مهاجمان دامنههای سطح بالا را ربودند، گواهیهای امنیتی جعلی برای گوگل و سایر سازمانها صادر کردند.
جعل هویت برند مورد اعتماد بدون هشدارهای معمول گواهی مرورگر باعث ایجاد مشکل می شود
تصور کنید به یک وبسایت Google با URL صحیح آن میروید، فقط برای اینکه به یک کپی غیرقانونی یک جرم هدایت شوید. مهاجمان دامنههای سطح بالا را ربودند و به آنها اجازه میدادند سوابق DNS را تغییر دهند و گواهیهای HTTPS جعلی را برای چندین دامنه Google و آنهایی که متعلق به سازمانهای دیگر هستند، صادر کنند. گوگل اعلام کرد که هفته گذشته از یک سری حملات در فضاهای نام سطح بالای کد کشور (ccTLD) .gh (غنا)، .sl (سیرا لئون) و .as (ساموآی آمریکایی) مطلع شده است.
امنیت گوگل روز سه شنبه هشدار داد: «در طول این سرقتها، مهاجمان سوابق DNS معتبر را تغییر دادند و گواهیهای HTTPS غیرمجاز را که چندین دامنه Google و همچنین دامنههای متعلق به سایر سازمانها را پوشش میداد، به دست آوردند. گوگل نگفت که کدام دامنه ها یا سازمان های خاصی تحت تاثیر قرار گرفته اند. طبق گفته کارخانه شکلات، این حملات سیستمهای Google را به خطر نینداخت و کروم به سرعت گواهیهای جعلی مشکوک را در سراسر ccTLDهای آسیبدیده مسدود کرد - به این معنی که کاربران مرورگر کروم از قبل محافظت میشوند.
در این هشدار آمده است: «با توجه به ماهیت حملات، ما هیچ دلیلی نداریم که باور کنیم مقامات صدور گواهینامه (CA) که گواهیهای آسیبدیده را صادر کردهاند، اشتباهی انجام دادهاند. این نوع حملات به مجرمان اجازه میدهد تا بدون ایجاد هشدار امنیتی مرورگر، جعل هویت سازمانها و وبسایتهای قانونی باشند.
مهاجم مسیریابی ترافیک (از طریق DNS) و کلید خصوصی مرتبط با گواهی غیرمجاز را کنترل می کند، به این معنی که می تواند به طور بالقوه داده های ارسال شده توسط کاربران به سایت جعل هویت را رهگیری یا اصلاح کند - و از نام تجاری سازمان مورد اعتماد برای توزیع بدافزار یا انجام حملات فیشینگ سوء استفاده کند. Google به صاحبان دامنه هشدار داد: «در حالی که Chrome در طول این حوادث اقداماتی را برای شناسایی و مسدود کردن گواهیهای غیرمجاز مشکوک در سراسر ccTLDهای آسیبدیده انجام داد، نباید به مداخلات سمت مرورگر برای محافظت از کاربران خود اعتماد کرد.»
«به دلیل پیچیدگی ربایش DNS، ما نمیتوانیم تضمین کنیم که تجزیه و تحلیل ما همه دامنههای آسیبدیده را شناسایی کرده است، و همچنین مداخلات Chrome بهطور قابل اعتمادی از کاربران غیرکروم محافظت نمیکند.» برای اطمینان از اینکه دامنهها و کاربران آنها محافظت میشوند، Google نظارت مداوم گزارشهای شفافیت گواهی (CT) را در همه دامنههای سازمان، از جمله داراییهای پارک شده یا منطقهای ccTLD توصیه میکند. هر زمان که شخصی برای یکی از دامنههای شما گواهی دریافت کند، این هشدار تقریبا بیدرنگ ارائه میکند.
و اگر دامنهای را با .gh، .sl یا .as اداره میکنید، حتما ورودیهای گزارش اخیر CT را برای گواهیهای غیرمنتظره بررسی کنید. سازمانها همچنین میتوانند سوابق DNS محدودکننده مجوز مرجع صدور گواهینامه (CAA) را منتشر کنند، که به صاحبان دامنه اجازه میدهد مشخص کنند کدام CA مجاز به صدور گواهی برای دامنههای خود هستند. در حالی که این امر مانع از صدور گواهینامه ها در طول حمله ربودن DNS نمی شود، اما به محافظت از دامنه ها پس از بازیابی کنترل DNS کمک می کند.
Google خطمشیهای CAA را توصیه میکند که صدور را به حسابهای مجاز خاص و روشهای اعتبارسنجی محدود میکند و مانع از استفاده مهاجمان از وضعیت اعتبار سنجی ذخیرهسازی شده برای تولید گواهیهای جدید پس از پایان سرقت میشود.®
متن اصلی (انگلیسی)
Attackers hijacked top-level domains, minted fake security certs for Google and other orgs
Trusted brand impersonation without the usual browser certificate warnings spells trouble