Google je prijavio incident u kojem su napadači dobili TLS certifikate za određene Google domene (kao što je google.as), online servise i velike kompanije u domenama ".gh", ".sl" i ".as". Napad je izveden kompromitovanjem registra nacionalnih domena najvišeg nivoa (ccTLD) - ".gh" (Gana), ".sl" (Sijera Leone) i ".as" (Američka Samoa) - što im je omogućilo da zamijene DNS servere za ove domene i preusmjere zahtjeve na servere napadača. Preusmjeravanjem prometa, napadači su mogli provjeriti vlasništvo nad domenom i dobiti TLS certifikate, jer su nakon promjene DNS podataka zahtjevi za verifikaciju od strane certifikacijskih tijela poslani lažnim hostovima, a ne pravim, i obrađeni na njima.
Neovlašteno pribavljanje certifikata otkriveno je analizom zapisnika o transparentnosti certifikata, u kojima certifikacijski organi (CA) bilježe sve izdane i opozvane certifikate. Google je blokirao nelegitimne certifikate dobivene tokom napada koristeći mehanizam CRLSets u pregledniku Chrome, a također je zatražio od CA-ova da opozovu ove certifikate. Još nije otkriveno za koje domene su izdani lažni certifikati niti koje su kompanije bile pogođene.
Kako bi se smanjio rizik od ponavljanja sličnih incidenata, vlasnicima domena se savjetuje da kontinuirano prate javne CT (Certification Transparency) zapise kako bi otkrili neovlašteno izdavanje certifikata. Preporučuje se dodavanje CAA (Certification Authority Authority Authority) zapisa u DNS, koji definiraju listu certifikacijskih tijela ovlaštenih za izdavanje certifikata za određenu domenu. Postavljanje CAA DNS zapisa neće zaštititi od zahtjeva za certifikatima nakon DNS otmice, ali nakon ponovnog preuzimanja kontrole nad DNS-om, spriječit će napadače da ponovo izdaju certifikate koristeći keširane podatke o verifikaciji vlasništva nad domenom.
izvor: opennet.ru
