Зловмисники отримали підроблені TLS-сертифікати для доменів Google

Зловмисники отримали підроблені TLS-сертифікати для доменів Google

Зловмисники скомпрометували три доменні зони та отримали несанкціоновані TLS-сертифікати для доменів Google й інших сервісів.

Зловмисники скомпрометували три національні домени верхнього рівня та отримали несанкціоновані TLS-сертифікати для кількох доменів Google і великих онлайн-сервісів. Про це повідомляє Ars Technica з посиланням на Google.

Атаки були спрямовані на домени .gh, .sl та .as. Після отримання контролю над ними нападники змінили авторитетні DNS-записи для окремих доменів у цих зонах. Це дозволило пройти автоматизовану перевірку контролю над доменом і замовити сертифікати без дозволу їхніх власників.

 

Як працювала атака

 

TLS-сертифікати є криптографічними обліковими даними, які забезпечують автентифікацію та шифрування для вебсайтів, поштових серверів та іншої інтернет-інфраструктури. Вони пов'язують доменне ім'я з відкритим ключем, тоді як закритий ключ має зберігатися лише у власника сайту.

Наявність несанкціонованого сертифіката дає змогу криптографічно видати інфраструктуру за справжню. За даними Google, компрометація не торкнулася інфраструктури власників доменів, а центри сертифікації діяли відповідно до встановлених вимог. Контроль над DNS-записами та делегуванням серверів імен дав змогу зловмисникам підтвердити контроль над обраними доменами.

 

Дії Google та рекомендації

 

Google оновила Chrome, щоб заблокувати всі виявлені несанкціоновані сертифікати, а також співпрацювала з центрами сертифікації для відкликання сертифікатів, виданих для її ресурсів. Компанія зазначила, що користувачам Chrome не потрібно виконувати додаткових дій.

Водночас Google застерегла власників доменів не покладатися лише на блокування на рівні браузера. Компанія рекомендує відстежувати журнали прозорості сертифікатів, щоб виявляти несподівану видачу сертифікатів для своїх доменів, а також публікувати обмежувальні DNS-записи Certification Authority Authorization. Це має унеможливити повторне використання кешованих даних перевірки після відновлення контролю над DNS.

Google не назвала уражені власні домени та інші організації, яких торкнувся інцидент. Компанія також зазначила, що через складність DNS-захоплень неможливо гарантувати виявлення всіх постраждалих доменів, а захист Chrome не поширюється на користувачів інших браузерів.