Svarīgākais Latvijai

Svētdiena, 11. oktobris Šodien vārda dienu svin: Monta, Tince, Silva

Rīga: 12 °C, apmācies, vējš D 3 m/s (LVĢMC mērījums, Rīga Universitāte, 14:00) Rīga

Uzbrucēji pārņem .gh, .sl un .as reģistrus un iegūst HTTPS sertifikātus Google domēniem

Google ziņo, ka uzbrucēji kompromitējuši Ganas, Sjerraleones un Amerikāņu Samoa valsts domēnu reģistrus, pārrakstījuši DNS un saņēmuši nelikumīgus sertifikātus Google un YouTube nosaukumiem; Chrome tos bloķējis ar CRLSets.

Uzbrucēji pārņem .gh, .sl un .as reģistrus un iegūst HTTPS sertifikātus Google domēniem
Ilustratīvs attēls. Foto: FlyD / Unsplash

Google Chrome drošības komanda ziņo, ka uzbrucēji kompromitējuši trīs valsts augšējā līmeņa domēnu (ccTLD) reģistrus — .gh (Gana), .sl (Sjerraleone) un .as (Amerikāņu Samoa) —, pārrakstījuši autoritatīvos DNS ierakstus un ieguvuši nelikumīgus HTTPS sertifikātus vairākiem Google un YouTube domēniem, kā arī citu organizāciju vietnēm. Paša Google sistēmas nav tikušas uzlauztas; risks attiecas uz jebkuru domēnu, kas beidzas ar šiem trim sufiksiem.

Sertifikātu iestādes (CA) izsniedz domēna validētos sertifikātus, kad pretendents pierāda kontroli pār domēnu, piemēram, pievienojot ierakstu DNS. Kontrolējot reģistra DNS, uzbrucēji nokārtoja šo pārbaudi. Google norāda, ka nav pamata uzskatīt, ka CA būtu rīkojušās nepareizi — problēma bija reģistra kompromitācija, nevis kļūda sertifikātu izsniegšanas politikā.

Certificate Transparency (CT) žurnālos The Hacker News atrada vismaz 12 sertifikātus septiņiem Google un YouTube nosaukumiem, tostarp google.com.gh, google.sl un google.as. Vienpadsmit izdeva Let's Encrypt, vienu — ZeroSSL. Pirmie ieraksti žurnālos parādās 22. septembrī (.gh), 25. septembrī (.sl) un 27. septembrī (.as); visi 12 vēlāk tikuši atsaukti. iTnews, salīdzinot CT datus ar Chrome bloķēšanas sarakstu, atrada 32 kredenciālus, kas izdoti uzbrucējiem no 22. līdz 27. septembrim, tostarp arī citiem starptautiskiem zīmoliem.

Chrome nekavējoties bloķēja neatļautos sertifikātus Google īpašumiem, izmantojot CRLSets mehānismu, un sadarbojās ar CA, lai tos atsauktu arī citiem klientiem. CT dati vēlāk norādīja uz papildu organizācijām, tostarp labi zināmiem globāliem zīmoliem; Google Chrome bloķēja arī to sertifikātus un, kur iespējams, brīdināja skartās puses. Chrome lietotājiem nav jādara nekas, lai būtu aizsargāti, taču Google brīdina, ka pārlūkprogrammas iejaukšanās nav pietiekama aizsardzība visiem domēniem un citiem klientiem.

Uzņēmumiem, kas uztur domēnus zem .gh, .sl vai .as, Google iesaka pārbaudīt CT žurnālus uz negaidītu sertifikātu izdošanu un publicēt stingrus CAA DNS ierakstus ar ACME konta piesaisti. CAA neaptur izdošanu aktīva DNS hijack laikā, bet pēc DNS kontroles atgūšanas ierobežo, kuri CA un konti drīkst izdot jaunus sertifikātus — arī tad, ja uzbrucējs mēģinātu izmantot iepriekš kešoto domēna validāciju. Google neizpauž, kā reģistri tika kompromitēti, vai kāds no sertifikātiem tika izmantots, lai uzdotos par Google vietni, un vai reģistri jau ir nodrošināti.

Līdzīgi reģistru uzbrukumi nav jauni: Cisco Talos 2019. gadā dokumentēja grupu Sea Turtle, kas hijackoja reģistratorus un reģistrus, tostarp Grieķijas .gr. Google sola turpināt darbu pie HTTPS ekosistēmas uzlabojumiem, tostarp īsākiem sertifikātu derīguma termiņiem un īsākas DCV atkārtotas izmantošanas, Chrome Root Programmā.

Avoti

  1. Google: Chrome's Response to Recent ccTLD Registry Hijacks blog.google
  2. The Hacker News: Attackers Hijack .gh, .sl, and .as Registries to Obtain Certificates for Google Domains thehackernews.com
  3. iTnews: Attackers hijack ccTLDs to fake certs for Google www.itnews.com.au

Rakstu sagatavojis MI, pamatojoties uz norādītajiem avotiem.

Komentāri 0

Tavs komentārs

Komentārus raksta lasītāji. Tie parādās pēc redakcijas pārbaudes. Saites nav atļautas.

Pārbaudes kods

Vēl nav komentāru. Uzraksti pirmo.