Хакеры получили настоящие сертификаты для доменов Google. HTTPS охотно поверил подмене

leer en español

6014
Хакеры получили настоящие сертификаты для доменов Google. HTTPS охотно поверил подмене

Для обхода привычной защиты даже не потребовалось взламывать серверы компании.

image

Браузер может показать защищённое HTTPS-соединение даже с сервером злоумышленника. Хакеры захватили управление тремя национальными доменными зонами и получили действительные сертификаты для адресов Google и других сервисов. Google сообщила, что атаки затронули .gh, .sl и .as, а собственные системы компании при этом не были взломаны.

Под удар попали реестры доменных зон Ганы, Сьерра-Леоне и Американского Самоа. Атакующие меняли авторитетные DNS-записи и делегацию серверов имён для выбранных доменов, перенаправляя проверочный трафик на свою инфраструктуру. Такой контроль позволил пройти стандартную проверку владения доменом и запросить сертификат у доверенного удостоверяющего центра.

Сами центры сертификации правила не нарушили: их проверка показывала, что заявитель действительно контролирует адрес. Действительный TLS-сертификат подтверждает домен перед браузером и позволяет установить зашифрованное соединение. Журналы Certificate Transparency позже помогли обнаружить сертификаты, которые настоящие владельцы не запрашивали.

Проверка открытых журналов нашла не менее 12 сертификатов для семи адресов Google и YouTube, выпущенных с 22 по 27 сентября. Одиннадцать документов выдала Let’s Encrypt, ещё один ZeroSSL. Среди адресов были google.com.gh, google.sl, google.com.sl, google.as и домены YouTube в тех же национальных зонах. К 7 октября все 12 числились отозванными.

Chrome заблокировал выявленные сертификаты Google через CRLSets, а удостоверяющие центры отозвали их для защиты пользователей других клиентов. Затем данные CT указали на сертификаты нескольких крупных брендов и популярных онлайн-сервисов, и Chrome добавил известные образцы в блокировку. Google не назвала другие организации и не сообщила, применялись ли сертификаты в реальных атаках.

Опасность таких сертификатов в том, что браузер может принять сервер злоумышленника за настоящий и установить с ним зашифрованное соединение без обычного предупреждения. Контроль над DNS вместе с корректным сертификатом создаёт условия для убедительной подмены сайта и перехвата трафика. Google не гарантирует, что удалось найти каждый затронутый домен.

Владельцам доменов Google советует постоянно проверять журналы CT и публиковать строгие CAA-записи, ограничивающие круг центров, которым разрешено выпускать сертификаты. CAA не остановит выпуск во время активного захвата DNS, но после восстановления контроля мешает повторно использовать сохранённые результаты проверки домена. Пользователям Chrome дополнительных действий не требуется.

Рекламодатель
Реклама. АО «Позитив Текнолоджиз». ИНН 7718668887. 18+
Сайт рекламодателя: ptsecurity.com↗
АО «Позитив Текнолоджиз»