
Saldırıçılar Google ve diğerleri için TLS sertifikalarını sahte yapmak üzere üç ülke kodlu alan adını ele geçirdi
Saldırıçılar .gh, .sl ve .as ülke kodlu üst düzey alan adlarını ele geçirdi ve bu sayede Google ve diğer büyük hizmetler için sahte TLS sertifikaları aldı. Bu nedenle Chrome yetkisiz sertifikaları engelledi.
Saldırıçılar üç ülke kodlu alan adı üzerinde kontrolü ele geçirdi
Saldırıçılar .gh, .sl ve .as ülke kodlu üst düzey alan adlarını ele geçirdi ve bu kontrolü Google ve diğer büyük kuruluşlar için sahte TLS sertifikaları çıkarmak amacıyla kullandı, Google Salı günü açıkladı. Bu bölgelerde seçili alan adlarının yetkili DNS kayıtlarını değiştirerek saldırıçılar alan adı kontrolü otomatik doğrulama kontrollerini atlattılar ve "birkaç Google alan adı için" ile "birkaç önde gelen global marka ve yaygın kullanılan çevrimiçi hizmet için" yetkisiz sertifikalar elde ettiler.
Google sertifikaları Chrome'da engelledi
Google, yetkisiz kabul edilen tüm sertifikaları engellemek için Chrome'u güncellediğini ve Google kaynaklarına verilen yetkisiz sertifikaların iptal edilmesi için sertifika veren kuruluşlarla işbirliği yaptığını açıkladı. Şirket, Chrome kullanıcılarının korunmak için herhangi bir adım atmasına gerek olmadığını, ancak alan adı sahiplerini yalnızca tarayıcı düzeyindeki müdahaleye güvenmemeleri konusunda uyardı. Google, alan adı sahiplerinin alan adlarında beklenmedik sertifika çıkışlarını tespit etmeleri için sertifika şeffaflığı günlüklerini izlemelerini ve saldırıçıların DNS kontrolünü yeniden kazandıktan sonra önbelleğe alınmış doğrulama verilerini kullanamaması için kısıtlayıcı Certification Authority Authorization DNS kayıtları yayınlamalarını önerdi.
Olayın ölçeği hâlâ belirsiz
Google, kendi maddi zarar gören alan adlarını veya zarar gören diğer kuruluşların alan adlarını belirtmedi. Google alan adlarına verilenler dışında, kaç yetkisiz sertifika çıkarıldığının veya hepsinin engellenip engellenmediğinin henüz açık değil. Google, olayın herhangi bir zarar gören alan adı sahibi altyapısının tehlikeye girmesini kapsamadığını ve sertifika kuruluşlarının tüm talepleri karşıladığını belirtti. Üç ccTLD kontrolünü ele geçirerek saldırıçılar seçili web sitelerinin IP adreslerini değiştirdi ve yetkili DNS kayıtları ile nameserver delegasyonlarının değişikliklerini yaparak, alan adı üzerinde kontrolü kanıtlamayı gerektiren endüstri doğrulama kontrollerini atlatma imkanı elde ettiler.
Bilinen tehdit senaryosunun tekrarlanması
Tehdit aktörlerinin yetkisiz sertifikalar elde ettiği ilk durum bu değil. 2011 yılında Hollanda merkezli sertifika kuruluşu DigiNotar'ın hacklenmesi, saldırıçıların Google.com ve 300.000'den fazla İran bağlantısı olan kişiye karşı kullanılan 200'den fazla yüksek trafikli alan adı için sahte sertifikalar çıkarmasına olanak sağladı. O zamandan beri çok sayıda benzer olay meydana geldi, en sık sertifika kuruluşlarının ve aynı zamanda alan adı sahiplerinin hataları nedeniyle. Sertifikaların iptalinin resmi süreci yavaş ve karmaşık olduğundan, tarayıcı geliştiricileri belirli sertifikaları tarayıcı düzeyinde engellemek için daha hızlı yöntemler geliştirdiler. Şimdi, bilinen tüm yetkisiz sertifikalar engellendiğinde risk azalmıştır, ancak Google henüz keşfedilmemiş herhangi bir sertifikanın hâlâ bir tehdit taşıdığını belirtti.
Kaynaklar: Arstechnica
SiTech — AI destekli web geliştirme
Hızlı ve modern web siteleri kuruyor, AI'yı gerçek iş akışlarına taşıyoruz. Projeniz veya sorunuz mu var? Yardımcı olmaktan mutluluk duyarız.