Uzbrucēji pārņēmuši trīs valstu domēnu reģistrus un ieguvuši neatļautus HTTPS sertifikātus Google vietnēm
Google paziņojis, ka uzbrucēji, kompromitējot Ganas, Sjerraleones un Amerikas Samoa augstākā līmeņa domēnus, ieguvuši neatļautus TLS sertifikātus vairākām Google un citu lielu uzņēmumu vietnēm. Chrome tos jau bloķē.
Uzbrucēji pārņēmuši kontroli pār trīs valstu augstākā līmeņa domēniem – Ganas (.gh), Sjerraleones (.sl) un Amerikas Samoa (.as) – un izmantojuši to, lai iegūtu neatļautus HTTPS jeb TLS sertifikātus vairākām Google vietnēm, kā arī citu organizāciju domēniem. To otrdien, 6. oktobrī, savā drošības blogā paziņoja Google.
Pēc uzņēmuma sniegtās informācijas, uzbrucēji kompromitēja šo domēnu zonu uzturētājus un mainīja autoritatīvos DNS ierakstus atsevišķiem domēniem. Kontrolējot DNS, viņi varēja izturēt automātiskās domēna īpašumtiesību pārbaudes, ko sertifikātu izdevēji veic pirms sertifikāta izsniegšanas, un tādējādi saņēma derīgus sertifikātus domēniem, kas viņiem nepieder.
Šādi sertifikāti ļauj uzbrucējam kriptogrāfiski uzdoties par īsto vietni, proti, apmeklētāja pārlūkā viltota lapa var izskatīties kā droši savienota ar oriģinālo pakalpojumu. Google uzsver, ka paša uzņēmuma sistēmas nav uzlauztas un nav pamata uzskatīt, ka sertifikātu izdevēji būtu rīkojušies nepareizi.
Google neatļautos sertifikātus savām vietnēm bloķēja pārlūkā Chrome, izmantojot ārkārtas mehānismu CRLSets, un sadarbojās ar izdevējiem, lai tos atsauktu arī citu programmu lietotājiem. Analizējot publiskos sertifikātu caurskatāmības (Certificate Transparency) žurnālus, uzņēmums atklāja vēl citas skartās organizācijas, tostarp vairākus pasaulē pazīstamus zīmolus un plaši lietotus tiešsaistes pakalpojumus, un bloķēja arī to sertifikātus.
Uzņēmums nav atklājis, kuri tieši domēni skarti, cik sertifikātu izsniegts un kas ir uzbrukumu veicēji. Chrome lietotājiem nekas nav jādara, taču Google brīdina, ka DNS pārņemšanas sarežģītības dēļ nevar garantēt, ka atrasti visi skartie domēni, un citu pārlūku lietotājus Chrome bloķēšana neaizsargā.
Domēnu īpašniekiem Google iesaka regulāri pārraudzīt sertifikātu caurskatāmības žurnālus, lai pamanītu negaidītus sertifikātus, un publicēt ierobežojošus CAA DNS ierakstus. Tie neaptur izsniegšanu aktīvas DNS pārņemšanas laikā, taču neļauj uzbrucējam izmantot iepriekš saglabātus pārbaudes datus jaunu sertifikātu iegūšanai pēc tam, kad kontrole pār DNS atgūta.
Līdzīgi gadījumi ir bijuši arī agrāk. 2011. gadā Nīderlandes sertifikātu izdevēja DigiNotar uzlaušanas rezultātā tika izsniegti viltoti sertifikāti google.com un vairāk nekā 200 citiem populāriem domēniem.
Avoti
- Google: Chrome's Response to Recent ccTLD Registry Hijacks blog.google
- Ars Technica: Hackers obtain counterfeit TLS certificates for Google and other large services arstechnica.com
- BleepingComputer: Hackers hijack Google domains after breaching ccTLD registries www.bleepingcomputer.com
- The Hacker News: Attackers Hijack .gh, .sl, and .as Registries to Obtain Certificates for Google Domains thehackernews.com
Rakstu sagatavojis AI, pamatojoties uz norādītajiem avotiem.

Komentāri 0
Vēl nav komentāru. Uzraksti pirmo.