Google: злоумышленники злоупотребили доменами .gh, .sl и .as, чтобы получить сертификаты для её сайтов
По словам Google, злоумышленники, изменившие записи DNS в национальных доменах Ганы, Сьерра-Леоне и Американского Самоа, получили сертификаты TLS для нескольких доменов Google. Теперь Chrome их блокирует; Google не сообщила, кто за этим стоит и как были скомпрометированы домены.
Ключевые факты
- 1Google сообщает, что злоумышленники изменили записи DNS в национальных доменах .gh, .sl и .as и получили сертификаты для нескольких доменов Google.
- 2Chrome блокирует сертификаты через CRLSets; Google утверждает, что её системы не были взломаны и что у неё нет оснований считать, что выпустившие сертификаты CA действовали ненадлежащим образом.
- 3The Hacker News насчитал не менее 12 сертификатов для имён Google и YouTube, занесённых в журналы с 22 по 27 сентября; к 7 октября все они были отозваны.
- 4Google считает, что пострадали и другие крупные бренды и онлайн-сервисы, но ни один из них не назвала.
- 5Не подтверждено: кто такие злоумышленники, как были скомпрометированы домены и использовался ли какой-либо сертификат против пользователей.
Полный текст
Google заявила 6 октября, что злоумышленники атаковали три национальных домена верхнего уровня — .gh (Гана), .sl (Сьерра-Леоне) и .as (Американское Самоа) — и изменили авторитативные записи DNS для отдельных доменов в них. Контроль над этими записями позволил злоумышленникам пройти автоматические проверки владения, которые удостоверяющие центры (CA) проводят перед выпуском сертификата, и получить сертификаты HTTPS для нескольких доменов Google. Этот материал основан на публикациях Ars Technica, BleepingComputer и The Hacker News, описывающих пост Google; ittechwire сам пост не изучал.
Согласно этим публикациям, Google утверждает, что её собственные системы не были скомпрометированы, и не видит причин подозревать выпустившие сертификаты CA в ненадлежащих действиях. Chrome заблокировал сертификаты для доменов Google с помощью CRLSets — механизма экстренного и быстрого отзыва доверия к конкретным сертификатам, а Google совместно с CA добилась их отзыва, чтобы защита распространялась и на другие браузеры и приложения. По словам Google, журналы Certificate Transparency (CT) затем выявили и другие организации, которые, по её мнению, пострадали от той же кампании, в том числе «несколько ведущих мировых брендов и широко используемых онлайн-сервисов». Компания заблокировала в Chrome и эти сертификаты и по возможности уведомила владельцев, но не назвала ни их, ни свои затронутые домены.
The Hacker News сообщает, что 7 октября провёл поиск по журналам CT и обнаружил не менее 12 сертификатов, выпущенных с 22 по 27 сентября для имён Google и YouTube в трёх доменах, среди них google.com.gh, google.sl и google.as. По его подсчётам, они охватывают семь доменов; 11 из них выпустил Let's Encrypt, один — ZeroSSL. Они попадали в журналы поочерёдно, по одному национальному домену за раз: .gh — 22 сентября, .sl — 25 сентября и .as — 27 сентября. Издание сообщает, что к 7 октября все 12 были отозваны: два сертификата .gh и сертификат ZeroSSL — 26 сентября, остальные девять — 1 октября. Оно проверило лишь небольшой набор имён, поэтому реальное число может быть больше. Издание также ссылается на сотрудника Let's Encrypt, который подтвердил на форуме сообщества этого CA, что сертификаты для Google и YouTube были выпущены и впоследствии отозваны.
Многое пока не подтверждено. По данным The Hacker News, в посте Google не названы злоумышленники, не объясняется, как были скомпрометированы национальные домены и защищены ли они теперь, и не говорится, использовался ли какой-либо сертификат на самом деле для выдачи себя за сайт или перехвата пользовательских данных. Здесь публикации расходятся: BleepingComputer пишет, не ссылаясь на Google, что изменённые записи позволили злоумышленнику перенаправить домены на собственную инфраструктуру, выдавать себя за легитимные бренды и показывать посетителям контент по своему выбору, тогда как The Hacker News отмечает, что о каком-либо реальном злоупотреблении в посте Google ничего не сказано. Ars Technica пишет, что неясно, сколько существует несанкционированных сертификатов и все ли сертификаты других организаций заблокированы. Издания также по-разному описывают точку проникновения: BleepingComputer говорит о компрометации сторонних операторов, Ars Technica — о компрометации трёх реестров доменов. Сама Google предупреждает: «мы не можем гарантировать, что наш анализ выявил все затронутые домены».
Google сообщает, что пользователям Chrome ничего предпринимать не нужно, но призывает владельцев доменов не полагаться на блокировку на стороне браузера. Она советует им отслеживать журналы CT для каждого принадлежащего им домена, включая припаркованные, и опубликовать ограничительную запись Certification Authority Authorization (CAA). Такая запись не может предотвратить выпуск сертификата во время активного перехвата DNS, отмечает Google, но может помешать злоумышленнику повторно использовать ранее успешно пройденную проверку домена для получения новых сертификатов после того, как владелец восстановит контроль. The Hacker News добавляет, что правила для CA сейчас допускают такое повторное использование в течение срока до 200 дней, который планируется сократить до 100 дней с марта 2027 года и до 10 дней с марта 2029 года, а также что любой может сообщить о незапрошенном сертификате в выпустивший его CA.
Почему это важно
Действительный сертификат позволяет злоумышленнику выдавать себя за настоящий сайт через зашифрованное соединение. По словам Google, её собственные системы не были взломаны, и у неё нет оснований считать, что CA допустили какие-либо ошибки; для прохождения стандартных проверок владения оказалось достаточно контроля над записями DNS в национальном домене. Блокировка в Chrome не обеспечивает надёжной защиты тем, кто пользуется другими браузерами, а Google признаёт, что её анализ мог упустить некоторые домены, поэтому мониторинг CT и строгие записи CAA ложатся на владельцев доменов. Ars Technica напоминает о взломе DigiNotar в 2011 году, когда поддельные сертификаты для Google и других сайтов были использованы против как минимум 300 000 человек, связанных с Ираном.
Хронология
· Опубликовано
Темы#Google#сертификаты TLS#перехват DNS#Chrome#Certificate Transparency#ccTLD
Источники
Эта новость основана на следующих источниках. Прочитайте их, чтобы увидеть полный контекст.
- 1Ars Technica · Новостной материалHackers obtain counterfeit TLS certificates for Google and other large servicesarstechnica.com
- 2BleepingComputer · Новостной материалHackers hijack Google domains after breaching ccTLD registrieswww.bleepingcomputer.com
- 3The Hacker News · Новостной материалAttackers Hijack .gh, .sl, and .as Registries to Obtain Certificates for Google Domainsthehackernews.com
