פשרה בין רשמי שלושה אזורי דומיין אפשרה רכישת אישורי TLS עבור שירותי גוגל.

גוגל דיווחה על תקרית שבה תוקפים השיגו אישורי TLS עבור דומיינים מסוימים של גוגל (כגון google.as), שירותים מקוונים וחברות גדולות בדומיינים ".gh", ".sl" ו-".as". ההתקפה בוצעה על ידי פריצה לרשמי הדומיינים הלאומיים ברמה העליונה (ccTLDs) - ".gh" (גאנה), ".sl" (סיירה לאון) ו-".as" (סמואה האמריקאית) - מה שאפשר להם להחליף את שרתי ה-DNS עבור דומיינים אלה ולהפנות בקשות לשרתים של התוקפים. על ידי הפניית תעבורה, התוקפים הצליחו לאמת בעלות על הדומיין ולקבל אישורי TLS, שכן לאחר שינוי נתוני ה-DNS, בקשות אימות מרשויות האישורים נשלחו למארחים מזויפים ולא למארחים האמיתיים ועובדו עליהם.

רכישת התעודות הלא מורשית התגלתה באמצעות ניתוח של יומני שקיפות תעודות, שבהם רשויות אישורים (CA) רושמות את כל התעודות שהונפקו והמבוטלות. גוגל חסמה את התעודות הלא לגיטימיות שהושגו במהלך ההתקפה באמצעות מנגנון CRLSets בדפדפן כרום, וגם ביקשה מרשויות האישורים לבטל תעודות אלה. טרם נחשף עבור אילו דומיינים הונפקו התעודות המזויפות או אילו חברות נפגעו.

כדי למזער את הסיכון להישנות מקרים דומים, מומלץ לבעלי דומיינים לנטר באופן רציף יומני CT (שקיפות תעודות) ציבוריים כדי לזהות הנפקת תעודות לא מורשית. מומלץ להוסיף רשומות CAA (הרשאת רשות אישורים) ל-DNS, המגדירות את רשימת רשויות האישורים המורשות להנפיק תעודות עבור הדומיין שצוין. הגדרת רשומת DNS של CAA לא תגן מפני בקשות תעודה לאחר חטיפת DNS, אך לאחר החזרת השליטה ב-DNS, היא תמנע מתוקפים להנפיק מחדש תעודות באמצעות נתוני אימות בעלות על דומיין המאוחסנים במטמון.

מקור: OpenNet.ru

קנה אירוח אמין לאתרים עם הגנת DDoS, שרתי VPS VDS 🔥 קנה אחסון אתרים אמין עם הגנת DDoS, שרתי VPS VDS | ProHoster