پرش به محتوای اصلی

مهاجمان دامنه‌های سطح بالا را ربودند، گواهی‌های امنیتی جعلی برای گوگل و سایر سازمان‌ها صادر کردند.

دِ رجیستر۱۴۰۵ مهر ۱۵, چهارشنبه، ساعت ۲۳:۰۸حدود 2 دقیقه مطالعه

جعل هویت برند مورد اعتماد بدون هشدارهای معمول گواهی مرورگر باعث ایجاد مشکل می شود

تصور کنید به یک وب‌سایت Google با URL صحیح آن می‌روید، فقط برای اینکه به یک کپی غیرقانونی یک جرم هدایت شوید. مهاجمان دامنه‌های سطح بالا را ربودند و به آن‌ها اجازه می‌دادند سوابق DNS را تغییر دهند و گواهی‌های HTTPS جعلی را برای چندین دامنه Google و آن‌هایی که متعلق به سازمان‌های دیگر هستند، صادر کنند. گوگل اعلام کرد که هفته گذشته از یک سری حملات در فضاهای نام سطح بالای کد کشور (ccTLD) .gh (غنا)، .sl (سیرا لئون) و .as (ساموآی آمریکایی) مطلع شده است.

امنیت گوگل روز سه شنبه هشدار داد: «در طول این سرقت‌ها، مهاجمان سوابق DNS معتبر را تغییر دادند و گواهی‌های HTTPS غیرمجاز را که چندین دامنه Google و همچنین دامنه‌های متعلق به سایر سازمان‌ها را پوشش می‌داد، به دست آوردند. گوگل نگفت که کدام دامنه ها یا سازمان های خاصی تحت تاثیر قرار گرفته اند. طبق گفته کارخانه شکلات، این حملات سیستم‌های Google را به خطر نینداخت و کروم به سرعت گواهی‌های جعلی مشکوک را در سراسر ccTLD‌های آسیب‌دیده مسدود کرد - به این معنی که کاربران مرورگر کروم از قبل محافظت می‌شوند.

در این هشدار آمده است: «با توجه به ماهیت حملات، ما هیچ دلیلی نداریم که باور کنیم مقامات صدور گواهینامه (CA) که گواهی‌های آسیب‌دیده را صادر کرده‌اند، اشتباهی انجام داده‌اند. این نوع حملات به مجرمان اجازه می‌دهد تا بدون ایجاد هشدار امنیتی مرورگر، جعل هویت سازمان‌ها و وب‌سایت‌های قانونی باشند.

مهاجم مسیریابی ترافیک (از طریق DNS) و کلید خصوصی مرتبط با گواهی غیرمجاز را کنترل می کند، به این معنی که می تواند به طور بالقوه داده های ارسال شده توسط کاربران به سایت جعل هویت را رهگیری یا اصلاح کند - و از نام تجاری سازمان مورد اعتماد برای توزیع بدافزار یا انجام حملات فیشینگ سوء استفاده کند. Google به صاحبان دامنه هشدار داد: «در حالی که Chrome در طول این حوادث اقداماتی را برای شناسایی و مسدود کردن گواهی‌های غیرمجاز مشکوک در سراسر ccTLD‌های آسیب‌دیده انجام داد، نباید به مداخلات سمت مرورگر برای محافظت از کاربران خود اعتماد کرد.»

«به دلیل پیچیدگی ربایش DNS، ما نمی‌توانیم تضمین کنیم که تجزیه و تحلیل ما همه دامنه‌های آسیب‌دیده را شناسایی کرده است، و همچنین مداخلات Chrome به‌طور قابل اعتمادی از کاربران غیرکروم محافظت نمی‌کند.» برای اطمینان از اینکه دامنه‌ها و کاربران آنها محافظت می‌شوند، Google نظارت مداوم گزارش‌های شفافیت گواهی (CT) را در همه دامنه‌های سازمان، از جمله دارایی‌های پارک شده یا منطقه‌ای ccTLD توصیه می‌کند. هر زمان که شخصی برای یکی از دامنه‌های شما گواهی دریافت کند، این هشدار تقریبا بی‌درنگ ارائه می‌کند.

و اگر دامنه‌ای را با .gh، .sl یا .as اداره می‌کنید، حتما ورودی‌های گزارش اخیر CT را برای گواهی‌های غیرمنتظره بررسی کنید. سازمان‌ها همچنین می‌توانند سوابق DNS محدودکننده مجوز مرجع صدور گواهینامه (CAA) را منتشر کنند، که به صاحبان دامنه اجازه می‌دهد مشخص کنند کدام CA مجاز به صدور گواهی برای دامنه‌های خود هستند. در حالی که این امر مانع از صدور گواهینامه ها در طول حمله ربودن DNS نمی شود، اما به محافظت از دامنه ها پس از بازیابی کنترل DNS کمک می کند.

Google خط‌مشی‌های CAA را توصیه می‌کند که صدور را به حساب‌های مجاز خاص و روش‌های اعتبارسنجی محدود می‌کند و مانع از استفاده مهاجمان از وضعیت اعتبار سنجی ذخیره‌سازی شده برای تولید گواهی‌های جدید پس از پایان سرقت می‌شود.®

خواندن متن کامل در دِ رجیستربه زبان اصلی، در سایت ناشر باز می‌شود
متن اصلی (انگلیسی)

Attackers hijacked top-level domains, minted fake security certs for Google and other orgs

Trusted brand impersonation without the usual browser certificate warnings spells trouble

همه‌ی اخبار فناوری