Хакеры получают поддельные TLS-сертификаты для Google и других крупных сервисов.
Злоумышленники захватили три домена верхнего уровня и использовали полученный контроль для создания поддельных TLS-сертификатов для Google и других крупных организаций, сообщила Google во вторник.
Злоумышленники совершили серию атак на домены верхнего уровня с кодом страны (ccTLD) .gh, .sl и .as, а затем изменили авторитетные DNS-записи для выбранных доменов в этих пространствах имен. Контролируя эти DNS-записи, злоумышленники смогли пройти автоматические проверки контроля домена и получить несанкционированные сертификаты для «нескольких доменов Google» и «нескольких ведущих мировых брендов и широко используемых онлайн-сервисов». Google заявила, что обновила Chrome, чтобы заблокировать все сертификаты, которые она определила как несанкционированные, и сотрудничала с выдающими центрами сертификации, чтобы гарантировать аннулирование несанкционированных сертификатов для ресурсов Google.
Выдача сертификатов: слабое звено в цепи.
TLS-сертификаты — это криптографические учетные данные, лежащие в основе аутентификации и шифрования веб-сайтов, почтовых серверов и другой интернет-инфраструктуры. Эти сертификаты x.509 используют цифровую подпись для привязки доменного имени, например google.com, к открытому ключу. Открытый ключ находится в открытом доступе, а закрытый ключ хранится только у оператора веб-сайта. Когда соединение показывает, что ключи совпадают, посетитель знает, что он подключен к подлинному сайту, а не к поддельному. Наличие несанкционированных сертификатов позволяет злоумышленникам криптографически имитировать затронутую инфраструктуру.
Google не назвала принадлежащие ей домены и не упомянула другие организации, чьи домены были затронуты. Отметив, что пользователям Chrome не нужно предпринимать никаких действий для защиты, Google предостерегла владельцев доменов от того, чтобы полагаться исключительно на вмешательства на стороне браузера для защиты своих пользователей. Компания советует владельцам доменов отслеживать журналы прозрачности сертификатов на предмет неожиданной выдачи сертификатов на своих доменах и публиковать ограничительные DNS-записи авторизации центров сертификации, чтобы предотвратить повторное использование злоумышленниками кэшированных данных проверки после восстановления контроля DNS.
«Хотя Chrome предпринял шаги во время этих инцидентов для выявления и блокировки предполагаемых несанкционированных сертификатов в затронутых национальных доменах верхнего уровня, не следует полагаться на вмешательство со стороны браузера для защиты ваших пользователей», — заявила Google . «Из-за сложности перехвата DNS мы не можем гарантировать, что наш анализ выявил каждый затронутый домен, и вмешательства Chrome не обеспечивают надежную защиту пользователей, не использующих Chrome».
Пока неясно, какие еще организации пострадали, сколько несанкционированных сертификатов было выдано и заблокированы ли все из них, за исключением сертификатов для доменов Google. Процесс официального отзыва сертификатов медленный и сложный, поэтому производители браузеров разработали более быстрые методы блокировки конкретных сертификатов на уровне браузера. Теперь, когда все известные несанкционированные сертификаты заблокированы, риск снижен, но, как отметили в Google, любые сертификаты, которые останутся необнаруженными, представляют угрозу.
Google отметила, что инцидент не повлек за собой компрометации инфраструктуры ни одного из затронутых владельцев доменов и что центры сертификации выполнили все требования. Получив контроль над тремя национальными доменами верхнего уровня (ccTLD), злоумышленники смогли изменить IP-адреса выбранного списка веб-сайтов. Имея возможность отправлять и получать трафик на этих сайтах, злоумышленники смогли изменить авторитетные DNS-записи и делегирование серверов имен для выбранных доменов, что позволило им пройти отраслевые проверки, требующие от заявителя подтверждения контроля над доменом.
Это не первый случай, когда злоумышленники получают несанкционированные сертификаты. В 2011 году взлом нидерландского центра сертификации DigiNotar позволил злоумышленникам изготовить поддельные сертификаты для Google.com и более чем 200 других доменов с высокой посещаемостью. Эти сертификаты были использованы против как минимум 300 000 человек, связанных с Ираном, когда они просматривали сайты, созданные на основе поддельных сертификатов. С тех пор было много подобных инцидентов, чаще всего из-за ошибок центров сертификации , а также владельцев доменов .