3つのドメインゾーンのレジストラが侵害されたことにより、Googleサービス用のTLS証明書が取得される事態となった。

Googleは、攻撃者が特定のGoogleドメイン(google.asなど)、オンラインサービス、および「.gh」、「.sl」、「.as」ドメインの大企業向けにTLS証明書を取得したインシデントを報告しました。この攻撃は、各国のトップレベルドメイン(ccTLD)である「.gh」(ガーナ)、「.sl」(シエラレオネ)、「.as」(アメリカ領サモア)のレジストラを侵害することで実行されました。これにより、攻撃者はこれらのドメインのDNSサーバーを置き換え、リクエストを攻撃者のサーバーにリダイレクトすることができました。トラフィックをリダイレクトすることで、攻撃者はドメインの所有権を確認し、TLS証明書を取得することができました。これは、DNSデータを変更した後、認証局からの検証リクエストが実際のホストではなく偽のホストに送信され、そこで処理されたためです。

不正な証明書取得は、認証局(CA)が発行および失効したすべての証明書を記録する証明書透明性ログの分析によって発見されました。Googleは、ChromeブラウザのCRLSetsメカニズムを使用して、攻撃中に取得された不正な証明書をブロックし、認証局にもこれらの証明書を失効させました。不正な証明書が発行されたドメインや、影響を受けた企業はまだ明らかにされていません。

同様のインシデントの再発リスクを最小限に抑えるため、ドメイン所有者は、不正な証明書発行を検出するために、公開されているCT(証明書透明性)ログを継続的に監視することをお勧めします。また、指定されたドメインの証明書発行を許可された認証局のリストを定義するCAA(認証局承認)レコードをDNSに追加することをお勧めします。CAA DNSレコードを設定しても、DNSハイジャック後の証明書要求を防ぐことはできませんが、DNSの制御を取り戻した後は、攻撃者がキャッシュされたドメイン所有権検証データを使用して証明書を再発行することを防ぐことができます。

出所: オープンネット.ru

DDoS 保護機能を備えた信頼性の高いサイト用ホスティング、VPS VDS サーバーを購入する 🔥 DDoS攻撃対策付きの信頼性の高いウェブサイトホスティング、VPS/VDSサーバーを購入しましょう | ProHoster