Аннотация:
Многие доменные имена, включая Google, были взломаны. После того как хакеры получают контроль над доменными именами, их основным поведением является подделка записей DNS для подачи заявки на выдачу сертификата TLS. После успешной выдачи сертификата они смогут указать доменное имя на хакерском сервере и использовать его для перехвата и расшифровки трафика. Google сообщил в своем блоге, что несанкционированные сертификаты TLS были выданы на доменные имена нескольких организаций, включая Google.

В Google подчеркнули, что внутренняя система компании не была скомпрометирована, и нет никаких оснований полагать, что центр сертификации (ЦС), выдавший сертификат, нарушил соответствующие процедуры, поскольку согласно существующим процедурам ЦС, если к доменному имени добавлена действительная запись DNS, он может доказать, что заявитель владеет доменным именем, поэтому сертификат может быть выдан.
После обнаружения этого инцидента компания Google заблокировала большое количество выявленных неавторизованных сертификатов с помощью механизма Chrome CRLSet. В то же время Google связалась с соответствующим центром сертификации с просьбой отозвать сертификаты для защиты других браузеров и клиентов. Затем Google проанализировал журналы прозрачности сертификатов и обнаружил, что это может затронуть многие мировые бренды и часто используемые онлайн-сервисы, поэтому пользователи также будут видеть запросы на блокировку Chrome при посещении соответствующих веб-сайтов.
Google не раскрыла список затронутых компаний или услуг и количество сертификатов. В Google заявили, что перехват DNS очень сложен и не может гарантировать, что все затронутые доменные имена будут найдены. Перехват на стороне браузера не может надежно защитить пользователей, не использующих Chrome. Пользователи соответствующих доменных имен должны проверить сертификаты и записи защиты DNS. Если обнаружены аномальные записи, их следует своевременно удалить.
Если вы используете доменные имена GH, SL и AS, владелец доменного имени может посетить веб-сайт crt.sh, чтобы запросить сертификат, выданный соответствующим доменным именем. Если вы обнаружите, что существует сертификат, на получение которого вы не подавали заявку, вам следует как можно скорее обратиться в центр сертификации, чтобы отозвать соответствующий сертификат, чтобы хакеры не могли продолжать использовать эти сертификаты для перехвата пользователей.
Подробнее:
https://blog.google/security/chromes-response-to-recent-cctld-registry-hijacks/
Комментарии