نفوذ به ثبت‌کنندگان سه منطقه دامنه، امکان دستیابی به گواهینامه‌های TLS برای سرویس‌های گوگل را فراهم کرد.

گوگل حادثه‌ای را گزارش داد که در آن مهاجمان گواهینامه‌های TLS را برای دامنه‌های خاص گوگل (مانند google.as)، سرویس‌های آنلاین و شرکت‌های بزرگ در دامنه‌های ".gh"، ".sl" و ".as" به دست آوردند. این حمله با به خطر انداختن ثبت‌کنندگان دامنه‌های سطح بالای ملی (ccTLDs) - ".gh" (غنا)، ".sl" (سیرالئون) و ".as" (ساموآی آمریکا) - انجام شد که به آنها اجازه داد سرورهای DNS را برای این دامنه‌ها جایگزین کرده و درخواست‌ها را به سرورهای مهاجمان هدایت کنند. با هدایت ترافیک، مهاجمان توانستند مالکیت دامنه را تأیید کرده و گواهینامه‌های TLS را به دست آورند، زیرا پس از تغییر داده‌های DNS، درخواست‌های تأیید از مراجع صدور گواهینامه به جای میزبان‌های واقعی به میزبان‌های جعلی ارسال و روی آنها پردازش شدند.

این کسب گواهینامه غیرمجاز از طریق تجزیه و تحلیل گزارش‌های شفافیت گواهینامه کشف شد، که در آن مراجع صدور گواهینامه (CA) تمام گواهینامه‌های صادر شده و لغو شده را ثبت می‌کنند. گوگل گواهینامه‌های نامشروع به دست آمده در طول حمله را با استفاده از مکانیسم CRLSets در مرورگر کروم مسدود کرد و همچنین از CAها خواست تا این گواهینامه‌ها را لغو کنند. هنوز فاش نشده است که گواهینامه‌های جعلی برای کدام دامنه‌ها صادر شده یا کدام شرکت‌ها تحت تأثیر قرار گرفته‌اند.

برای به حداقل رساندن خطر تکرار حوادث مشابه، به صاحبان دامنه توصیه می‌شود که به طور مداوم گزارش‌های عمومی CT (شفافیت گواهی) را برای شناسایی صدور گواهی غیرمجاز رصد کنند. توصیه می‌شود رکوردهای CAA (مجوز مرجع صدور گواهی) را به DNS اضافه کنید، که لیست مراجع صدور گواهی مجاز برای صدور گواهی برای دامنه مشخص شده را تعریف می‌کند. تنظیم یک رکورد CAA DNS در برابر درخواست‌های گواهی پس از ربودن DNS محافظت نمی‌کند، اما پس از بازیابی کنترل DNS، از صدور مجدد گواهی‌ها توسط مهاجمان با استفاده از داده‌های تأیید مالکیت دامنه ذخیره شده جلوگیری می‌کند.

منبع: opennet.ru

خرید هاست قابل اعتماد برای سایت های دارای حفاظت DDoS، سرورهای VPS VDS 🔥 خرید هاستینگ معتبر با محافظت در برابر حملات DDoS، سرورهای VPS و VDS | ProHoster