Google hujumchilar ma'lum Google domenlari (masalan, google.as), onlayn xizmatlar va ".gh", ".sl" va ".as" domenlaridagi yirik kompaniyalar uchun TLS sertifikatlarini qo'lga kiritgan hodisa haqida xabar berdi. Hujum milliy yuqori darajadagi domenlar (ccTLD) — ".gh" (Gana), ".sl" (Syerra-Leone) va ".as" (Amerika Samoasi) registratorlarini buzish orqali amalga oshirildi, bu ularga ushbu domenlar uchun DNS serverlarini almashtirish va so'rovlarni hujumchilarning serverlariga yo'naltirish imkonini berdi. Trafikni yo'naltirish orqali hujumchilar domen egaligini tekshirish va TLS sertifikatlarini olish imkoniyatiga ega bo'lishdi, chunki DNS ma'lumotlarini o'zgartirgandan so'ng, sertifikatlashtirish organlaridan tasdiqlash so'rovlari haqiqiy xostlarga emas, balki soxta xostlarga yuborildi va ularda qayta ishlandi.
Ruxsatsiz sertifikat olish Sertifikat shaffofligi jurnallarini tahlil qilish orqali aniqlandi, unda sertifikatlashtirish organlari (CA) barcha berilgan va bekor qilingan sertifikatlarni qayd etadi. Google Chrome brauzeridagi CRLSets mexanizmidan foydalanib, hujum paytida olingan noqonuniy sertifikatlarni blokladi va shuningdek, CAlardan ushbu sertifikatlarni bekor qilishni so'radi. Soxta sertifikatlar qaysi domenlar uchun berilgani yoki qaysi kompaniyalarga ta'sir ko'rsatgani hali oshkor qilinmadi.
Shunga o'xshash hodisalarning takrorlanish xavfini minimallashtirish uchun domen egalariga ruxsatsiz sertifikat berilishini aniqlash uchun ommaviy CT (Sertifikat shaffofligi) jurnallarini doimiy ravishda kuzatib borish tavsiya etiladi. DNSga CAA (Sertifikatlash organi avtorizatsiyasi) yozuvlarini qo'shish tavsiya etiladi, bu ko'rsatilgan domen uchun sertifikatlar berishga vakolatli sertifikat organlari ro'yxatini belgilaydi. CAA DNS yozuvini o'rnatish DNS o'g'irlanganidan keyin sertifikat so'rovlaridan himoya qilmaydi, ammo DNS ustidan nazoratni qaytarib olgandan so'ng, tajovuzkorlarning keshlangan domen egalik huquqini tasdiqlash ma'lumotlaridan foydalangan holda sertifikatlarni qayta chiqarishining oldini oladi.
Manba: opennet.ru
