Google کے مطابق حملہ آوروں نے .gh، .sl اور .as ڈومینز کا غلط استعمال کر کے اس کی سائٹس کے سرٹیفکیٹ حاصل کیے
Google کے مطابق، گھانا، سیرالیون اور امریکی ساموا کے کنٹری کوڈ ڈومینز کے تحت DNS ریکارڈز میں تبدیلی کرنے والے حملہ آوروں نے Google کے کئی ڈومینز کے لیے TLS سرٹیفکیٹ حاصل کر لیے۔ Chrome اب انہیں بلاک کرتا ہے؛ Google نے یہ نہیں بتایا کہ اس کے پیچھے کون تھا یا ڈومینز کیسے متاثر ہوئے۔
اہم نکات
- 1Google کا کہنا ہے کہ حملہ آوروں نے .gh، .sl اور .as کنٹری کوڈ ڈومینز کے تحت DNS ریکارڈز تبدیل کیے اور Google کے کئی ڈومینز کے لیے سرٹیفکیٹ حاصل کیے۔
- 2Chrome ان سرٹیفکیٹس کو CRLSets کے ذریعے بلاک کرتا ہے؛ Google کا کہنا ہے کہ اس کے سسٹمز میں نقب نہیں لگی اور اس کے پاس یہ سوچنے کی کوئی وجہ نہیں کہ جاری کرنے والی CAs نے غلط طرزِ عمل اختیار کیا۔
- 3The Hacker News نے Google اور YouTube کے ناموں کے لیے کم از کم 12 سرٹیفکیٹ شمار کیے، جو 22 سے 27 ستمبر کے دوران لاگ ہوئے اور 7 اکتوبر تک سب منسوخ ہو چکے تھے۔
- 4Google کا خیال ہے کہ دیگر بڑے برانڈز اور آن لائن سروسز بھی نشانہ بنیں، لیکن اس نے ان میں سے کسی کا نام نہیں لیا۔
- 5غیر مصدقہ: حملہ آور کون ہیں، ڈومینز کیسے متاثر ہوئے، اور آیا کوئی سرٹیفکیٹ صارفین کے خلاف استعمال ہوا۔
مکمل خبر
Google نے 6 اکتوبر کو کہا کہ حملہ آوروں نے تین کنٹری کوڈ ٹاپ لیول ڈومینز، یعنی .gh (گھانا)، .sl (سیرالیون) اور .as (امریکی ساموا) کو نشانہ بنایا اور ان کے تحت منتخب ڈومینز کے مستند (authoritative) DNS ریکارڈز تبدیل کر دیے۔ ان ریکارڈز پر کنٹرول کی بدولت حملہ آور ان خودکار ملکیتی جانچوں سے گزر گئے جو سرٹیفکیٹ اتھارٹیز (CAs) سرٹیفکیٹ جاری کرنے سے پہلے کرتی ہیں، اور انہوں نے Google کے کئی ڈومینز کے لیے HTTPS سرٹیفکیٹ حاصل کر لیے۔ یہ بیان Ars Technica، BleepingComputer اور The Hacker News کی ان رپورٹس پر مبنی ہے جن میں Google کی پوسٹ کا ذکر ہے؛ ittechwire نے خود اس پوسٹ کا جائزہ نہیں لیا۔
ان رپورٹس کے مطابق، Google کا کہنا ہے کہ اس کے اپنے سسٹمز متاثر نہیں ہوئے، اور اسے سرٹیفکیٹ جاری کرنے والی CAs پر غلط طرزِ عمل کا شبہ کرنے کی کوئی وجہ نظر نہیں آتی۔ Chrome نے Google کے ڈومینز کے سرٹیفکیٹس کو CRLSets کے ذریعے بلاک کر دیا، جو مخصوص سرٹیفکیٹس پر سے اعتماد تیزی سے ختم کرنے کا ایک ہنگامی طریقۂ کار ہے، اور Google نے CAs کے ساتھ مل کر انہیں منسوخ کروایا تاکہ دوسرے براؤزرز اور ایپس بھی محفوظ رہیں۔ Google کا کہنا ہے کہ اس کے بعد سرٹیفکیٹ ٹرانسپیرنسی (Certificate Transparency، CT) لاگز سے مزید ایسی تنظیمیں سامنے آئیں جو، اس کی رائے میں، اسی مہم کا نشانہ بنیں، جن میں “کئی سرکردہ عالمی برانڈز اور وسیع پیمانے پر استعمال ہونے والی آن لائن سروسز” شامل ہیں۔ اس نے ان سرٹیفکیٹس کو بھی Chrome میں بلاک کیا اور جہاں ممکن ہوا مالکان کو مطلع کیا، لیکن اس نے نہ ان کے نام بتائے ہیں اور نہ ہی اپنے متاثرہ ڈومینز کے۔
The Hacker News کا کہنا ہے کہ اس نے 7 اکتوبر کو CT لاگز تلاش کیے اور کم از کم 12 ایسے سرٹیفکیٹ پائے جو 22 سے 27 ستمبر کے درمیان جاری ہوئے اور تینوں ڈومینز پر Google اور YouTube کے ناموں کا احاطہ کرتے ہیں، جن میں google.com.gh، google.sl اور google.as شامل ہیں۔ اس کی گنتی کے مطابق یہ سات ڈومینز کا احاطہ کرتے ہیں؛ Let's Encrypt نے 11 اور ZeroSSL نے ایک جاری کیا۔ انہیں ایک وقت میں ایک کنٹری ڈومین کے حساب سے لاگ کیا گیا: .gh کو 22 ستمبر، .sl کو 25 ستمبر اور .as کو 27 ستمبر کو۔ اس ادارے کی رپورٹ کے مطابق تمام 12 سرٹیفکیٹ 7 اکتوبر تک منسوخ ہو چکے تھے؛ .gh کے دو سرٹیفکیٹ اور ZeroSSL والا 26 ستمبر کو، اور باقی نو 1 اکتوبر کو۔ اس نے ناموں کے صرف ایک چھوٹے مجموعے کا جائزہ لیا، اس لیے اصل تعداد زیادہ ہو سکتی ہے۔ یہ ادارہ Let's Encrypt کے ایک عملے کے رکن کا حوالہ بھی دیتا ہے جس نے اس CA کے کمیونٹی فورم پر تصدیق کی کہ Google اور YouTube کے لیے سرٹیفکیٹ جاری ہوئے تھے اور بعد میں منسوخ کر دیے گئے۔
بہت کچھ ابھی غیر مصدقہ ہے۔ The Hacker News کے مطابق، Google کی پوسٹ حملہ آوروں کی شناخت نہیں کرتی، یہ وضاحت نہیں کرتی کہ کنٹری کوڈ ڈومینز کیسے متاثر ہوئے یا آیا وہ اب محفوظ ہیں، اور یہ نہیں بتاتی کہ آیا کسی سرٹیفکیٹ کو واقعی کسی سائٹ کا روپ دھارنے یا صارفین کا ڈیٹا حاصل کرنے کے لیے استعمال کیا گیا۔ یہاں رپورٹس میں فرق ہے: BleepingComputer، اسے Google سے منسوب کیے بغیر، لکھتا ہے کہ تبدیل شدہ ریکارڈز نے حملہ آور کو ڈومینز کو اپنے انفراسٹرکچر کی طرف موڑنے، جائز برانڈز کا روپ دھارنے اور وزیٹرز کو اپنی مرضی کا مواد دکھانے کے قابل بنایا، جبکہ The Hacker News نوٹ کرتا ہے کہ Google کی پوسٹ کسی حقیقی غلط استعمال کے بارے میں خاموش ہے۔ Ars Technica کا کہنا ہے کہ یہ واضح نہیں کہ کتنے غیر مجاز سرٹیفکیٹ موجود ہیں یا آیا دوسری تنظیموں کے تمام سرٹیفکیٹ بلاک ہو چکے ہیں۔ یہ ادارے داخلے کے راستے کو بھی مختلف الفاظ میں بیان کرتے ہیں: BleepingComputer کہتا ہے کہ تھرڈ پارٹی آپریٹرز متاثر ہوئے، جبکہ Ars Technica تین ڈومین رجسٹریز میں نقب کی بات کرتا ہے۔ Google خود خبردار کرتا ہے: “ہم اس بات کی ضمانت نہیں دے سکتے کہ ہمارے تجزیے نے ہر متاثرہ ڈومین کی نشاندہی کر لی ہے”۔
