XMASKNEWS
Aktualizacja:
Help Net SecurityEN→PLHacking

Hakerzy przejęli trzy rejestry domen krajowych i zdobyli certyfikaty HTTPS dla domen Google

Atakujący przejęli kontrolę nad rejestrami domen .gh, .sl oraz .as, co pozwoliło im na wystawienie nieautoryzowanych certyfikatów SSL dla usług Google i innych dużych organizacji.

Doszło do poważnego incydentu bezpieczeństwa związanego z przejęciem kontroli nad operatorami trzech domen krajowych (ccTLD): .gh (Ghana), .sl (Sierra Leone) oraz .as (Samoa Amerykańska). Napastnicy zdołali zmienić rekordy DNS w tych rejestrach, co umożliwiło im przeprowadzenie ataków typu domain validation i uzyskanie legalnych certyfikatów HTTPS dla domen należących do Google oraz innych globalnych marek.

Google podkreśliło, że jego własne systemy nie zostały bezpośrednio naruszone, a problem leżał po stronie zewnętrznych operatorów domen. Dzięki analizie logów Certificate Transparency (CT) wykryto, że ofiarą ataku padły również inne duże organizacje i popularne serwisy internetowe.

W celu ochrony użytkowników, Google zablokowało nieautoryzowane certyfikaty w przeglądarce Chrome za pomocą mechanizmu CRLSets oraz współpracowało z urzędami certyfikacji (CA) w celu ich unieważnienia. Firma zaznaczyła jednak, że blokowanie po stronie przeglądarki nie jest jedyną skuteczną linią obrony, gdyż nie daje pełnej gwarancji ochrony użytkownikom innych przeglądarek.

Google zapowiedziało dalsze prace nad wzmocnieniem ekosystemu HTTPS, w tym skrócenie okresu ważności certyfikatów oraz ograniczenie możliwości ponownego wykorzystania mechanizmów DCV (Domain Control Validation).