Kompromis mellem registratorer i tre domænezoner tillod erhvervelse af TLS-certifikater til Google-tjenester.

Google rapporterede en hændelse, hvor angribere fik fat i TLS-certifikater til bestemte Google-domæner (såsom google.as), onlinetjenester og store virksomheder inden for domænerne ".gh", ".sl" og ".as". Angrebet blev udført ved at kompromittere registratorerne for nationale topdomæner (ccTLD'er) - ".gh" (Ghana), ".sl" (Sierra Leone) og ".as" (Amerikansk Samoa) - hvilket gjorde det muligt for dem at erstatte DNS-serverne for disse domæner og omdirigere anmodninger til angribernes servere. Ved at omdirigere trafik var angriberne i stand til at verificere domæneejerskab og indhente TLS-certifikater, da verifikationsanmodninger fra certificeringsmyndighederne efter ændring af DNS-dataene blev sendt til forfalskede værter i stedet for de rigtige og behandlet på dem.

Den uautoriserede certifikatanskaffelse blev opdaget gennem en analyse af logfiler for certifikattransparens, hvor certificeringsmyndigheder (CA'er) registrerer alle udstedte og tilbagekaldte certifikater. Google blokerede de ulovlige certifikater, der blev indhentet under angrebet, ved hjælp af CRLSets-mekanismen i Chrome-browseren, og fik også CA'erne til at tilbagekalde disse certifikater. Det er endnu ikke blevet oplyst, for hvilke domæner de falske certifikater blev udstedt, eller hvilke virksomheder der var berørt.

For at minimere risikoen for, at lignende hændelser gentager sig, rådes domæneejere til løbende at overvåge offentlige CT-logfiler (Certificate Transparency) for at opdage uautoriseret certifikatudstedelse. Det anbefales at tilføje CAA-poster (Certification Authority Authorization) til DNS'et, som definerer listen over certifikatmyndigheder, der er autoriseret til at udstede certifikater for det angivne domæne. Opsætning af en CAA DNS-post beskytter ikke mod certifikatanmodninger efter DNS-kapring, men efter at have genvundet kontrollen over DNS'et, vil det forhindre angribere i at genudstede certifikater ved hjælp af cachelagrede data om verifikation af domæneejerskab.

Kilde: opennet.ru

Køb pålidelig hosting til websteder med DDoS-beskyttelse, VPS VDS-servere 🔥 Køb pålidelig webhosting med DDoS-beskyttelse, VPS VDS-servere | ProHoster