Įsilaužėliai perėmė .gh, .sl ir .as domenus ir išrašė suklastotus „Google“ TLS sertifikatus

Įsilaužėliai perėmė .gh, .sl ir .as domenus ir išrašė suklastotus „Google“ TLS sertifikatus

3 domenų registrų pažeidimas leido įsilaužėliams pasisavinti neteisėtus sertifikatus.

Užpuolikai užgrobė tris aukščiausio lygio domenus ir, pasinaudoję jų kontrole, išrašė suklastotus TLS sertifikatus „Google“ ir kitoms didelėms organizacijoms, antradienį pranešė „Google“.

Užpuolikai surengė keletą atakų prieš šalių kodų aukščiausio lygio domenus (ccTLD) .gh, .sl ir .as, o tada pakeitė pasirinktų šių registrų išduotų domenų DNS įrašus. Turėdami galimybę priimti ir siųsti srautą tuose domenuose, jie sukūrė neteisėtus sertifikatus „keliems „Google“ domenams“ ir „keliems pirmaujantiems pasaulio prekių ženklams bei plačiai naudojamoms internetinėms paslaugoms“. „Google“ teigė atnaujinusi „Chrome“, kad ši blokuotų visus sertifikatus, kuriuos nustatė kaip suklastotus, ir dirbusi su kitomis sertifikavimo institucijomis, kad tą patį padarytų ir kitos naršyklės.

Paaiškinimas: Šalių kodų aukščiausio lygio domenai yra domenų galūnės, priskirtos atskiroms valstybėms ar teritorijoms, o jų registrai valdo tų galūnių domenų vardus ir jų DNS įrašus.

Sertifikatų išdavimas: silpniausia grandis grandinėje

TLS sertifikatai yra kriptografiniai įgaliojimai, kuriais grindžiama svetainių, pašto serverių ir kitos interneto infrastruktūros autentifikacija bei šifravimo apsauga. Šie x.509 sertifikatai naudoja skaitmeninį parašą, kad susietų tapatybę, pavyzdžiui, „Google“, su viešuoju raktu. Sertifikatas taip pat susiejamas su konkrečiu tapatybei priklausančiu domenu. Viešasis raktas yra visiems prieinamas, o privatusis raktas saugomas tik svetainės operatoriaus. Kai ryšio metu paaiškėja, kad raktai sutampa, lankytojas žino, jog yra prisijungęs prie tikros svetainės, o ne prie apsimetėlio. Turėdami neteisėtus sertifikatus, užpuolikai gali kriptografiškai apsimesti paveikta infrastruktūra.

Paaiškinimas: Sertifikavimo institucija (CA) yra patikima organizacija, kuri patikrina, ar prašytojas valdo domeną, ir išduoda to domeno sertifikatą, kuriuo naršyklės pasitiki.

„Google“ nenurodė, kokie jai priklausantys domenai buvo paveikti, ir nepaminėjo kitų organizacijų, kurių domenai nukentėjo. Bendrovė perspėjo ir naršyklių naudotojus, ir domenų savininkus, kad negali būti tikra, jog rado visus suklastotus sertifikatus. Domenų savininkams ji pataria patikrinti TLS skaidrumo žurnalus, ar nebuvo išduota sertifikatų jų svetainių adresams.

„Nors per šiuos incidentus „Chrome“ ėmėsi veiksmų įtariamiems neteisėtiems sertifikatams visuose paveiktuose ccTLD nustatyti ir užblokuoti, nereikėtų tikėtis, kad naršyklės lygmens intervencija apsaugos jūsų naudotojus“, – teigė „Google“. – „Dėl DNS užgrobimų sudėtingumo negalime garantuoti, kad mūsų analizė nustatė visus paveiktus domenus, o „Chrome“ intervencijos patikimai neapsaugo ne „Chrome“ naudotojų.“

Kol kas neaišku, kokios kitos organizacijos nukentėjo, kiek neteisėtų sertifikatų buvo išduota ir ar jie buvo atšaukti. Oficialus sertifikatų atšaukimo naršyklėse procesas yra lėtas ir sudėtingas, todėl sertifikavimo institucijos ir kiti suinteresuotieji asmenys sukūrė greitesnį būdą konkretiems sertifikatams užblokuoti naršyklės lygmeniu. Dabar, kai visi žinomi neteisėti sertifikatai užblokuoti, rizika sumažinta, tačiau, kaip pažymėjo „Google“, bet kuris neaptiktas sertifikatas kelia grėsmę.

„Google“ pabrėžė, kad incidento metu nebuvo pažeista nė vieno paveikto domenų savininko ar DNS operatoriaus infrastruktūra. Kontroliuodami tris ccTLD, užpuolikai galėjo pakeisti pasirinkto svetainių sąrašo IP adresus. Turėdami galimybę siųsti ir priimti srautą tose svetainėse, jie sugebėjo išlaikyti CA testus, kuriais prašytojas turi įrodyti valdantis atitinkamą domeną.

Tai ne pirmas kartas, kai grėsmių vykdytojams pavyko gauti neteisėtų sertifikatų. 2011 m. įsilaužimas į Nyderlandų sertifikavimo instituciją „DigiNotar“ leido užpuolikams išrašyti suklastotus sertifikatus Google.com ir daugiau nei 200 kitų didelio srauto domenų. Sertifikatai buvo panaudoti prieš bent 300,000 su Iranu susijusių žmonių, kai šie naršė svetaines, kurių tapatybe apsimetė suklastoti sertifikatai. Nuo to laiko įvyko daug panašių incidentų, dažniausiai dėl sertifikavimo institucijų klaidų, bet kartais ir dėl domenų valdytojų.

Daugiau

Wikimedia: „OpenAI“ agentai bandė įsilaužti į Wikipedijos įrankį ir apkrovė infrastruktūrą

Wikimedia: „OpenAI“ agentai bandė įsilaužti į Wikipedijos įrankį ir apkrovė infrastruktūrą