Google сообщила 6 октября о взломе инфраструктуры национальных доменных зон .gh, .sl и .as, закреплённых за Ганой, Сьерра-Леоне и Американским Самоа. Неизвестные изменили авторитативные DNS-записи и получили HTTPS-сертификаты для нескольких доменов Google и других организаций. Системы самой Google взломаны не были.
Подозрительные сертификаты выпускались с 22 по 27 сентября. Google раскрыла инцидент 6 октября, а 7 и 8 октября независимые исследователи опубликовали результаты проверки открытых журналов сертификатов.
Как сработала атака
DNS направляет пользователя на сервер, связанный с доменным именем. Получив контроль над записями, атакующие смогли пройти автоматическую проверку владения доменами у центров сертификации. Поэтому Google не считает, что выдавшие сертификаты организации обязательно нарушили правила.
Сертификат вместе с перенаправлением трафика мог позволить злоумышленнику выдать свой сервер за настоящий сайт без предупреждения браузера. Однако подтверждений, что сертификаты использовались для атак на посетителей, нет.
Сколько сертификатов нашли
The Hacker News обнаружил 12 сертификатов для семи адресов Google и YouTube, включая google.com.gh, google.sl и google.as. Одиннадцать выдал Let’s Encrypt, один — ZeroSSL. К 7 октября все они были отозваны.
iTnews насчитал 32 сертификата, сопоставив более широкий набор записей со списком блокировки Chrome. Google также выявила другие пострадавшие организации, но не назвала их. Полный масштаб атаки неизвестен.
Что сделала Google
Компания заблокировала сертификаты в Chrome через CRLSets — экстренный список, с помощью которого браузер отклоняет опасные сертификаты. Google также добилась их отзыва центрами сертификации, заблокировала найденные сертификаты других организаций и по возможности уведомила владельцев доменов. Пользователям актуального Chrome, по заявлению компании, дополнительных действий не требуется.
Что это значит
Пользователям:
- обновлять браузер и не обходить предупреждения о сертификатах;
- отдельно проверять неожиданные просьбы войти в аккаунт, заплатить или передать данные, особенно на сайтах в зонах .gh, .sl и .as.
Владельцам доменов:
- отслеживать Certificate Transparency для всех адресов, включая региональные и неиспользуемые;
- настроить строгие CAA-записи, ограничивающие круг центров сертификации. Во время активного захвата DNS они не гарантируют защиту, но помогают после восстановления контроля.
