Společnost Google ohlásila incident, při kterém útočníci získali certifikáty TLS pro určité domény Google (například google.as), online služby a velké společnosti v doménách „.gh“, „.sl“ a „.as“. Útok byl proveden kompromitací registrátorů národních domén nejvyšší úrovně (ccTLD) – „.gh“ (Ghana), „.sl“ (Sierra Leone) a „.as“ (Americká Samoa) – což jim umožnilo nahradit DNS servery pro tyto domény a přesměrovat požadavky na servery útočníků. Přesměrováním provozu byli útočníci schopni ověřit vlastnictví domény a získat certifikáty TLS, protože po změně údajů DNS byly požadavky na ověření od certifikačních autorit odesílány na falešné hostitele, nikoli na skutečné, a na nich byly zpracovávány.
Neoprávněné získání certifikátu bylo odhaleno analýzou protokolů Certificate Transparency, ve kterých certifikační autority (CA) zaznamenávají všechny vydané a zrušené certifikáty. Google zablokoval nelegitimní certifikáty získané během útoku pomocí mechanismu CRLSets v prohlížeči Chrome a zároveň nechal certifikační autority tyto certifikáty zrušit. Zatím nebylo zveřejněno, pro které domény byly podvodné certifikáty vydány ani které společnosti byly postiženy.
Aby se minimalizovalo riziko opakování podobných incidentů, doporučuje se vlastníkům domén průběžně sledovat veřejné protokoly CT (Certificate Transparency) za účelem detekce neoprávněného vydávání certifikátů. Doporučuje se přidat do DNS záznamy CAA (Certification Authority Authorization), které definují seznam certifikačních autorit oprávněných k vydávání certifikátů pro danou doménu. Nastavení DNS záznamu CAA sice neochrání před požadavky na certifikáty po únosu DNS, ale po znovuzískání kontroly nad DNS zabrání útočníkům v opětovném vydávání certifikátů pomocí dat ověřujících vlastnictví domény uložených v mezipaměti.
Zdroj: opennet.ru
