Захват .gh, .sl и .as позволил обмануть систему HTTPS

leer en español

7347
Захват .gh, .sl и .as позволил обмануть систему HTTPS

Три захваченные доменные зоны вскрыли слабое место интернет-доверия.

image

Хакеры получили действительные HTTPS-сертификаты для чужих сайтов Google, не взламывая саму компанию. Браузер мог бы принять поддельный сервер за настоящий и не показать предупреждение. Причиной стала атака на управление тремя доменными зонами.

Под удар попали национальные доменные зоны .gh, .sl и .as, которые относятся к Гане, Сьерра-Леоне и Американскому Самоа. Хакеры вмешались в работу сторонних операторов этих зон и смогли менять DNS-записи. Некоторые домены могли указывать на серверы злоумышленников, хотя адрес в строке браузера оставался прежним. Сайты Google взламывать не потребовалось.

Чтобы выпустить HTTPS-сертификат, удостоверяющий центр проверяет, управляет ли заявитель указанным доменом. Часто для подтверждения достаточно разместить специальную DNS-запись. Захватив управление доменными зонами, злоумышленники смогли выдать себя за владельцев выбранных адресов. Проверка прошла успешно, и центры сертификации выдали действительные документы, которым браузеры обычно доверяют.

Обычные фишинговые копии часто выдают чужой адрес или предупреждение о сертификате. Здесь опасность серьёзнее: если посетителя направили бы на сервер хакеров, действительный TLS-сертификат позволил бы сохранить привычный адрес и защищённое соединение без предупреждения браузера. Схема создаёт условия для кражи паролей и других сведений, однако подтверждений реальных атак на посетителей пока нет.

В открытых журналах нашли как минимум 12 сертификатов для семи адресов Google и YouTube, включая google.com.gh, google.sl и google.as. С 22 по 27 сентября одиннадцать документов выдал Let's Encrypt, ещё один ZeroSSL. Позднее все двенадцать отозвали. Полное число затронутых доменов неизвестно. Google не раскрыла имена других организаций и не назвала виновников.

Google заблокировала выявленные сертификаты своих сервисов в Chrome через механизм CRLSets и добилась их отзыва у удостоверяющих центров. Затем журналы Certificate Transparency указали на сертификаты других крупных брендов и популярных интернет-служб. Компания добавила подозрительные документы в блокировку Chrome и, где возможно, предупредила владельцев доменов. Сама инфраструктура Google не пострадала.

В разборе атаки Google указала, что пользователям Chrome ничего предпринимать не нужно. Однако специалисты не гарантируют, что нашли все затронутые адреса. Защита Chrome также не обязательно распространяется на другие браузеры и приложения. Владельцам сайтов в трёх пострадавших зонах рекомендуют проверять историю выдачи сертификатов и искать незнакомые документы.

Администраторам советуют ограничивать выпуск сертификатов через записи CAA и привязывать разрешения к определённым учётным записям. Во время захвата DNS такой подход не даёт полной защиты, зато мешает выпускать сертификаты после восстановления контроля над зоной. Подобное уже случалось в 2011 году: взлом DigiNotar позволил получить поддельные сертификаты для сервисов Google и других компаний.

Рекламодатель
Реклама. АО «Позитив Текнолоджиз». ИНН 7718668887. 18+
Сайт рекламодателя: ptsecurity.com↗
АО «Позитив Текнолоджиз»