Hoppa till innehållet
ittechwire

Teknyheter med tydliga källor

  1. Start
  2. Säkerhet

Säkerhet

Google säger att angripare missbrukade .gh-, .sl- och .as-domäner för att få certifikat för dess webbplatser

Enligt Google fick angripare som ändrade DNS-poster under landskodsdomänerna för Ghana, Sierra Leone och Amerikanska Samoa TLS-certifikat för flera Google-domäner. Chrome blockerar dem nu; Google har inte sagt vem som låg bakom eller hur domänerna komprometterades.

ittechwire-redaktionen4 min läsningKällor: 3AI-översättning · original: English

Viktigaste punkterna

  1. 1Google säger att angripare ändrade DNS-poster under landskodsdomänerna .gh, .sl och .as och fick certifikat för flera Google-domäner.
  2. 2Chrome blockerar certifikaten via CRLSets; Google säger att dess system inte har utsatts för intrång och att det inte har någon anledning att tro att de utfärdande CA:erna agerade felaktigt.
  3. 3The Hacker News räknade minst 12 certifikat för Google- och YouTube-namn, loggade 22 till 27 september och samtliga återkallade senast 7 oktober.
  4. 4Google tror att även andra stora varumärken och onlinetjänster drabbades, men har inte namngett något av dem.
  5. 5Obekräftat: vilka angriparna är, hur domänerna komprometterades och om något certifikat användes mot användare.

Hela artikeln

Google uppgav den 6 oktober att angripare riktade in sig på tre toppdomäner med landskod, .gh (Ghana), .sl (Sierra Leone) och .as (Amerikanska Samoa), och ändrade auktoritativa DNS-poster för utvalda domäner under dem. Kontrollen över de posterna gjorde att angriparna klarade de automatiska ägarkontroller som certifikatutfärdare (CA:er) gör innan de utfärdar ett certifikat, och de fick HTTPS-certifikat för flera Google-domäner. Den här redogörelsen bygger på rapporter från Ars Technica, BleepingComputer och The Hacker News som beskriver Googles inlägg; ittechwire har inte granskat själva inlägget.

Enligt de rapporterna säger Google att dess egna system inte komprometterades och att det inte ser någon anledning att misstänka att de utfärdande CA:erna agerat felaktigt. Chrome blockerade certifikaten för Googles domäner via CRLSets, en nödmekanism för att snabbt dra in förtroendet för specifika certifikat, och Google samarbetade med CA:erna för att återkalla dem så att även andra webbläsare och appar omfattas. Google säger att loggar för certifikattransparens (Certificate Transparency, CT) sedan avslöjade fler organisationer som enligt Googles bedömning också drabbades av samma kampanj, däribland ”flera ledande globala varumärken och allmänt använda onlinetjänster”. Google blockerade även de certifikaten i Chrome och underrättade ägarna där det var möjligt, men har varken namngett dem eller sina egna drabbade domäner.

The Hacker News säger att sajten sökte i CT-loggar den 7 oktober och hittade minst 12 certifikat utfärdade mellan 22 och 27 september för Google- och YouTube-namn på de tre domänerna, bland dem google.com.gh, google.sl och google.as. Enligt dess räkning täcker de sju domäner; Let's Encrypt utfärdade 11 och ZeroSSL ett. De loggades en landsdomän i taget: .gh den 22 september, .sl den 25 september och .as den 27 september. Sajten rapporterar att alla 12 hade återkallats senast den 7 oktober, de två .gh-certifikaten och det från ZeroSSL den 26 september och de återstående nio den 1 oktober. Den granskade bara ett litet urval namn, så det verkliga antalet kan vara högre. Sajten citerar också en anställd på Let's Encrypt som på den certifikatutfärdarens communityforum bekräftade att certifikat för Google och YouTube hade utfärdats och senare återkallats.

Mycket är fortfarande obekräftat. Enligt The Hacker News identifierar Googles inlägg inte angriparna, förklarar inte hur landskodsdomänerna komprometterades eller om de nu är säkra, och säger inte om något certifikat faktiskt har använts för att utge sig för att vara en webbplats eller fånga användardata. Här skiljer sig rapporterna åt: BleepingComputer skriver, utan att tillskriva det Google, att de ändrade posterna lät angriparen peka domänerna mot sin egen infrastruktur, utge sig för att vara legitima varumärken och visa besökare innehåll efter eget val, medan The Hacker News påpekar att Googles inlägg inte säger något om faktiskt missbruk. Ars Technica säger att det är oklart hur många obehöriga certifikat som finns och om alla certifikat för andra organisationer är blockerade. Sajterna beskriver också intrångsvägen olika: BleepingComputer säger att tredjepartsoperatörer komprometterades, Ars Technica talar om ett intrång hos tre domänregister. Google varnar själv: ”vi kan inte garantera att vår analys identifierade varje drabbad domän”.

Google säger att Chrome-användare inte behöver göra något, men säger åt domänägare att inte förlita sig på blockering i webbläsaren. Google råder dem att övervaka CT-loggar för varje domän de innehar, även parkerade, och att publicera en restriktiv CAA-post (Certification Authority Authorization). En sådan post kan inte förhindra utfärdande under en pågående DNS-kapning, påpekar Google, men den kan hindra en angripare från att återanvända en tidigare lyckad domänkontroll för att få fler certifikat när ägaren har återtagit kontrollen. The Hacker News tillägger att CA-reglerna i dag tillåter sådan återanvändning i upp till 200 dagar, en period som enligt planen krymper till 100 dagar från mars 2027 och 10 dagar från mars 2029, och att vem som helst kan anmäla ett obeställt certifikat till den CA som utfärdade det.

Därför är det viktigt

Ett giltigt certifikat låter en angripare utge sig för att vara en riktig webbplats över en krypterad anslutning. Enligt Google har dess egna system inte utsatts för intrång och det har ingen anledning att tro att CA:erna gjorde något fel; kontroll över DNS-poster under en landskodsdomän räckte för att klara de vanliga ägarkontrollerna. Chromes blockering skyddar inte på ett tillförlitligt sätt den som använder andra webbläsare, och Google säger att dess analys kan ha missat domäner, så CT-övervakning och strikta CAA-poster faller på domänägarna. Ars Technica påminner om intrånget hos DigiNotar 2011, då förfalskade certifikat för Google och andra webbplatser användes mot minst 300 000 personer med kopplingar till Iran.

Tidslinje

  1. · Publicerad

Ämnen#Google#TLS-certifikat#DNS-kapning#Chrome#Certificate Transparency#ccTLD

Källor

Den här artikeln bygger på följande källor. Läs dem för hela sammanhanget.

  1. 1Ars Technica · NyhetsrapportHackers obtain counterfeit TLS certificates for Google and other large servicesarstechnica.com
  2. 2BleepingComputer · NyhetsrapportHackers hijack Google domains after breaching ccTLD registrieswww.bleepingcomputer.com
  3. 3The Hacker News · NyhetsrapportAttackers Hijack .gh, .sl, and .as Registries to Obtain Certificates for Google Domainsthehackernews.com