Google je poročal o incidentu, v katerem so napadalci pridobili TLS-certifikate za določene Googlove domene (kot je google.as), spletne storitve in velika podjetja v domenah ».gh«, ».sl« in ».as«. Napad je bil izveden z vdorom v registrarje nacionalnih domen najvišje ravni (ccTLD) – ».gh« (Gana), ».sl« (Sierra Leone) in ».as« (Ameriška Samoa) – kar jim je omogočilo zamenjavo DNS-strežnikov za te domene in preusmeritev zahtev na strežnike napadalcev. S preusmeritvijo prometa so napadalci lahko preverili lastništvo domene in pridobili TLS-certifikate, saj so bile po spremembi podatkov DNS zahteve za preverjanje s strani certifikacijskih organov poslane lažnim gostiteljem in ne pravim ter obdelane na njih.
Nepooblaščeno pridobitev potrdila so odkrili z analizo dnevnikov preglednosti potrdil, v katerih overitelji potrdil (CA) beležijo vsa izdana in preklicana potrdila. Google je z mehanizmom CRLSets v brskalniku Chrome blokiral nelegitimna potrdila, pridobljena med napadom, in od overiteljev zahteval tudi preklic teh potrdil. Zaenkrat še ni razkrito, za katere domene so bila izdana lažna potrdila ali katera podjetja so bila prizadeta.
Da bi zmanjšali tveganje za ponovitev podobnih incidentov, lastnikom domen svetujemo, da nenehno spremljajo javne dnevnike CT (Certification Transparency) za odkrivanje nepooblaščene izdaje potrdil. Priporočljivo je, da v DNS dodate zapise CAA (Certification Authority Authorization), ki določajo seznam overiteljev, pooblaščenih za izdajo potrdil za določeno domeno. Nastavitev zapisa CAA DNS ne bo zaščitila pred zahtevami za potrdila po ugrabitvi DNS, vendar bo po ponovni pridobitvi nadzora nad DNS preprečila napadalcem ponovno izdajo potrdil z uporabo predpomnjenih podatkov o preverjanju lastništva domene.
Vir: opennet.ru
