Firma Google poinformowała o incydencie, w wyniku którego napastnicy uzyskali certyfikaty TLS dla niektórych domen Google (na przykład google.as), usług online i dużych firm w strefach ".gh", ".sl" i ".as". Atak został przeprowadzony poprzez kompromitację rejestratorów krajowych stref najwyższego poziomu — ".gh" (Ghana), ".sl" (Sierra Leone) i ".as" (Amerykańskie Samoa), co pozwoliło na zmianę serwerów DNS dla domen w tych strefach i przekierowanie zapytań na serwery przestępców. Przekierowując ruch, napastnicy byli w stanie potwierdzić własność domen i uzyskać certyfikaty TLS, ponieważ po zmianie danych w DNS, żądania weryfikacyjne od centrów certyfikacji były wysyłane nie do rzeczywistych, ale do podstawionych hostów i tam przetwarzane.
Nieautoryzowane uzyskanie certyfikatów zostało wykryte w wyniku analizy dzienników przejrzystości certyfikatów, w których centra certyfikacji odzwierciedlają wszystkie wydane i unieważnione certyfikaty. Firma Google zablokowała nielegalne certyfikaty uzyskane w trakcie ataku za pomocą mechanizmu CRLSets w przeglądarce Chrome i również uzyskała unieważnienie tych certyfikatów przez centra certyfikacji. Jak dotąd nie ujawniono, dla jakich dokładnie domen wydano fałszywe certyfikaty i jakie firmy ucierpiały w wyniku ataku.
Aby zminimalizować ryzyko powtórzenia podobnych incydentów, właściciele domen powinni zorganizować stały monitoring publicznych dzienników CT (Certificate Transparency) w celu wykrycia nieautoryzowanego wydania certyfikatów. W DNS zaleca się dodanie wpisów CAA (Certification Authority Authorization), które określają listę centrów certyfikacji, którym zezwala się na wydawanie certyfikatów dla danej domeny. Ustawienie wpisu DNS CAA nie ochroni przed żądaniem certyfikatu po zmianie DNS, ale po odzyskaniu kontroli nad DNS zapobiegnie ponownemu wydaniu certyfikatów przez przestępców, wykorzystujących wcześniej zbuforowane dane potwierdzające własność domeny.
Źródło: opennet.ru
