Google poinformowało o serii ataków na infrastrukturę DNS, które pozwoliły cyberprzestępcom uzyskać nieautoryzowane certyfikaty TLS dla domen należących do firmy oraz innych dużych organizacji. Problem dotyczył trzech krajowych domen najwyższego poziomu, a skala incydentu nadal nie jest w pełni znana.
Atakujący przejęli kontrolę nad domenami najwyższego poziomu .gh, .sl oraz .as, przypisanymi odpowiednio do Ghany, Sierra Leone i Samoa Amerykańskiego. Następnie zmodyfikowali rekordy DNS wybranych domen, zmieniając między innymi adresy IP oraz nazwy serwerów.
Dzięki temu mogli kierować ruchem sieciowym i przechodzić automatyczne procedury potwierdzania kontroli nad domeną. W rezultacie uzyskali certyfikaty dla kilku domen Google oraz innych znanych marek i popularnych usług internetowych.
Fałszywe certyfikaty mogły służyć do podszywania się pod strony
Certyfikaty TLS, oparte na standardzie X.509, odpowiadają za uwierzytelnianie i zabezpieczanie połączeń ze stronami internetowymi, serwerami pocztowymi oraz innymi usługami. Łączą nazwę domeny z kluczem publicznym za pomocą podpisu cyfrowego, podczas gdy odpowiadający mu klucz prywatny pozostaje pod kontrolą operatora usługi.
Google poinformowało o serii ataków na infrastrukturę DNS, które pozwoliły cyberprzestępcom uzyskać nieautoryzowane certyfikaty TLS dla domen należących do firmy oraz innych dużych organizacji.
Uzyskanie nieautoryzowanego certyfikatu może umożliwić atakującym podszywanie się pod daną domenę. Google podkreśla, że nie doszło do włamania do infrastruktury właścicieli zaatakowanych domen. Urzędy certyfikacji również działały zgodnie z obowiązującymi wymaganiami. Problem polegał na tym, że przejęta infrastruktura DNS pozwalała przestępcom skutecznie podszywać się pod administratorów z uprawnieniami.
Sam certyfikat nie zapewnia automatycznie dostępu do prawdziwej strony lub jej serwerów. Zagrożenie pojawia się wtedy, gdy atakujący potrafi również skierować użytkownika do kontrolowanej przez siebie infrastruktury.
Chrome blokuje certyfikaty, ale zagrożenie nie zniknęło całkowicie
Google zaktualizowało Chrome, aby zablokować wszystkie zidentyfikowane nieautoryzowane certyfikaty. Firma współpracowała również z urzędami certyfikacji nad unieważnieniem certyfikatów wystawionych dla jej własnych domen.
Użytkownicy Chrome nie muszą podejmować dodatkowych działań. Google zaznacza jednak, że nie może zagwarantować wykrycia wszystkich zaatakowanych domen, a zabezpieczenia przeglądarki nie chronią automatycznie osób korzystających z innych programów.
Nie wiadomo również, ile dokładnie certyfikatów wystawiono, jakie inne organizacje zostały dotknięte atakiem oraz czy wszystkie certyfikaty spoza domen Google zostały już zablokowane. Formalne unieważnianie certyfikatów bywa czasochłonne, dlatego producenci przeglądarek stosują również szybsze mechanizmy blokowania.
Podobne incydenty miały miejsce wcześniej
W porównaniu z atakiem na holenderski urząd DigiNotar w 2011 roku, kiedy podrobiono certyfikaty Google.com i ponad 200 innych popularnych domen, tym razem nie stwierdzono naruszenia zabezpieczeń samych urzędów certyfikacji. Wówczas fałszywe certyfikaty wykorzystano przeciwko co najmniej 300 tysiącom osób powiązanych z Iranem. Podobne incydenty zdarzały się również później, najczęściej wskutek problemów po stronie urzędów certyfikacji, ale także właścicieli domen.

Pokaż / Dodaj komentarze do:
Polacy od lat patrzą na kłódkę przy adresie. Równie dobrze możesz sprawdzić horoskop