Das Unternehmen Google hat über einen Vorfall berichtet, bei dem Angreifern die Erlangung von TLS-Zertifikaten für bestimmte Google-Domains (z. B. google.as), Online-Dienste und große Unternehmen in den Zonen ".gh", ".sl" und ".as" gelang. Der Angriff wurde durch die Kompromittierung von Registraren nationaler Top-Level-Domain-Zonen — ".gh" (Ghana), ".sl" (Sierra Leone) und ".as" (Amerikanisch-Samoa) — durchgeführt, was es ermöglichte, die DNS-Server für Domains in diesen Zonen zu ersetzen und Anfragen an die Server der Angreifer umzuleiten. Indem sie den Verkehr umleiteten, konnten die Angreifer die Domain-Besitzrechte bestätigen und TLS-Zertifikate erhalten, da nach der Änderung der DNS-Daten die Überprüfungsanfragen von Zertifizierungsstellen nicht an die echten, sondern an die kompromittierten Hosts gesendet und dort bearbeitet wurden.
Die unbefugte Erlangung von Zertifikaten wurde durch die Analyse der Certificate Transparency-Protokolle festgestellt, in denen Zertifizierungsstellen alle ausgegebenen und widerrufenen Zertifikate dokumentieren. Google hat die durch den Angriff erlangten illegitimen Zertifikate mittels des CRLSets-Mechanismus im Browser Chrome blockiert und zudem deren Widerruf bei den Zertifizierungsstellen durchgesetzt. Bislang ist nicht bekannt, für welche Domains die betrügerischen Zertifikate ausgestellt wurden und welche Unternehmen von dem Angriff betroffen sind.
Um die Risiken bei der Wiederholung solcher Vorfälle zu minimieren, wird Domaininhabern empfohlen, eine kontinuierliche Überwachung der öffentlichen CT-Logs (Certificate Transparency) einzurichten, um unbefugte Zertifikatsausstellungen zu erkennen. Im DNS wird geraten, CAA-Einträge (Certification Authority Authorization) hinzuzufügen, die eine Liste der Zertifizierungsstellen definieren, die berechtigt sind, Zertifikate für die angegebene Domain auszustellen. Das Setzen eines CAA-DNS-Eintrags schützt nicht vor der Zertifikatsanforderung nach einer DNS-Änderung, aber nach der Wiedererlangung der Kontrolle über DNS kann es die erneute Ausstellung von Zertifikaten durch Angreifer unter Verwendung von zwischengespeicherten Domainbesitzüberprüfungsdaten verhindern.
Quelle: opennet.ru
