Перейти до вмісту
ittechwire

Новини технологій із зазначенням джерел

  1. Головна
  2. Безпека

Безпека

Google: зловмисники використали домени .gh, .sl і .as, щоб отримати сертифікати для її сайтів

За даними Google, зловмисники, які змінили DNS-записи в національних доменах Гани, Сьєрра-Леоне та Американського Самоа, отримали TLS-сертифікати для кількох доменів Google. Chrome тепер їх блокує; Google не повідомила, хто за цим стоїть і як були скомпрометовані домени.

Редакція ittechwire4 хв читанняДжерела: 3Переклад за допомогою ШІ · оригінал: English

Ключові факти

  1. 1Google каже, що зловмисники змінили DNS-записи в національних доменах .gh, .sl і .as та отримали сертифікати для кількох доменів Google.
  2. 2Chrome блокує ці сертифікати через CRLSets; Google каже, що її системи не були зламані, і не має підстав вважати, що CA, які їх видали, діяли неналежно.
  3. 3The Hacker News нарахувало щонайменше 12 сертифікатів для назв Google і YouTube, внесених до журналів з 22 по 27 вересня і відкликаних до 7 жовтня.
  4. 4Google вважає, що постраждали й інші великі бренди та онлайн-сервіси, але жодного з них не назвала.
  5. 5Не підтверджено: хто стоїть за атакою, як було скомпрометовано домени і чи використовувався якийсь сертифікат проти користувачів.

Повний текст

Google 6 жовтня заявила, що зловмисники атакували три національні домени верхнього рівня — .gh (Гана), .sl (Сьєрра-Леоне) та .as (Американське Самоа) — і змінили авторитетні DNS-записи для окремих доменів у них. Контроль над цими записами дав зловмисникам змогу пройти автоматичні перевірки права власності, які центри сертифікації (CA) проводять перед видачею сертифіката, і вони отримали HTTPS-сертифікати для кількох доменів Google. Цей виклад ґрунтується на матеріалах Ars Technica, BleepingComputer і The Hacker News, які описують публікацію Google; ittechwire саму публікацію не переглядав.

За цими повідомленнями, Google стверджує, що її власні системи не були скомпрометовані, і не бачить підстав підозрювати центри сертифікації, які видали сертифікати, у неналежних діях. Chrome заблокував сертифікати для доменів Google через CRLSets — аварійний механізм для швидкого скасування довіри до конкретних сертифікатів, — а Google спільно з CA відкликала їх, щоб захист поширювався й на інші браузери та застосунки. За словами Google, журнали Certificate Transparency (CT) згодом виявили інші організації, які, на її думку, також постраждали від тієї самої кампанії, зокрема «кілька провідних світових брендів і широко використовуваних онлайн-сервісів». Ці сертифікати вона також заблокувала в Chrome і, де це було можливо, повідомила власників, але не назвала ні їх, ні власні постраждалі домени.

The Hacker News повідомляє, що 7 жовтня перевірило журнали CT і знайшло щонайменше 12 сертифікатів, виданих з 22 по 27 вересня, які охоплюють назви Google і YouTube у трьох доменах, серед них google.com.gh, google.sl і google.as. За його підрахунком, вони охоплюють сім доменів; 11 із них видав Let's Encrypt, а один — ZeroSSL. Їх вносили до журналів по одному національному домену за раз: .gh — 22 вересня, .sl — 25 вересня, .as — 27 вересня. Видання повідомляє, що до 7 жовтня всі 12 були відкликані: два сертифікати для .gh і сертифікат ZeroSSL — 26 вересня, решта дев’ять — 1 жовтня. Воно переглянуло лише невеликий набір назв, тож реальна кількість може бути більшою. Видання також посилається на співробітника Let's Encrypt, який на форумі спільноти цього CA підтвердив, що сертифікати для Google і YouTube були видані, а згодом відкликані.

Багато що досі не підтверджено. За даними The Hacker News, у публікації Google не названо зловмисників, не пояснено, як були скомпрометовані національні домени і чи вони тепер захищені, а також не сказано, чи використовувався якийсь сертифікат для фактичного видавання себе за сайт або перехоплення даних користувачів. Тут повідомлення розходяться: BleepingComputer пише, не посилаючись на Google, що змінені записи дали зловмисникові змогу спрямувати домени на власну інфраструктуру, видавати себе за легітимні бренди та показувати відвідувачам контент на свій вибір, тоді як The Hacker News зазначає, що публікація Google про будь-яке фактичне зловживання мовчить. Ars Technica пише, що незрозуміло, скільки існує несанкціонованих сертифікатів і чи заблоковано всі сертифікати інших організацій. Видання також по-різному описують точку проникнення: BleepingComputer пише про компрометацію сторонніх операторів, Ars Technica — про компрометацію трьох доменних реєстрів. Сама Google застерігає: «ми не можемо гарантувати, що наш аналіз виявив кожен постраждалий домен».

Google каже, що користувачам Chrome не потрібно нічого робити, але закликає власників доменів не покладатися на блокування на боці браузера. Вона радить їм відстежувати журнали CT для кожного домену, яким вони володіють, зокрема для припаркованих, і опублікувати обмежувальний запис Certification Authority Authorization (CAA). Такий запис не може запобігти видачі під час активного перехоплення DNS, зазначає Google, але може завадити зловмисникові повторно використати попередню успішну перевірку домену, щоб отримати нові сертифікати після того, як власник відновив контроль. The Hacker News додає, що чинні правила для CA дозволяють таке повторне використання протягом до 200 днів — це вікно планують скоротити до 100 днів з березня 2027 року і до 10 днів з березня 2029 року, — а також що будь-хто може поскаржитися на незамовлений сертифікат до центру сертифікації, який його видав.

Чому це важливо

Дійсний сертифікат дає зловмисникові змогу видавати себе за справжній сайт через зашифроване з’єднання. За даними Google, її власні системи не були зламані, і вона не має підстав вважати, що CA зробили щось не так; для проходження стандартних перевірок права власності вистачило контролю над DNS-записами в національному домені. Блокування в Chrome не забезпечує надійного захисту людей, які користуються іншими браузерами, а Google визнає, що її аналіз міг пропустити деякі домени, тож моніторинг CT і суворі записи CAA лягають на власників доменів. Ars Technica нагадує про злам DigiNotar 2011 року, коли підроблені сертифікати для Google та інших сайтів використали проти щонайменше 300,000 людей, пов’язаних з Іраном.

Хронологія

  1. · Опубліковано

Теми#Google#TLS-сертифікати#перехоплення DNS#Chrome#Certificate Transparency#ccTLD

Джерела

Ця новина ґрунтується на таких джерелах. Прочитайте їх, щоб побачити повний контекст.

  1. 1Ars Technica · Новинний матеріалHackers obtain counterfeit TLS certificates for Google and other large servicesarstechnica.com
  2. 2BleepingComputer · Новинний матеріалHackers hijack Google domains after breaching ccTLD registrieswww.bleepingcomputer.com
  3. 3The Hacker News · Новинний матеріалAttackers Hijack .gh, .sl, and .as Registries to Obtain Certificates for Google Domainsthehackernews.com