
תוקפים שלטו בדומיינים של שלוש מדינות כדי לזייף אישורי TLS עבור Google ואחרים
תוקפים השתלטו על דומיינים מדינתיים מסוג .gh, .sl ו-.as והשתמשו בהם כדי להנפיק אישורי TLS מזויפים עבור Google ושירותים גדולים נוספים; כתוצאה מכך Chrome חסם אישורים לא מורשים, כך הודיעה Google.
תוקפים שלטו בדומיינים של שלוש מדינות
תוקפים השתלטו על דומיינים מדינתיים ברמה העליונה מסוג .gh, .sl ו-.as והשתמשו בשליטה בהם כדי להנפיק אישורי TLS מזויפים עבור Google וארגונים גדולים נוספים, כך הכריזה Google ביום רביעי. על ידי שינוי רשומות DNS המוסמכות של דומיינים נבחרים במרחבים אלה, התוקפים הצליחו לעבור את בדיקות האימות האוטומטיות של שליטה בדומיין ולקבל אישורים לא מורשים “עבור מספר דומיינים של Google” ו“עבור מספר מותגים גלובליים מובילים ושירותים מקוונים נפוצים ביותר”.
Google חסמה את האישורים ב-Chrome
Google הכריזה שהיא עדכנה את Chrome כדי לחסום את כל האישורים שנחשבים לא מורשים, ושיתפה פעולה עם רשויות האישורים כדי שאישורים לא מורשים שהונפקו עבור משאבי Google יבוטלו. החברה ציינה שמשתמשי Chrome לא צריכים לנקוט שום צעד להגנה, אך הזהירה בעלי דומיינים שלא לסמוך רק על התערבות מצד הדפדפן. Google המליצה לבעלי דומיינים לעקוב אחר יומני שקיפות האישורים כדי לזהות הנפקה בלתי צפויה של אישורים בדומיינים שלהם, ולפרסם רשומות DNS מגבילות של Certification Authority Authorization כדי שתוקפים לא יוכלו להשתמש בנתוני אימות מטמון לאחר שחזרו שליטה ב-DNS.
היקף התקרית עדיין אינו ברור
Google לא קראה לדומיינים שלה שנפגעו, ולא את אלה של ארגונים אחרים שדומייניהם נפגעו. עדיין לא ברור אם כל האישורים הלא מורשים הונפקו, אם חוסמו כולם או לא, מלבד אלה שהונפקו עבור דומייני Google. Google ציינה שהתקרית לא כללה פגיעה בתשתיות של בעלי דומיינים שנפגעו, ושרשויות האישורים עמדו בכל הדרישות. באמצעות שליטה בשלושה ccTLD, התוקפים שינו את כתובות ה-IP של אתרים נבחרים וביצעו שינויים בהאצלות רשומות DNS המוסמכות וב-nameserver, מה שאפשר להם לעבור את בדיקות האימות של התעשייה, הדורשות ממפרסם לאשר שליטה בדומיין.
שכפול תרחיש סיכון מוכר
זו לא הפעם הראשונה ששחקני איום הנפיקו אישורים לא מורשים. ב-2011, פריצתה של רשות האישורים DigiNotar, שהוקמה בהולנד, אפשרה לתוקפים להנפיק אישורים מזויפים עבור Google.com ועוד יותר מ-200 דומיינים בעלי תנועה גבוהה, שהשתמשו בהם כנגד לפחות 300 000 אנשים הקשורים לאיראן. אחרי כן התרחשו תקריות דומות רבות, לרוב בגלל טעויות של רשויות אישורים, אך גם של בעלי דומיינים. מכיוון שהתהליך הרשמי לביטול אישורים איטי ומורכב, יצרו יצרני דפדפנים שיטות מהירות יותר לחסום אישורים ספציפיים ברמת הדפדפן. כעת, מאחר שכל האישורים הלא מורשים הידועים חסומים, הסיכון ירד, אך Google ציינה שאישור כלשהו שעדיין לא זוהה עשוי להישאר מסוכן.
מקורות: Arstechnica
SiTech — פיתוח אתרים בכוח ה-AI
אנחנו בונים אתרים מהירים ומודרניים ומשלבים AI בתהליכי עבודה אמיתיים. יש לכם פרויקט או שאלה? נשמח לעזור.