Зловмисники отримали підроблені TLS-сертифікати для доменів Google — Ars Technica
Зловмисники перехопили контроль над трьома національними доменними зонами та використали його для отримання несанкціонованих TLS-сертифікатів для кількох доменів Google, а також інших великих брендів і популярних онлайн-сервісів. Про це з посиланням на заяву Google повідомляє Ars Technica.
Контроль над DNS-записами
Атаки були спрямовані на національні домени верхнього рівня .gh, .sl та .as. Після захоплення контролю над цими зонами зловмисники змінювали авторитетні DNS-записи для вибраних доменів. Це дозволило їм пройти автоматизовану перевірку контролю над доменом, яку центри сертифікації застосовують під час видачі сертифікатів.
Google оновила Chrome, щоб заблокувати всі виявлені несанкціоновані сертифікати. Компанія також співпрацювала з центрами сертифікації для відкликання сертифікатів, виданих для ресурсів Google. Google не назвала інших постраждалих організацій, а кількість несанкціоновано виданих сертифікатів залишається невідомою.
Більше актуальних новин читайте у Telegram-каналі UA.News.
Ризик криптографічної підміни
TLS-сертифікати використовують для автентифікації та шифрування з'єднань із сайтами, поштовими серверами й іншою інтернет-інфраструктурою. Вони пов'язують доменне ім'я з відкритим криптографічним ключем, тоді як закритий ключ має зберігатися лише у власника ресурсу. Несанкціонований сертифікат може дати зловмисникам змогу криптографічно видавати себе за відповідну інфраструктуру.
За даними Google, інфраструктуру власників постраждалих доменів не зламували, а центри сертифікації дотрималися встановлених вимог. Контроль над доменними зонами дозволив нападникам змінювати IP-адреси вибраних сайтів. Це дало їм змогу спрямовувати трафік цих сайтів, змінювати авторитетні DNS-записи та делегування серверів імен, необхідні для проходження перевірки доменного контролю.
Компанія застерегла власників доменів не покладатися лише на блокування сертифікатів у браузерах. Google рекомендувала відстежувати журнали прозорості сертифікатів на предмет неочікуваної видачі та публікувати обмежувальні DNS-записи Certification Authority Authorization, щоб не допустити повторного використання кешованих даних перевірки після відновлення контролю над DNS.