Злоумышленники захватили три домена верхнего уровня и использовали контроль над ними, чтобы выпустить поддельные TLS-сертификаты для Google и других крупных организаций, сообщили во вторник в Google.
Атакующие провели серию атак на национальные домены верхнего уровня .gh, .sl и .as и затем изменили авторитетные DNS‑записи для отдельных доменов в этих пространствах имён. Обладая контролем над этими DNS‑записями, злоумышленники смогли пройти автоматические проверки подтверждения контроля над доменом и получить несанкционированные сертификаты для «нескольких доменов Google» и «нескольких ведущих мировых брендов и широко используемых онлайн‑сервисов». Google сообщил, что обновил Chrome, чтобы заблокировать все сертификаты, идентифицированные как несанкционированные, и работал с выдающими центрами сертификации, чтобы обеспечить отзыв несанкционированных сертификатов для ресурсов Google.
Выдача сертификатов: слабое звено в цепочке
TLS‑сертификаты — это криптографические учётные данные, на которых основаны механизмы аутентификации и шифрования для веб‑сайтов, почтовых серверов и другой интернет‑инфраструктуры. Эти X.509‑сертификаты используют цифровую подпись, чтобы связать доменное имя, например google.com, с открытым ключом. Открытый ключ доступен публично, тогда как закрытый ключ хранится только у оператора сайта. Когда соединение показывает совпадение ключей, посетитель убеждается, что он подключился к подлинному сайту, а не к злоумышленнику. Наличие несанкционированных сертификатов позволяет злоумышленникам криптографически выдавать себя за затронутую инфраструктуру.
Google не назвала затронутые домены, принадлежащие компании, и не раскрыла имена других организаций, чьи домены пострадали. Отмечая, что пользователям Chrome предпринимать какие‑то действия не нужно для защиты, Google предостерегла владельцев доменов от полагания исключительно на вмешательства на стороне браузера для защиты своих пользователей. Компания советует владельцам доменов мониторить журналы прозрачности сертификатов на предметunexpected выпусков сертификатов для их доменов и публиковать ограничительные DNS‑записи Certification Authority Authorization (CAA), чтобы помешать злоумышленникам повторно использовать кешированные данные проверки после восстановления контроля над DNS.
«Хотя Chrome предпринял шаги в ходе этих инцидентов, чтобы идентифицировать и заблокировать подозреваемые несанкционированные сертификаты в затронутых ccTLD, не следует полагаться на вмешательство со стороны браузера для защиты ваших пользователей», — заявил Google. «Из‑за сложности перехватов DNS мы не можем гарантировать, что наш анализ выявил каждый затронутый домен, и меры Chrome не обеспечивают надёжной защиты пользователей не‑Chrome‑браузеров».
Пока не ясно, какими ещё организациями были затронуты домены, сколько несанкционированных сертификатов было выдано и были ли заблокированы все они, кроме сертификатов для доменов Google. Процесс официального отзыва сертификатов медленный и громоздкий, поэтому разработчики браузеров разработали более быстрые методы блокировки отдельных сертификатов на уровне браузера. Поскольку все известные несанкционированные сертификаты теперь заблокированы, риск снижен, но, как отметила Google, любые сертификаты, остающиеся не обнаруженными, представляют угрозу.
Google подчеркнула, что инцидент не включал компрометацию инфраструктуры каких‑либо владельцев затронутых доменов и что центры сертификации выполнили все требования. Контролируя три ccTLD, злоумышленники смогли изменить IP‑адреса выбранного списка веб‑сайтов. Имея возможность отправлять и получать трафик на этих сайтах, атакующие смогли изменить авторитетные DNS‑записи и делегирование имён серверов для выбранных доменов, что позволило им пройти отраслевые проверки, требующие от заявителя подтверждения контроля над доменом.
Это не первый случай, когда злоумышленники получили несанкционированные сертификаты. Взлом центра сертификации DigiNotar из Нидерландов в 2011 году позволил атакующим выпустить поддельные сертификаты для Google.com и более чем 200 других высоконагруженных доменов. Эти сертификаты были использованы против по крайней мере 300 000 человек, связанных с Ираном, при посещении сайтов, имитируемых поддельными сертификатами. С тех пор подобных инцидентов было много, чаще всего из‑за ошибок со стороны центров сертификации, но также и из‑за владельцев доменов.
