Google: atacatori au abuzat de domeniile .gh, .sl și .as pentru a obține certificate pentru site-urile sale
Potrivit Google, atacatori care au modificat înregistrări DNS din domeniile de țară ale Ghanei, Sierra Leone și Samoei Americane au obținut certificate TLS pentru mai multe domenii Google. Chrome le blochează; Google nu a spus cine e în spatele atacului și nici cum au fost compromise domeniile.
Puncte-cheie
- 1Google spune că atacatori au modificat înregistrări DNS din domeniile de cod de țară .gh, .sl și .as și au obținut certificate pentru mai multe domenii Google.
- 2Chrome blochează certificatele prin CRLSets; Google spune că sistemele sale nu au fost compromise și că nu are motive să creadă că CA-urile emitente au acționat necorespunzător.
- 3The Hacker News a numărat cel puțin 12 certificate pentru nume Google și YouTube, înregistrate în jurnale între 22 și 27 septembrie și toate revocate până pe 7 octombrie.
- 4Google crede că au fost lovite și alte branduri mari și servicii online, dar nu a numit niciunul dintre ele.
- 5Neconfirmat: cine sunt atacatorii, cum au fost compromise domeniile și dacă vreun certificat a fost folosit împotriva utilizatorilor.
Știrea completă
Google a declarat pe 6 octombrie că atacatori au vizat trei domenii de nivel superior de cod de țară, .gh (Ghana), .sl (Sierra Leone) și .as (Samoa Americană), și au modificat înregistrări DNS autoritative pentru anumite domenii din acestea. Controlul asupra acestor înregistrări le-a permis atacatorilor să treacă de verificările automate ale dreptului de proprietate pe care autoritățile de certificare (CA) le efectuează înainte de a emite un certificat, iar aceștia au obținut certificate HTTPS pentru mai multe domenii Google. Această relatare se bazează pe articolele Ars Technica, BleepingComputer și The Hacker News care descriu postarea Google; ittechwire nu a analizat postarea în sine.
Potrivit acestor articole, Google spune că propriile sisteme nu au fost compromise și că nu vede niciun motiv să suspecteze că CA-urile emitente ar fi acționat necorespunzător. Chrome a blocat certificatele pentru domeniile Google prin CRLSets, un mecanism de urgență pentru retragerea rapidă a încrederii în anumite certificate, iar Google a colaborat cu CA-urile pentru a le revoca, astfel încât să fie acoperite și alte browsere și aplicații. Google spune că jurnalele Certificate Transparency (CT) au scos apoi la iveală și alte organizații care, în opinia sa, au fost lovite de aceeași campanie, inclusiv „mai multe branduri globale de top și servicii online utilizate pe scară largă”. A blocat și acele certificate în Chrome și i-a notificat pe proprietari acolo unde a fost posibil, dar nu i-a numit nici pe aceștia, nici propriile domenii afectate.
The Hacker News spune că a căutat în jurnalele CT pe 7 octombrie și a găsit cel puțin 12 certificate emise între 22 și 27 septembrie pentru nume Google și YouTube din cele trei domenii, printre care google.com.gh, google.sl și google.as. Potrivit numărătorii sale, acestea acoperă șapte domenii; Let's Encrypt a emis 11, iar ZeroSSL unul. Ele au fost înregistrate în jurnale câte un domeniu de țară pe rând: .gh pe 22 septembrie, .sl pe 25 septembrie și .as pe 27 septembrie. Publicația relatează că toate cele 12 fuseseră revocate până pe 7 octombrie: cele două certificate .gh și cel emis de ZeroSSL pe 26 septembrie, iar celelalte nouă pe 1 octombrie. Publicația a verificat doar un set restrâns de nume, așa că numărul real ar putea fi mai mare. Ea citează și un angajat Let's Encrypt care a confirmat pe forumul comunității acestei CA că au fost emise și ulterior revocate certificate pentru Google și YouTube.
Multe aspecte rămân neconfirmate. Potrivit The Hacker News, postarea Google nu îi identifică pe atacatori, nu explică modul în care au fost compromise domeniile de țară sau dacă acestea sunt acum în siguranță și nu precizează dacă vreun certificat a fost folosit efectiv pentru a uzurpa identitatea unui site sau pentru a capta date ale utilizatorilor. Aici relatările diferă: BleepingComputer scrie, fără a atribui informația Google, că înregistrările modificate i-au permis atacatorului să direcționeze domeniile către propria infrastructură, să se dea drept branduri legitime și să le servească vizitatorilor conținut ales de el, în timp ce The Hacker News observă că postarea Google nu spune nimic despre vreo utilizare abuzivă efectivă. Ars Technica spune că nu este clar câte certificate neautorizate există sau dacă toate cele emise pentru alte organizații sunt blocate. Publicațiile formulează diferit și punctul de intrare: BleepingComputer spune că au fost compromiși operatori terți, iar Ars Technica vorbește despre compromiterea a trei registre de domenii. Google însuși avertizează: „nu putem garanta că analiza noastră a identificat fiecare domeniu afectat”.
Google spune că utilizatorii Chrome nu trebuie să ia nicio măsură, dar le transmite proprietarilor de domenii să nu se bazeze pe blocarea din browser. Le recomandă să monitorizeze jurnalele CT pentru fiecare domeniu pe care îl dețin, inclusiv pentru cele parcate, și să publice o înregistrare restrictivă Certification Authority Authorization (CAA). O astfel de înregistrare nu poate împiedica emiterea în timpul unei deturnări DNS active, notează Google, dar poate opri un atacator să refolosească o verificare anterioară reușită a domeniului pentru a obține mai multe certificate după ce proprietarul și-a recăpătat controlul. The Hacker News adaugă că regulile pentru CA permit în prezent o astfel de refolosire timp de până la 200 de zile, o fereastră care urmează să se reducă la 100 de zile din martie 2027 și la 10 zile din martie 2029, și că oricine poate raporta un certificat necerut CA-ului care l-a emis.
De ce contează
Un certificat valid îi permite unui atacator să se dea drept un site real printr-o conexiune criptată. Potrivit Google, propriile sisteme nu au fost compromise și nu are motive să creadă că CA-urile au greșit; controlul asupra înregistrărilor DNS dintr-un domeniu de cod de țară a fost suficient pentru a trece de verificările standard ale dreptului de proprietate. Blocarea din Chrome nu îi protejează în mod sigur pe cei care folosesc alte browsere, iar Google spune că analiza sa ar fi putut omite unele domenii, așa că monitorizarea CT și înregistrările CAA stricte cad în sarcina proprietarilor de domenii. Ars Technica amintește de breșa DigiNotar din 2011, când certificate falsificate pentru Google și alte site-uri au fost folosite împotriva a cel puțin 300.000 de persoane legate de Iran.
Cronologie
· Publicat
Subiecte#Google#certificate TLS#deturnare DNS#Chrome#Certificate Transparency#ccTLD
Surse
Această știre se bazează pe sursele de mai jos. Citiți-le pentru contextul complet.
- 1Ars Technica · Articol de presăHackers obtain counterfeit TLS certificates for Google and other large servicesarstechnica.com
- 2BleepingComputer · Articol de presăHackers hijack Google domains after breaching ccTLD registrieswww.bleepingcomputer.com
- 3The Hacker News · Articol de presăAttackers Hijack .gh, .sl, and .as Registries to Obtain Certificates for Google Domainsthehackernews.com
