Compromiterea înregistratorilor a 3 zone de domenii a permis obținerea certificatelor TLS pentru serviciile Google

Compania Google a anunțat un incident prin care atacatorii au reușit să obțină certificate TLS pentru anumite domenii Google (de exemplu, google.as), servicii online și mari companii din zonele „.gh”, „.sl” și „.as”. Atacul a fost realizat prin compromiterea registratorilor naționali de domenii de nivel superior – „.gh” (Ghana), „.sl” (Sierra Leone) și „.as” (Samoa Americană), ceea ce a permis înlocuirea serverelor DNS pentru domeniile din aceste zone și redirecționarea cererilor către serverele atacatorilor. Prin redirecționarea traficului, atacatorii au putut confirma deținerea domeniilor și obține certificate TLS, deoarece după modificarea datelor în DNS, cererile de verificare din partea autorităților de certificare au fost trimise nu către gazdele reale, ci către cele falsificate și procesate de către acestea.

Obținerea neautorizată de certificate a fost identificată în urma analizei jurnalelor Certificate Transparency, în care autoritățile de certificare reflectă toate certificatele emise și revocate. Compania Google a blocat certificatele ilegitime obținute în timpul atacului prin intermediul mecanismului CRLSets din browserul Chrome și a obținut revocarea acestor certificate din partea autorităților de certificare. Deocamdată nu se dezvăluie pentru ce domenii anume au fost emise certificatele false și ce companii au fost afectate de atac.

Pentru a minimiza riscurile în cazul repetării unor incidente similare, proprietarilor de domenii li se recomandă să organizeze un monitorizare constantă a jurnalelor publice CT (Certificate Transparency) pentru a detecta emiterea neautorizată de certificate. În DNS, se recomandă adăugarea înregistrărilor CAA (Certification Authority Authorization), care definesc lista autorităților de certificare permise să emită certificate pentru domeniul specificat. Stabilirea unei înregistrări DNS CAA nu va proteja împotriva solicitării unui certificat după modificarea DNS, dar după recăpătarea controlului asupra DNS va preveni emiterea repetată de certificate de către atacatori, folosind datele cache pentru verificarea deținerii domeniului.

Sursa: opennet.ro

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster