
Հարձակները կոտրեցին երեք երկրի կոդի դոմենը՝ Google-ի և այլու համար TLS սերտիֆիկատները կեղծելու համար
Հարձակները տիրապետեցին .gh, .sl և .as երկրային կոդի վերին մակարդակի դոմեններին և դրանով Google-ի և այլ մեծ ծառայությունների համար կեղծ TLS սերտիֆիկատներ ստացան, ինչի արդյունքում Chrome-ը արգելափակեց չարտորիզացված սերտիֆիկատները։
Հարձակները տիրապետեցին երեք երկրի կոդի դոմեններին
Հարձակները տիրապետեցին .gh, .sl և .as երկրային կոդի վերին մակարդակի դոմեններին և այդ վերահսկումն օգտագործեցին Google-ի և այլ մեծ կազմակերպությունների համար կեղծ TLS սերտիֆիկատներ թողարկելու համար, հայտարարեց Google-ը երեկոյան: Այդ տիրույթներում ընտրված դոմենների հեղինակավոր DNS գրառումները փոխելով՝ հարձակները կարողացան անցնել դոմենի վերահսկման ավտոմատ վալիդացիայի ստուգումները և ստանալ չարտորիզացված սերտիֆիկատներ «մի քանի Google դոմենի համար» և «մի քանի առաջատար գլոբալ բրենդի և լայնորեն օգտագործվող առցանց ծառայության համար»:
Google-ը արգելափակեց սերտիֆիկատները Chrome-ում
Google-ը հայտարարեց, որ թարմացրել է Chrome-ը՝ արգելափակելու բոլոր չարտորիզացված սերտիֆիկատները և համագործակցել է սերտիֆիկատներ թողարկող մարմինների հետ՝ չեղարկելու Google-ի ռեսուրսների համար տրված չարտորիզացված սերտիֆիկատները: Ընկերությունը նշեց, որ Chrome-ի օգտատերերին պաշտպանության համար որևէ գործողություն չի պահանջվում, բայց նախազգուշացրեց դոմենի սեփականատերերին, որպեսզի ինքները չհանգչեն միայն զննիչի միջոցով միջամտությունից: Google-ը խորհուրդ տվեց դոմենի սեփականատերերին հետևել սերտիֆիկատների թափանցիկության մատյաններին՝ հայտնաբերելու իրենց դոմեններում անսպասելի սերտիֆիկատների տրամադրումը, և հրապարակել արգելափակող Certification Authority Authorization DNS գրառումներ՝ որպեսզի հարձակները DNS-ի վերահսկումը վերականգնելուց հետո չկարողանան օգտագործել քեշավորված վալիդացիայի տվյալները:
Իրադարձության մասշտաբը դեռ անհասկանալի է
Google-ը չի նշել իր վնասված դոմենները և ոչ էլ այն կազմակերպությունները, որոնց դոմենները նույնպես վնասվել են: Անմիջապես պարզ չէ, թե քանի չարտորիզացված սերտիֆիկատ է թողարկվել կամ արգելափակվել թե ոչ՝ բոլորը, բացի Google-ի դոմենների համար տրվածներից: Google-ը նշեց, որ իրադարձությունը չի ներառել որևէ վնասված դոմենի սեփականատորի ենթակառուցվածքի կոմպրոմետավորումը և որ սերտիֆիկատների մարմինները պաշտպանել են բոլոր պահանջները: Երեք ccTLD-ի վերահսկմամբ հարձակները փոխել են ընտրված կայքերի IP հասցեները և կատարել են հեղինակավոր DNS գրառումների և nameserver-ների դելեգացիաների փոփոխություններ, ինչը նրանց հնարավորություն տվեց անցնել ոլորտի վալիդացիայի ստուգումները, որոնք պահանջում են, որ հայտարարողը հաստատի դոմենի վերահսկումը:
Հայտնի վտանգի սխեմայի կրկնում
Սա առաջին դեպքը չէ, երբ վտանգի գործողները չարտորիզացված սերտիֆիկատներ են ստացել: 2011 թվականին Նիդերլանդներում հիմնադրված սերտիֆիկատների մարմնի՝ DigiNotar-ի կոտրմամբ հարձակները կարողացան թողարկել կեղծ սերտիֆիկատներ Google.com-ի համար և ևս 200-ից ավելի բարձր տրաֆիկով դոմենների համար, որոնք օգտագործվեցին Իրանի հետ կապ ունեցող առնվազն 300 000 մարդու դեմ: Դրանից հետո բազմաթիվ նման իրադարձություններ էին, որոնք ամենահաճախ սերտիֆիկատների մարմինների, բայց նաև դոմենի սեփականատերերի սխալների արդյունքում էին: Քանի որ սերտիֆիկատների չեղարկման պաշտոնական գործընթացը դանդաղ և բարդ է, զննիչների ստեղծողները մշակել են ավելի արագ մեթոդներ կոնկրետ սերտիֆիկատները զննիչի մակարդակում արգելափակելու համար: Այժմ, երբ բոլոր հայտնի չարտորիզացված սերտիֆիկատները արգելափակված են, ռիսկը նվազել է, սակայն Google-ը նշեց, որ առայժմ չհայտնաբերված ցանկացած սերտիֆիկատ դեռ վտանգ է պարունակում:
Նյութերի աղբյուրներ: Arstechnica
SiTech — AI-ով հզորացված վեբ մշակում
Ստեղծում ենք արագ ու ժամանակակից կայքեր և AI-ը ներդնում իրական բիզնես գործընթացներում։ Ունե՞ք նախագիծ կամ հարց։ Ուրախ կլինենք օգնել։