Google: Saldırganlar .gh, .sl ve .as alan adlarını kötüye kullanarak sitelerine sertifika aldı
Google'a göre Gana, Sierra Leone ve Amerikan Samoası'nın ülke kodlu alan adları altındaki DNS kayıtlarını değiştiren saldırganlar, birkaç Google alan adı için TLS sertifikası aldı. Chrome bunları engelliyor; Google arkasında kimin olduğunu ya da alan adlarının nasıl ele geçirildiğini açıklamadı.
Temel bilgiler
- 1Google'a göre saldırganlar .gh, .sl ve .as ülke kodlu alan adları altındaki DNS kayıtlarını değiştirdi ve birkaç Google alan adı için sertifika elde etti.
- 2Chrome sertifikaları CRLSets aracılığıyla engelliyor; Google sistemlerinin ihlal edilmediğini ve sertifikaları veren CA'ların usulsüz davrandığını düşünmek için bir nedeni olmadığını söylüyor.
- 3The Hacker News, Google ve YouTube adları için 22-27 Eylül arasında kayda geçen ve tamamı 7 Ekim itibarıyla iptal edilen en az 12 sertifika saydı.
- 4Google, başka büyük markaların ve çevrim içi hizmetlerin de etkilendiğine inanıyor, ancak hiçbirinin adını vermedi.
- 5Doğrulanmayanlar: saldırganların kim olduğu, alan adlarının nasıl ele geçirildiği ve herhangi bir sertifikanın kullanıcılara karşı kullanılıp kullanılmadığı.
Haberin tamamı
Google, 6 Ekim'de saldırganların üç ülke kodlu üst düzey alan adını, .gh (Gana), .sl (Sierra Leone) ve .as (Amerikan Samoası) hedef aldığını ve bunların altındaki seçili alan adları için yetkili DNS kayıtlarını değiştirdiğini açıkladı. Bu kayıtları kontrol etmek, saldırganların sertifika otoritelerinin (CA) sertifika vermeden önce yürüttüğü otomatik sahiplik kontrollerini geçmesini sağladı ve saldırganlar birkaç Google alan adı için HTTPS sertifikası elde etti. Bu aktarım, Google'ın paylaşımını anlatan Ars Technica, BleepingComputer ve The Hacker News haberlerine dayanıyor; ittechwire paylaşımın kendisini incelemedi.
Bu haberlere göre Google, kendi sistemlerinin ele geçirilmediğini ve sertifikaları veren CA'ların usulsüz davrandığından şüphelenmek için bir neden görmediğini söylüyor. Chrome, Google alan adlarına ait sertifikaları, belirli sertifikalara duyulan güveni hızla kaldırmaya yönelik bir acil durum mekanizması olan CRLSets aracılığıyla engelledi; Google da diğer tarayıcıların ve uygulamaların da kapsanması için sertifikaları iptal etmek üzere CA'larla birlikte çalıştı. Google'a göre Sertifika Şeffaflığı (Certificate Transparency, CT) kayıtları ardından, kendi değerlendirmesine göre aynı kampanyanın vurduğu başka kuruluşları da ortaya çıkardı; bunlar arasında “birkaç önde gelen küresel marka ve yaygın olarak kullanılan çevrim içi hizmet” bulunuyor. Google bu sertifikaları da Chrome'da engelledi ve mümkün olan durumlarda sahiplerini bilgilendirdi, ancak ne bu kuruluşların ne de etkilenen kendi alan adlarının adını verdi.
The Hacker News, 7 Ekim'de CT kayıtlarında arama yaptığını ve üç alan adı altında Google ve YouTube adlarını kapsayan, 22 ile 27 Eylül arasında verilmiş en az 12 sertifika bulduğunu söylüyor; bunlar arasında google.com.gh, google.sl ve google.as da var. Yayının hesabına göre sertifikalar yedi alan adını kapsıyor; Let's Encrypt 11, ZeroSSL ise bir sertifika verdi. Sertifikalar her seferinde tek bir ülke alan adı için kayda geçti: .gh 22 Eylül'de, .sl 25 Eylül'de ve .as 27 Eylül'de. Yayın, 12 sertifikanın tamamının 7 Ekim itibarıyla iptal edildiğini bildiriyor: iki .gh sertifikası ile ZeroSSL sertifikası 26 Eylül'de, kalan dokuzu ise 1 Ekim'de. Yayın yalnızca küçük bir ad kümesine baktığından gerçek sayı daha yüksek olabilir. Yayın ayrıca, Google ve YouTube için sertifikaların verildiğini ve daha sonra iptal edildiğini bu CA'nın topluluk forumunda doğrulayan bir Let's Encrypt çalışanını aktarıyor.
