Компанія Google повідомила про інцидент, внаслідок якого атакуючим вдалося отримати TLS-сертифікати для окремих доменів Google (наприклад, google.as), онлайн-сервісів та великих компаній у зонах ".gh", ".sl" і ".as". Атака здійснена через компрометацію реєстраторів національних доменних зон верхнього рівня - ".gh" (Гана), ".sl" (Сьєрра-Леоне) і ".as" (Американське Самоа), що дозволило замінити DNS-сервери для доменів у цих зонах і перенаправити запити на сервери зловмисників. Перенаправивши трафік, атакуючі змогли підтвердити володіння доменами та отримати TLS-сертифікати, оскільки після зміни даних у DNS перевірочні запити від центрів, що засвідчують, були відправлені не на реальні, а на підмінені хости та оброблені на них.
Несанкціоноване отримання сертифікатів було виявлено в результаті аналізу логів Certificate Transparency, в яких центри, що засвідчують, відображають усі видані та відкликані сертифікати. Компанія Google заблокувала отримані під час атаки нелегітимні сертифікати за допомогою механізму CRLSets у браузері Chrome, а також домоглася відкликання цих сертифікатів центрами, що засвідчують. Поки не розкривається для яких доменів були випущені обманні сертифікати і які компанії постраждали від атаки.
Для мінімізації ризиків при повторенні подібних інцидентів власникам доменів рекомендовано організувати постійний моніторинг публічних логів Certificate Transparency (CT) для виявлення несанкціонованого випуску сертифікатів. У DNS радять додати записи CAA (Certification Authority Authorization), що визначають список центрів, що засвідчують, яким дозволено випускати сертифікати для зазначеного домену. Виставлення DNS-запису CAA не захистить від запиту сертифіката після заміни DNS, але після повернення контролю над DNS запобіжить повторному випуску сертифікатів зловмисниками, використовуючи дані прокешування перевірки володіння доменом.
Джерело: opennet.ru
