La société Google a signalé un incident au cours duquel des attaquants ont réussi à obtenir des certificats TLS pour des domaines spécifiques de Google (par exemple, google.as), des services en ligne et de grandes entreprises dans les zones «.gh», «.sl» et «.as». L'attaque a été réalisée par la compromission des registraires des zones nationales de premier niveau — «.gh» (Ghana), «.sl» (Sierra Leone) et «.as» (Samoa américaines), ce qui a permis de remplacer les serveurs DNS pour les domaines de ces zones et de rediriger les demandes vers les serveurs des malfaiteurs. En redirigeant le trafic, les attaquants ont pu prouver leur propriété des domaines et obtenir des certificats TLS, car après le changement des données DNS, les requêtes de vérification des autorités de certification étaient envoyées non pas aux hôtes réels, mais aux hôtes falsifiés et traitées par eux.
L'obtention non autorisée de certificats a été révélée à la suite de l'analyse des journaux de la transparence des certificats, dans lesquels les autorités de certification reflètent tous les certificats émis et révoqués. La société Google a bloqué les certificats illégitimes obtenus lors de l'attaque grâce au mécanisme CRLSets dans le navigateur Chrome, et a également obtenu la révocation de ces certificats par les autorités de certification. Il n'est pas encore divulgué pour quels domaines les certificats frauduleux ont été émis et quelles entreprises ont été touchées par l'attaque.
Pour minimiser les risques de répétition de tels incidents, il est recommandé aux propriétaires de domaines d'organiser une surveillance permanente des journaux publics CT (transparence des certificats) pour détecter l'émission non autorisée de certificats. Il est conseillé d'ajouter des enregistrements DNS CAA (Authorization de l'Autorité de Certification), qui définissent la liste des autorités de certification autorisées à émettre des certificats pour le domaine spécifié. L'ajout d'un enregistrement DNS CAA ne protègera pas contre la demande de certificat après le remplacement DNS, mais après le retour du contrôle sur DNS, il empêchera la réémission de certificats par les malfaiteurs en utilisant des données mises en cache de vérification de propriété du domaine.
Source : opennet.ru
