گوگل حادثهای را گزارش داد که در آن مهاجمان گواهینامههای TLS را برای دامنههای خاص گوگل (مانند google.as)، سرویسهای آنلاین و شرکتهای بزرگ در دامنههای ".gh"، ".sl" و ".as" به دست آوردند. این حمله با به خطر انداختن ثبتکنندگان دامنههای سطح بالای ملی (ccTLDs) - ".gh" (غنا)، ".sl" (سیرالئون) و ".as" (ساموآی آمریکا) - انجام شد که به آنها اجازه داد سرورهای DNS را برای این دامنهها جایگزین کرده و درخواستها را به سرورهای مهاجمان هدایت کنند. با هدایت ترافیک، مهاجمان توانستند مالکیت دامنه را تأیید کرده و گواهینامههای TLS را به دست آورند، زیرا پس از تغییر دادههای DNS، درخواستهای تأیید از مراجع صدور گواهینامه به جای میزبانهای واقعی به میزبانهای جعلی ارسال و روی آنها پردازش شدند.
این کسب گواهینامه غیرمجاز از طریق تجزیه و تحلیل گزارشهای شفافیت گواهینامه کشف شد، که در آن مراجع صدور گواهینامه (CA) تمام گواهینامههای صادر شده و لغو شده را ثبت میکنند. گوگل گواهینامههای نامشروع به دست آمده در طول حمله را با استفاده از مکانیسم CRLSets در مرورگر کروم مسدود کرد و همچنین از CAها خواست تا این گواهینامهها را لغو کنند. هنوز فاش نشده است که گواهینامههای جعلی برای کدام دامنهها صادر شده یا کدام شرکتها تحت تأثیر قرار گرفتهاند.
برای به حداقل رساندن خطر تکرار حوادث مشابه، به صاحبان دامنه توصیه میشود که به طور مداوم گزارشهای عمومی CT (شفافیت گواهی) را برای شناسایی صدور گواهی غیرمجاز رصد کنند. توصیه میشود رکوردهای CAA (مجوز مرجع صدور گواهی) را به DNS اضافه کنید، که لیست مراجع صدور گواهی مجاز برای صدور گواهی برای دامنه مشخص شده را تعریف میکند. تنظیم یک رکورد CAA DNS در برابر درخواستهای گواهی پس از ربودن DNS محافظت نمیکند، اما پس از بازیابی کنترل DNS، از صدور مجدد گواهیها توسط مهاجمان با استفاده از دادههای تأیید مالکیت دامنه ذخیره شده جلوگیری میکند.
منبع: opennet.ru