Google کا کہنا ہے کہ Chrome صارفین کو کوئی اقدام کرنے کی ضرورت نہیں، لیکن وہ ڈومین مالکان سے کہتا ہے کہ براؤزر کی سطح پر بلاکنگ پر انحصار نہ کریں۔ وہ انہیں مشورہ دیتا ہے کہ اپنے ہر ڈومین کے لیے، بشمول پارک شدہ ڈومینز، CT لاگز کی نگرانی کریں اور ایک محدود کرنے والا Certification Authority Authorization (CAA) ریکارڈ شائع کریں۔ Google کے مطابق ایسا ریکارڈ فعال DNS ہائی جیک کے دوران سرٹیفکیٹ کے اجرا کو نہیں روک سکتا، لیکن یہ حملہ آور کو اس بات سے روک سکتا ہے کہ مالک کے دوبارہ کنٹرول حاصل کرنے کے بعد وہ کسی سابقہ کامیاب ڈومین جانچ کو دوبارہ استعمال کر کے مزید سرٹیفکیٹ حاصل کرے۔ The Hacker News مزید کہتا ہے کہ CA کے قواعد اس وقت ایسے دوبارہ استعمال کی 200 دن تک اجازت دیتے ہیں، یہ مدت مارچ 2027 سے 100 دن اور مارچ 2029 سے 10 دن تک کم ہونی طے ہے، اور یہ کہ کوئی بھی شخص بغیر درخواست کے جاری ہونے والے سرٹیفکیٹ کی اطلاع اسے جاری کرنے والی CA کو دے سکتا ہے۔
یہ کیوں اہم ہے
ایک درست سرٹیفکیٹ حملہ آور کو ایک انکرپٹڈ کنکشن پر کسی حقیقی سائٹ کا روپ دھارنے کے قابل بناتا ہے۔ Google کے مطابق، اس کے اپنے سسٹمز میں نقب نہیں لگی اور اس کے پاس یہ سوچنے کی کوئی وجہ نہیں کہ CAs نے کچھ غلط کیا؛ کسی کنٹری کوڈ ڈومین کے تحت DNS ریکارڈز پر کنٹرول معیاری ملکیتی جانچوں سے گزرنے کے لیے کافی تھا۔ Chrome کی بلاکنگ دوسرے براؤزرز استعمال کرنے والوں کو قابلِ اعتماد طور پر تحفظ نہیں دیتی، اور Google کا کہنا ہے کہ ممکن ہے اس کے تجزیے سے کچھ ڈومینز رہ گئے ہوں، اس لیے CT کی نگرانی اور سخت CAA ریکارڈز کی ذمہ داری ڈومین مالکان پر آتی ہے۔ Ars Technica سال 2011 میں DigiNotar میں نقب کی یاد دلاتا ہے، جب Google اور دیگر سائٹس کے جعلی سرٹیفکیٹس کو ایران سے وابستہ کم از کم 300,000 افراد کے خلاف استعمال کیا گیا تھا۔
ٹائم لائن
· شائع شدہ
موضوعات#Google#TLS سرٹیفکیٹس#DNS ہائی جیکنگ#Chrome#سرٹیفکیٹ ٹرانسپیرنسی#ccTLD
ذرائع
یہ خبر درج ذیل ماخذوں پر مبنی ہے۔ مکمل سیاق کے لیے انہیں پڑھیں۔
- 1Ars Technica · خبری رپورٹHackers obtain counterfeit TLS certificates for Google and other large servicesarstechnica.com
- 2BleepingComputer · خبری رپورٹHackers hijack Google domains after breaching ccTLD registrieswww.bleepingcomputer.com
- 3The Hacker News · خبری رپورٹAttackers Hijack .gh, .sl, and .as Registries to Obtain Certificates for Google Domainsthehackernews.com
