أبلغت جوجل عن حادثة تمكن فيها مهاجمون من الحصول على شهادات TLS لبعض نطاقات جوجل (مثل google.as)، وخدمات الإنترنت، وشركات كبرى ضمن نطاقات ".gh" و".sl" و".as". نُفذ الهجوم باختراق سجلات نطاقات المستوى الأعلى الوطنية (ccTLDs) - ".gh" (غانا)، و".sl" (سيراليون)، و".as" (ساموا الأمريكية) - مما سمح لهم باستبدال خوادم DNS لهذه النطاقات وإعادة توجيه الطلبات إلى خوادم المهاجمين. من خلال إعادة توجيه حركة المرور، تمكن المهاجمون من التحقق من ملكية النطاقات والحصول على شهادات TLS، حيث أنه بعد تغيير بيانات DNS، أُرسلت طلبات التحقق من جهات إصدار الشهادات إلى مضيفين مزيفين بدلاً من المضيفين الحقيقيين، وتمت معالجتها عليهم.
تم اكتشاف عملية الحصول غير المصرح بها على الشهادات من خلال تحليل سجلات شفافية الشهادات، حيث تسجل هيئات إصدار الشهادات جميع الشهادات الصادرة والملغاة. قامت جوجل بحظر الشهادات غير المشروعة التي تم الحصول عليها أثناء الهجوم باستخدام آلية CRLSets في متصفح كروم، كما طلبت من هيئات إصدار الشهادات إلغاء هذه الشهادات. ولم يُكشف بعد عن النطاقات التي صدرت لها الشهادات الاحتيالية أو الشركات المتضررة.
لتقليل مخاطر تكرار حوادث مماثلة، يُنصح مالكو النطاقات بمراقبة سجلات شفافية الشهادات (CT) العامة باستمرار للكشف عن إصدار الشهادات غير المصرح به. يُوصى بإضافة سجلات تفويض سلطة التصديق (CAA) إلى نظام أسماء النطاقات (DNS)، والتي تُحدد قائمة سلطات التصديق المُصرح لها بإصدار شهادات للنطاق المُحدد. لن يحمي إعداد سجل CAA في نظام أسماء النطاقات من طلبات الشهادات التي تلي اختراق نظام أسماء النطاقات، ولكنه سيمنع المهاجمين من إعادة إصدار الشهادات باستخدام بيانات التحقق من ملكية النطاق المخزنة مؤقتًا، وذلك بعد استعادة السيطرة على نظام أسماء النطاقات.
المصدر: opennet.ru
