Google meldde een incident waarbij aanvallers TLS-certificaten hebben bemachtigd voor bepaalde Google-domeinen (zoals google.as), online diensten en grote bedrijven in de domeinen ".gh", ".sl" en ".as". De aanval werd uitgevoerd door de registrars van nationale topdomeinen (ccTLD's) te hacken – ".gh" (Ghana), ".sl" (Sierra Leone) en ".as" (Amerikaans Samoa) – waardoor ze de DNS-servers voor deze domeinen konden vervangen en verzoeken konden omleiden naar hun eigen servers. Door het verkeer om te leiden, konden de aanvallers het domeineigendom verifiëren en TLS-certificaten verkrijgen. Na het wijzigen van de DNS-gegevens werden verificatieverzoeken van de certificeringsinstanties namelijk naar vervalste hosts gestuurd in plaats van naar de echte hosts, en daar verwerkt.
De ongeautoriseerde certificaatverwerving werd ontdekt door een analyse van Certificate Transparency-logboeken, waarin certificeringsinstanties (CA's) alle uitgegeven en ingetrokken certificaten registreren. Google blokkeerde de onrechtmatig verkregen certificaten tijdens de aanval met behulp van het CRLSets-mechanisme in de Chrome-browser en liet de CA's deze certificaten ook intrekken. Het is nog niet bekendgemaakt voor welke domeinen de frauduleuze certificaten waren uitgegeven of welke bedrijven getroffen zijn.
Om het risico op herhaling van soortgelijke incidenten te minimaliseren, wordt domeineigenaren geadviseerd om de openbare CT-logboeken (Certificate Transparency) continu te controleren op ongeautoriseerde certificaatuitgifte. Het is aan te raden om CAA-records (Certification Authority Authorization) toe te voegen aan de DNS. Deze records definiëren de lijst met certificeringsinstanties die gemachtigd zijn om certificaten uit te geven voor het betreffende domein. Het instellen van een CAA DNS-record biedt geen bescherming tegen certificaatverzoeken na een DNS-kaping, maar voorkomt wel dat aanvallers, nadat de DNS weer onder controle is, opnieuw certificaten uitgeven met behulp van opgeslagen gegevens over domeineigendomsverificatie.
Bron: opennet.ru
