La compromissione di registrar 3 domini ha permesso di ottenere certificati TLS per i servizi Google

Google ha comunicato un incidente, in seguito al quale gli aggressori sono riusciti a ottenere certificati TLS per singoli domini Google (ad esempio, google.as), servizi online e grandi aziende nelle zone “.gh”, “.sl” e “.as”. L'attacco è stato perpetrato attraverso la compromissione dei registrar dei domini nazionali di primo livello — “.gh” (Ghana), “.sl” (Sierra Leone) e “.as” (Samoa Americana), il che ha permesso di sostituire i server DNS per i domini in queste zone e reindirizzare le richieste ai server dei criminali. Reindirizzando il traffico, gli aggressori sono stati in grado di confermare la proprietà dei domini e ottenere certificati TLS, poiché dopo la modifica dei dati DNS, le richieste di verifica da parte delle autorità di certificazione sono state inviate non agli host reali, ma a quelli sostituiti e gestite su di essi.

L'ottenimento non autorizzato dei certificati è stato rilevato a seguito dell'analisi dei log di Certificate Transparency, nei quali le autorità di certificazione riflettono tutti i certificati emessi e revocati. Google ha bloccato i certificati illegittimi ottenuti durante l'attacco tramite il meccanismo CRLSets nel browser Chrome, e ha anche ottenuto la revoca di questi certificati da parte delle autorità di certificazione. Non è ancora stato rivelato per quali domini specifici sono stati emessi i certificati fraudolenti e quali aziende sono state colpite dall'attacco.

Per minimizzare i rischi in caso di ripetizione di simili incidenti, si raccomanda ai proprietari dei domini di organizzare un monitoraggio continuo dei log pubblici CT (Certificate Transparency) per rilevare l'emissione non autorizzata di certificati. In DNS è consigliato aggiungere record CAA (Certification Authority Authorization), che definiscono un elenco di autorità di certificazione autorizzate a emettere certificati per il dominio specificato. L'impostazione di un record DNS CAA non proteggerà dalla richiesta di un certificato dopo la modifica del DNS, ma dopo il ripristino del controllo sul DNS impedirà un'ulteriore emissione di certificati da parte dei criminali, utilizzando i dati di verifica della proprietà del dominio memorizzati in cache.

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, server VPS VDS 🔥 Acquista hosting affidabile per siti web con protezione DDoS, server VPS VDS - ProHoster