پرش به محتوای اصلی

هکرها پس از نقض رجیستری های ccTLD، دامنه های گوگل را ربودند

بلیپینگ‌کامپیوتر۱۴۰۵ مهر ۱۶, پنجشنبه، ساعت ۰۰:۲۰حدود 3 دقیقه مطالعه

هکرها پس از به خطر انداختن اپراتورهای شخص ثالث و تغییر سوابق DNS معتبر، گواهی‌های HTTPS غیرمجاز را برای چندین دامنه Google به دست آوردند و دامنه‌هایی را در دامنه‌های سطح بالای کد کشور (ccTLD) برای غنا، ساموآی آمریکایی و سیرالئون به دست آوردند. [...]

هکرها پس از به خطر انداختن اپراتورهای شخص ثالث و تغییر سوابق DNS معتبر، گواهی‌های HTTPS غیرمجاز را برای چندین دامنه Google به دست آوردند و دامنه‌هایی را در دامنه‌های سطح بالای کد کشور (ccTLD) برای غنا، ساموآی آمریکایی و سیرالئون به دست آوردند.

Google تأکید می‌کند که این حملات دامنه‌های سازمان‌های دیگر را در ccTLD‌های .GH، .SL و .AS تحت تأثیر قرار داده است، اما «شامل به خطر انداختن سیستم‌های Google نبوده است».

با دسترسی به سوابق سیستم نام دامنه (DNS)، یک عامل تهدید می‌تواند یک گواهی HTTPS از یک مرجع صدور گواهی (CA) برای دامنه‌ای که مالک آن نیست درخواست کند.

CA ها پس از تأیید مالکیت دامنه، گواهی صادر می کنند، فرآیندی که معمولا درخواست کننده را ملزم به ایجاد یک رکورد TXT با مقدار تصادفی CA می کند.

اصلاح رکوردهای معتبر DNS به عامل تهدید این امکان را می‌دهد که دامنه‌های .GH، .SL و .AS را به زیرساخت‌هایی که کنترل می‌کنند اشاره کند و در عین حال گواهی‌های معتبر TLS را برای آن دامنه‌ها دریافت کند.

این به مهاجم اجازه می‌دهد تا جعل هویت مارک‌های قانونی و ارائه محتوای دلخواه از دامنه‌های آسیب‌دیده را به بازدیدکنندگان ارائه کند.

Google بلافاصله گواهی‌های غیرمجاز برای دارایی‌های خود در Chrome را از طریق CRLSets مسدود کرد و با مقامات صادرکننده برای لغو آنها همکاری کرد و حفاظت را به سایر مشتریان گسترش داد.

این شرکت گفت که سیستم هایش به هیچ وجه تحت تأثیر این حادثه قرار نگرفته است و دلیلی ندارد که باور کند CA صادرکننده به درستی عمل نکرده است.

پس از بررسی گزارش‌های شفافیت گواهی (CT)، غول فناوری گواهی‌های اضافی را که به نظر می‌رسید مرتبط با حملات بودند را مسدود کرد و در صورت امکان به سازمان‌های آسیب‌دیده اطلاع داد.

گوگل توضیح داد: «به دنبال کاهش اولیه ما، داده‌های گزارش شفافیت گواهی (CT) سازمان‌های دیگری از جمله چندین برند جهانی پیشرو و خدمات آنلاین پرمصرف را نشان داد که گمان می‌رود تحت تأثیر حملات مشابه قرار گرفته‌اند.

"برای اطمینان از ایمن ماندن کاربران آن سایت ها در اسرع وقت، ما به طور فعال این گواهی ها را در کروم مسدود کردیم."

CRLSets یک «مکانیسم اضطراری» کروم است که به‌منظور مسدود کردن سریع گواهی‌های HTTPS منتخب لغو شده یا نامعتبر طراحی شده است. کاربران کروم نیازی به هیچ اقدامی برای محافظت از خود در برابر این حادثه ندارند.

با این حال، گوگل هشدار می‌دهد که ممکن است همه دامنه‌های آسیب‌دیده را شناسایی نکرده باشد، بنابراین فهرست‌های مسدودکننده فعلی آن ممکن است همه تهدیدات بالقوه را پوشش ندهند.

این شرکت فناوری همچنین به کاربران یادآوری کرد که CRLSets فقط کاربران کروم را پوشش می دهد، به این معنی که کاربران سایر مرورگرها ممکن است محافظت نشوند.

گوگل می‌گوید: «به دلیل پیچیدگی سرقت‌های DNS، ما نمی‌توانیم تضمین کنیم که تجزیه و تحلیل ما همه دامنه‌های آسیب‌دیده را شناسایی کرده است، و همچنین مداخلات کروم به‌طور قابل اعتمادی از کاربران غیرکروم محافظت نمی‌کند».

Google خاطرنشان می‌کند که سوابق DNS مجوز مرجع صدور گواهی (CAA) نمی‌توانند صدور گواهی را در طول یک سرقت DNS فعال متوقف کنند، اما از دریافت گواهی‌های اضافی با استفاده از اعتبارسنجی دامنه ذخیره‌شده پس از بازیابی کنترل قانونی DNS جلوگیری می‌کنند.

در این اطلاعیه مهاجمان یا تعداد گواهی هایی که ربوده شدن آنها تایید شده است، اشاره ای نکرد.

به میکو هیپونن و رهبران امنیتی NFL، CHANEL و Atlassian بپیوندید تا در یک نشست دیجیتالی دو ساعته در مورد اینکه حملات با سرعت هوش مصنوعی چه تغییراتی می‌کنند، مدافعان چه کارهایی را باید انجام ندهند و چگونه اعتبار، تصمیم‌گیری، اصلاح و تأیید مجدد با سرعت ماشین را انجام دهند، بپیوندید.

گوگل در مورد باگ جدید کروم در روز صفر که در حملات مورد سوء استفاده قرار می گیرد، هشدار می دهد

گوگل می گوید کروم روزانه ۷ میلیارد نوتیفیکیشن ناخواسته اندروید را برای مبارزه با سوء استفاده کاهش می دهد

گوگل برنامه پاداش باگ منبع باز را به دلیل افزایش هرزنامه های هوش مصنوعی متوقف می کند

Google Gemini به زودی می‌تواند به فایل‌ها، برنامه‌ها و وب مک شما دسترسی کامل داشته باشد

گوگل ۴۰۳ میلیون یورو را به دلیل نقض حریم خصوصی داده های موقعیت مکانی جریمه کرد

خواندن متن کامل در بلیپینگ‌کامپیوتربه زبان اصلی، در سایت ناشر باز می‌شود
متن اصلی (انگلیسی)

Hackers hijack Google domains after breaching ccTLD registries

Hackers obtained unauthorized HTTPS certificates for several Google domains and hijacked domains in the country-code top-level domains (ccTLDs) for Ghana, American Samoa, and Sierra Leone after compromising third-party operators and modifying authoritative DNS records. [...]

همه‌ی اخبار فناوری