
Зловмисники зламали домени кодів трьох країн, щоб підробити TLS-сертифікати для Google та інших
Зловмисники захопили домени верхнього рівня з кодами країн .gh, .sl та .as і отримали підроблені TLS-сертифікати для Google та інших великих сервісів, через що Chrome заблокував неавторизовані сертифікати.
Зловмисники отримали контроль над доменами кодів трьох країн
Зловмисники захопили домени верхнього рівня з кодами країн .gh, .sl та .as і використали їхній контроль для того, щоб випустити підроблені TLS-сертифікати для Google та інших великих організацій, повідомила Google у середу. Змінюючи авторитетні DNS-записи вибраних доменів у цих зонах, зловмисникам вдалося обійти автоматичні перевірки валідації контролю домену та отримати неавторизовані сертифікати «для кількох доменів Google» і «для кількох провідних глобальних брендів та широко використовуваних онлайн-сервісів».
Google заблокувала сертифікати в Chrome
Google повідомила, що оновила Chrome, щоб заблокувати всі сертифікати, які вважаються неавторизованими, і співпрацювала з органами видачі сертифікатів, щоб неавторизовані сертифікати, видані для ресурсів Google, були скасовані. Компанія зазначила, що користувачам Chrome не потрібно вживати жодних дій для захисту, але попередила власників доменів, що не варто покладатися лише на втручання браузера. Google рекомендувала власникам доменів стежити за журналами прозорості сертифікатів, щоб виявляти несподівану видачу сертифікатів на їхніх доменах, і публікувати обмежуючі записи Certification Authority Authorization DNS, щоб зловмисники не могли використовувати кешовані дані валідації після відновлення контролю над DNS.
Масштаб інциденту досі неясен
Google не назвала конкретні постраждалі домени, ані інші організації, чиї домени також постраждали. Негайно невідомо, скільки неавторизованих сертифікатів було видано чи чи всі вони були заблоковані, крім тих, що видані для доменів Google. Google зазначила, що інцидент не включав компрометацію інфраструктури власників постраждалих доменів і що органи видачі сертифікатів дотрималися всіх вимог. За допомогою контролю трьох ccTLD зловмисники змінили IP-адреси вибраних вебсайтів і здійснили модифікацію авторитетних DNS-записів та делегувань nameserver, що дало їм змогу обійти перевірки валідації в індустрії, які вимагають від заявника підтвердити контроль над доменом.
Повторення відомої схеми загрози
Це не перший випадок, коли актори загрози отримували неавторизовані сертифікати. У 2011 році злам голландського органа сертифікації DigiNotar дав зловмисникам змогу випустити підроблені сертифікати для Google.com та ще понад 200 високотрафікових доменів, які використовувалися щонайменше проти 300 000 людей, пов'язаних з Іраном. Після цього сталося багато подібних інцидентів, найчастіше через помилки органів сертифікації, а також власників доменів. Оскільки офіційний процес скасування сертифікатів повільний і складний, розробники браузерів створили швидші методи блокування конкретних сертифікатів на рівні браузера. Тепер, коли всі відомі неавторизовані сертифікати заблоковано, ризик зменшився, хоча Google зазначила, що будь-який ще не виявлений сертифікат все ще становить загрозу.
Джерела: Arstechnica
SiTech — веброзробка з підтримкою AI
Створюємо швидкі та сучасні сайти й інтегруємо AI у бізнес-процеси. Маєте проєкт чи запитання? Із задоволенням допоможемо.