Google е блокирала неоторизирани HTTPS сертификати, издадени за няколко нейни домейна, след като нападатели са компрометирали оператори на домейни и са променили авторитетни DNS записи в националните домейни .GH, .SL и .AS.
Засегнати са домейни на различни организации в Гана, Сиера Леоне и Американска Самоа, като Google подчертава, че инцидентът не е резултат от компрометиране на нейни системи.
DNS контролът е позволил издаване на валидни сертификати
При атаката нападателите са получили достъп до DNS инфраструктурата, управляваща засегнатите домейни. Това е позволило да променят записите така, че домейните да сочат към инфраструктура под техен контрол.
Проблемът е особено сериозен заради начина, по който се валидира собствеността при издаване на HTTPS сертификати. Обикновено сертифициращият орган изисква притежателят на домейна да създаде TXT DNS запис с произволна стойност, предоставена по време на проверката.
При контролиран от нападателя DNS този механизъм може да бъде заобиколен на практика, тъй като атакуващият може да създаде необходимия запис и да докаже пред сертифициращия орган контрол върху домейна, без реално да притежава организацията зад него.
Валидният сертификат отваря път към имитация на легитимни сайтове
Получаването на валиден TLS сертификат е позволило на нападателите да представят компрометираните домейни като легитимни и защитени с HTTPS.
Това създава възможност за подмяна на съдържанието, фишинг кампании и имитация на известни организации и услуги. За крайния потребител наличието на HTTPS и валиден сертификат само по себе си не означава, че съдържанието на сайта е надеждно.
Google е използвала Certificate Transparency (CT) логовете, за да открие допълнителни сертификати, свързани с атаката. Компанията е установила, че сред потенциално засегнатите са и няколко големи международни марки и широко използвани онлайн услуги.
Chrome блокира сертификатите чрез CRLSets
Google е предприела незабавни мерки в Chrome чрез CRLSets – механизъм за спешно блокиране на определени оттеглени или ненадеждни HTTPS сертификати.
Компанията е блокирала сертификатите за собствените си домейни и е работила със съответните сертифициращи органи за тяхното оттегляне. Допълнителни сертификати, открити чрез CT логовете, също са били блокирани в Chrome.
Google подчертава, че няма данни сертифициращите органи да са действали неправомерно, а собствените системи на компанията не са били компрометирани.
За потребителите на Chrome не се изисква специално действие. За други браузъри обаче защитата не е гарантирана, тъй като CRLSets е специфичен механизъм на Chrome.
DNS отвличането остава основният риск
Инцидентът показва колко сериозни последици може да има компрометирането на DNS управлението. Дори когато самият сайт, организацията или сертифициращият орган не са пробити, контролът върху DNS може да бъде достатъчен за временно поемане на идентичността на домейна.
Google предупреждава, че поради сложността на DNS отвличанията не може да гарантира, че е открила всички засегнати домейни. Затова блокирането в Chrome не трябва да се разглежда като универсална защита.
Компанията препоръчва на операторите на домейни да наблюдават постоянно Certificate Transparency логовете за целия си домейн портфейл, включително за паркирани домейни. Препоръчва се също използването на ограничителни CAA DNS записи, които определят кои сертифициращи органи могат да издават сертификати за даден домейн.
CAA записите не могат да спрат издаването на сертификат по време на активен DNS компромис, но могат да ограничат възможността нападателите да получат допълнителни сертификати чрез кеширана валидация, след като легитимният контрол върху DNS бъде възстановен.
Google не е посочила кой стои зад атаките или точния брой на компрометираните сертификати. Инцидентът обаче показва, че защитата на домейна вече трябва да се разглежда като комбинация от DNS сигурност, контрол върху издаването на сертификати и постоянно наблюдение на Certificate Transparency.









