ဒိုမိန်းဇုန်သုံးခု၏ မှတ်ပုံတင်သူများ၏ ညှိနှိုင်းမှုကြောင့် Google ဝန်ဆောင်မှုများအတွက် TLS လက်မှတ်များ ရယူနိုင်ခဲ့သည်။

Google မှ တိုက်ခိုက်သူများသည် Google ဒိုမိန်းအချို့ (google.as ကဲ့သို့)၊ အွန်လိုင်းဝန်ဆောင်မှုများနှင့် ".gh," ".sl," နှင့် ".as" ဒိုမိန်းများရှိ ကုမ္ပဏီကြီးများအတွက် TLS လက်မှတ်များရရှိခဲ့သည့် ဖြစ်ရပ်တစ်ခုကို တင်ပြခဲ့သည်။ အဆိုပါတိုက်ခိုက်မှုကို အမျိုးသားအဆင့် ထိပ်တန်းဒိုမိန်းများ (ccTLD) များဖြစ်သော ".gh" (ဂါနာ)၊ ".sl" (ဆီယာရာလီယွန်) နှင့် ".as" (အမေရိကန်ဆာမိုအာ) တို့၏ မှတ်ပုံတင်သူများကို ထိခိုက်ခြင်းဖြင့် ပြုလုပ်ခဲ့ခြင်းဖြစ်ပြီး ၎င်းတို့အား ဤဒိုမိန်းများအတွက် DNS ဆာဗာများကို အစားထိုးနိုင်စေပြီး တိုက်ခိုက်သူများ၏ ဆာဗာများသို့ တောင်းဆိုမှုများကို ပြန်လည်ညွှန်းဆိုနိုင်စေခဲ့သည်။ ယာဉ်ကြောပြန်လည်ညွှန်းဆိုခြင်းဖြင့် တိုက်ခိုက်သူများသည် ဒိုမိန်းပိုင်ဆိုင်မှုကို အတည်ပြုနိုင်ပြီး TLS လက်မှတ်များကို ရယူနိုင်ခဲ့ပြီး DNS ဒေတာကို ပြောင်းလဲပြီးနောက် အသိအမှတ်ပြုလက်မှတ်အာဏာပိုင်များထံမှ အတည်ပြုချက်တောင်းဆိုမှုများကို အစစ်အမှန်များအစား လှည့်စားထားသော host များထံ ပေးပို့ပြီး ၎င်းတို့တွင် စီမံဆောင်ရွက်ခဲ့သောကြောင့်ဖြစ်သည်။

ခွင့်ပြုချက်မရှိဘဲ လက်မှတ်ရယူခြင်းကို Certificate Transparency logs များကို ခွဲခြမ်းစိတ်ဖြာခြင်းဖြင့် ရှာဖွေတွေ့ရှိခဲ့ပြီး အသိအမှတ်ပြုလက်မှတ်အာဏာပိုင်များ (CAs) မှ ထုတ်ပေးထားသော နှင့် ရုပ်သိမ်းထားသော လက်မှတ်အားလုံးကို မှတ်တမ်းတင်ထားသည်။ Google သည် Chrome browser ရှိ CRLSets ယန္တရားကို အသုံးပြု၍ တိုက်ခိုက်မှုအတွင်း ရရှိခဲ့သော တရားမဝင်လက်မှတ်များကို ပိတ်ဆို့ခဲ့ပြီး CA များအား ဤလက်မှတ်များကို ရုပ်သိမ်းစေခဲ့သည်။ လိမ်လည်လှည့်ဖြားသော လက်မှတ်များကို မည်သည့် domain များအတွက် ထုတ်ပေးခဲ့သည် သို့မဟုတ် မည်သည့်ကုမ္ပဏီများ ထိခိုက်ခံခဲ့ရသည်ကို ထုတ်ဖော်ပြောကြားခြင်း မရှိသေးပါ။

အလားတူဖြစ်ရပ်များ ထပ်မံဖြစ်ပွားနိုင်ခြေကို လျှော့ချရန်အတွက်၊ ခွင့်ပြုချက်မရှိဘဲ လက်မှတ်ထုတ်ပေးမှုကို ရှာဖွေရန်အတွက် domain ပိုင်ရှင်များအနေဖြင့် အများပြည်သူသုံး CT (Certificate Transparency) မှတ်တမ်းများကို အဆက်မပြတ် စောင့်ကြည့်ရန် အကြံပြုအပ်ပါသည်။ သတ်မှတ်ထားသော domain အတွက် လက်မှတ်များထုတ်ပေးရန် အခွင့်အာဏာရှိသော လက်မှတ်အာဏာပိုင်များစာရင်းကို သတ်မှတ်ပေးသည့် DNS တွင် CAA (Certification Authority Authorization) မှတ်တမ်းများကို ထည့်သွင်းရန် အကြံပြုအပ်ပါသည်။ CAA DNS မှတ်တမ်းတစ်ခု တည်ဆောက်ခြင်းသည် DNS hijack လုပ်ပြီးနောက် လက်မှတ်တောင်းဆိုမှုများကို ကာကွယ်မည်မဟုတ်သော်လည်း DNS ကို ပြန်လည်ထိန်းချုပ်ပြီးနောက်တွင် cache လုပ်ထားသော domain ownership verification data ကို အသုံးပြု၍ တိုက်ခိုက်သူများမှ လက်မှတ်များ ပြန်လည်ထုတ်ပေးခြင်းမှ ကာကွယ်ပေးမည်ဖြစ်သည်။

source: opennet.ru

DDoS ကာကွယ်ရေး၊ VPS VDS ဆာဗာများပါသည့် ဆိုက်များအတွက် ယုံကြည်စိတ်ချရသော hosting ကို ဝယ်ယူပါ။ 🔥 DDoS ကာကွယ်မှု၊ VPS VDS ဆာဗာများပါရှိသော ယုံကြည်စိတ်ချရသော ဝဘ်ဆိုက် hosting ကို ဝယ်ယူပါ | ProHoster