Pek çok şey hâlâ doğrulanmış değil. The Hacker News'e göre Google'ın paylaşımı saldırganların kim olduğunu belirtmiyor, ülke kodlu alan adlarının nasıl ele geçirildiğini ya da şu anda güvende olup olmadıklarını açıklamıyor ve herhangi bir sertifikanın bir siteyi taklit etmek veya kullanıcı verilerini ele geçirmek için gerçekten kullanılıp kullanılmadığını söylemiyor. Bu noktada haberler ayrışıyor: BleepingComputer, bunu Google'a atfetmeden, değiştirilen kayıtların saldırganın alan adlarını kendi altyapısına yönlendirmesine, meşru markaları taklit etmesine ve ziyaretçilere kendi seçtiği içeriği sunmasına olanak tanıdığını yazarken, The Hacker News Google'ın paylaşımının herhangi bir fiili kötüye kullanım konusunda sessiz kaldığına dikkat çekiyor. Ars Technica, kaç yetkisiz sertifika bulunduğunun ya da diğer kuruluşlara ait sertifikaların tamamının engellenip engellenmediğinin net olmadığını söylüyor. Yayınlar giriş noktasını da farklı ifade ediyor: BleepingComputer üçüncü taraf operatörlerin ele geçirildiğini söylerken, Ars Technica üç alan adı kayıt kuruluşunun ele geçirilmesinden söz ediyor. Google'ın kendisi de uyarıyor: “analizimizin etkilenen her alan adını tespit ettiğini garanti edemeyiz”.
Google, Chrome kullanıcılarının herhangi bir işlem yapmasına gerek olmadığını söylüyor, ancak alan adı sahiplerine tarayıcı tarafındaki engellemeye bel bağlamamalarını söylüyor. Onlara, park edilmiş olanlar da dahil sahip oldukları her alan adı için CT kayıtlarını izlemelerini ve kısıtlayıcı bir Certification Authority Authorization (CAA) kaydı yayımlamalarını tavsiye ediyor. Google'ın belirttiğine göre böyle bir kayıt, etkin bir DNS ele geçirme sırasında sertifika verilmesini engelleyemez, ancak sahip kontrolü yeniden ele geçirdikten sonra saldırganın daha önceki başarılı bir alan adı doğrulamasını yeniden kullanarak daha fazla sertifika almasını durdurabilir. The Hacker News, CA kurallarının şu anda bu tür yeniden kullanıma 200 güne kadar izin verdiğini, bu sürenin Mart 2027'den itibaren 100 güne ve Mart 2029'dan itibaren 10 güne indirilmesinin planlandığını ve herkesin talep edilmemiş bir sertifikayı onu veren CA'ya bildirebileceğini ekliyor.
Neden önemli
Geçerli bir sertifika, saldırganın şifreli bir bağlantı üzerinden gerçek bir site gibi görünmesini sağlar. Google'a göre kendi sistemleri ihlal edilmedi ve CA'ların yanlış bir şey yaptığını düşünmek için bir nedeni yok; ülke kodlu bir alan adı altındaki DNS kayıtlarının kontrolü, standart sahiplik kontrollerini geçmek için yeterliydi. Chrome'un engellemesi başka tarayıcı kullananları güvenilir biçimde korumuyor ve Google analizinin bazı alan adlarını gözden kaçırmış olabileceğini söylüyor; bu nedenle CT izleme ve katı CAA kayıtları alan adı sahiplerine düşüyor. Ars Technica, Google ve diğer siteler için sahte sertifikaların İran'la bağlantılı en az 300.000 kişiye karşı kullanıldığı 2011'deki DigiNotar ihlalini hatırlatıyor.
Zaman çizelgesi
· Yayınlandı
Konular#Google#TLS sertifikaları#DNS ele geçirme#Chrome#Sertifika Şeffaflığı#ccTLD
Kaynaklar
Bu haber aşağıdaki kaynaklara dayanır. Tam bağlam için kaynakları okuyun.
- 1Ars Technica · HaberHackers obtain counterfeit TLS certificates for Google and other large servicesarstechnica.com
- 2BleepingComputer · HaberHackers hijack Google domains after breaching ccTLD registrieswww.bleepingcomputer.com
- 3The Hacker News · HaberAttackers Hijack .gh, .sl, and .as Registries to Obtain Certificates for Google Domainsthehackernews.com
