ars Technica lembra a violação da DigiNotar em 2011, quando certificados forjados para o Google e outros sites foram usados contra pelo menos 300.000 pessoas ligadas ao Irã.
Linha do tempo
· Publicado
Tópicos#Google#certificados TLS#sequestro de DNS#Chrome#Certificate Transparency#ccTLD
Fontes
Esta notícia se baseia nas fontes a seguir. Leia-as para ter o contexto completo.
- 1Ars Technica · ReportagemHackers obtain counterfeit TLS certificates for Google and other large servicesarstechnica.com
- 2BleepingComputer · ReportagemHackers hijack Google domains after breaching ccTLD registrieswww.bleepingcomputer.com
- 3The Hacker News · ReportagemAttackers Hijack .gh, .sl, and .as Registries to Obtain Certificates for Google Domainsthehackernews.com
