Kompromitimi i regjistruesve të 3 zonave të domainit ka lejuar marrjen e certifikatave TLS për shërbimet e Google

Kompania Google njoftoi për një incident ku sulmuesit arritën të merrnin certifikata TLS për disa domene të Google (p.sh., google.as), shërbime online dhe kompani të mëdha në zonat ".gh", ".sl" dhe ".as". Sulmi u realizua përmes komprometimit të regjistratorëve të zonave kombëtare të domain-it më të lartë - ".gh" (Gana), ".sl" (Sierra Leone) dhe ".as" (Samoa Amerikane), çka lejoj të zëvendësohen serverët DNS për këto domene dhe të drejtohen pyetjet në serverat e keqbërësve. Duke drejtuar trafikun, sulmuesit arritën të konfirmonin pronësinë e domeve dhe të merrnin certifikata TLS, pasi pas ndryshimit të të dhënave në DNS, pyetjet verifikuese nga autoritetet e certifikimit u dërguan jo në hostet reale, por në ato të manipuluara dhe u përpunuan atje.

Marrja e paautorizuar e certifikatave u identifikua si rezultat i analizës së regjistrave të Transparency të Certifikatës, në të cilat autoritetet e certifikimit pasqyrojnë të gjitha certifikatat e lëshuara dhe të tërhequra. Kompania Google bllokoi certifikatat ilegale të marra gjatë sulmit me ndihmën e mekanizmit CRLSets në shfletuesin Chrome, si dhe arriti të detyrojë tërheqjen e këtyre certifikatave nga autoritetet e certifikimit. Deri tani nuk është zbuluar për cilat domene specifike janë lëshuar certifikatat mashtruese dhe cilat kompani janë ndikuar nga sulmi.

Për të minimizuar rrezikun nga përsëritja e incidenteve të tilla, pronarëve të domeve u rekomandohet të organizojnë monitorimin e vazhduar të regjistrave publikë CT (Transparency e Certifikatave) për identifikimin e lëshimeve të certifikatave paautorizuara. Në DNS, rekomandohet të shtohen regjistrat CAA (Authorization e Autoritetit të Certifikatës), që përcaktojnë listën e autoriteteve të certifikimit që kanë leje për të lëshuar certifikata për domenin e caktuar. Vendosja e regjistrit CAA në DNS nuk do të mbrojë nga kërkesa për certifikatën pas manipulimit të DNS, por pas rikthimit të kontrollit mbi DNS do të parandalojë lëshimin e përsëritur të certifikatave nga keqbërësit, duke përdorur të dhënat e keqcache-uar për verifikimin e pronësisë së domain-it.

Burimi: opennet.ru

Blini hosting të besueshëm për faqe interneti me mbrojtje nga DDoS, serverë VPS VDS 🔥 Blini hosting të besueshëm për faqe interneti me mbrojtje nga DDoS, serverë VPS VDS | ProHoster