Злоумышленники получили поддельные TLS-сертификаты для доменов Google — Ars Technica
Злоумышленники перехватили контроль над тремя национальными доменными зонами и использовали его для получения несанкционированных TLS-сертификатов для нескольких доменов Google, а также других крупных брендов и популярных онлайн-сервисов. Об этом со ссылкой на заявление Google сообщает Ars Technica.
Контроль над DNS-записями
Атаки были направлены на национальные домены верхнего уровня .gh, .sl и .as. После захвата контроля над этими зонами злоумышленники изменяли авторитетные DNS-записи для выбранных доменов. Это позволило им пройти автоматизированную проверку контроля над доменом, которую центры сертификации применяют при выдаче сертификатов.
Google обновила Chrome, чтобы заблокировать все выявленные несанкционированные сертификаты. Компания также сотрудничала с центрами сертификации для отзыва сертификатов, выданных для ресурсов Google. Google не назвала другие пострадавшие организации, а количество несанкционированно выданных сертификатов остается неизвестным.
Больше актуальных новостей — в Telegram-канале UA.News Telegram.
Риск криптографической подмены
TLS-сертификаты используются для аутентификации и шифрования соединений с сайтами, почтовыми серверами и другой интернет-инфраструктурой. Они связывают доменное имя с открытым криптографическим ключом, тогда как закрытый ключ должен храниться только у владельца ресурса. Несанкционированный сертификат может позволить злоумышленникам криптографически выдавать себя за соответствующую инфраструктуру.
По данным Google, инфраструктура владельцев пострадавших доменов не была взломана, а центры сертификации соблюли установленные требования. Контроль над доменными зонами позволил нападавшим изменять IP-адреса выбранных сайтов. Это дало им возможность направлять трафик этих сайтов, изменять авторитетные DNS-записи и делегирование серверов имен, необходимые для прохождения проверки контроля над доменом.
Компания предостерегла владельцев доменов от того, чтобы полагаться только на блокировку сертификатов в браузерах. Google рекомендовала отслеживать журналы прозрачности сертификатов на предмет неожиданной выдачи и публиковать ограничительные DNS-записи Certification Authority Authorization, чтобы не допустить повторного использования кэшированных данных проверки после восстановления контроля над DNS.