La compromisión de registradores de 3 dominios permitió obtener certificados TLS para los servicios de Google

La empresa Google informó sobre un incidente en el que los atacantes lograron obtener certificados TLS para ciertos dominios de Google (por ejemplo, google.as), servicios en línea y grandes empresas en las zonas ".gh", ".sl" y ".as". El ataque se llevó a cabo mediante la compromisión de los registradores de dominios de nivel superior nacionales: ".gh" (Ghana), ".sl" (Sierra Leona) y ".as" (Samoa Americana), lo que permitió cambiar los servidores DNS de los dominios en estas zonas y redirigir las solicitudes a los servidores de los delincuentes. Al redirigir el tráfico, los atacantes pudieron confirmar la propiedad de los dominios y obtener certificados TLS, ya que tras el cambio de datos en DNS, las consultas de verificación de los centros de validación se enviaron a hosts falsificados en lugar de a los reales y fueron tratadas allí.

La obtención no autorizada de certificados fue detectada a través del análisis de los registros de Certificate Transparency, en los que los centros de validación reflejan todos los certificados emitidos y revocados. Google bloqueó los certificados ilegítimos obtenidos durante el ataque mediante el mecanismo CRLSets en el navegador Chrome, y también logró que los centros de validación revocaran estos certificados. Por ahora, no se revela para qué dominios específicos se emitieron los certificados fraudulentos ni qué empresas fueron afectadas por el ataque.

Para minimizar los riesgos en caso de repetición de incidentes similares, se recomienda a los propietarios de dominios organizar un monitoreo constante de los registros públicos de CT (Certificate Transparency) para detectar la emisión no autorizada de certificados. En DNS, se aconseja agregar registros CAA (Authorization de Autoridad de Certificación), que definen la lista de centros de validación autorizados para emitir certificados para el dominio especificado. La inclusión de un registro DNS CAA no protegerá contra la solicitud de un certificado tras el cambio del DNS, pero al recuperar el control sobre el DNS evitará la reemisión de certificados por parte de delincuentes utilizando datos de verificación de propiedad en caché.

Fuente: opennet.ru

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster