هکرها پس از نقض رجیستری های ccTLD، دامنه های گوگل را ربودند
هکرها پس از به خطر انداختن اپراتورهای شخص ثالث و تغییر سوابق DNS معتبر، گواهیهای HTTPS غیرمجاز را برای چندین دامنه Google به دست آوردند و دامنههایی را در دامنههای سطح بالای کد کشور (ccTLD) برای غنا، ساموآی آمریکایی و سیرالئون به دست آوردند. [...]
هکرها پس از به خطر انداختن اپراتورهای شخص ثالث و تغییر سوابق DNS معتبر، گواهیهای HTTPS غیرمجاز را برای چندین دامنه Google به دست آوردند و دامنههایی را در دامنههای سطح بالای کد کشور (ccTLD) برای غنا، ساموآی آمریکایی و سیرالئون به دست آوردند.
Google تأکید میکند که این حملات دامنههای سازمانهای دیگر را در ccTLDهای .GH، .SL و .AS تحت تأثیر قرار داده است، اما «شامل به خطر انداختن سیستمهای Google نبوده است».
با دسترسی به سوابق سیستم نام دامنه (DNS)، یک عامل تهدید میتواند یک گواهی HTTPS از یک مرجع صدور گواهی (CA) برای دامنهای که مالک آن نیست درخواست کند.
CA ها پس از تأیید مالکیت دامنه، گواهی صادر می کنند، فرآیندی که معمولا درخواست کننده را ملزم به ایجاد یک رکورد TXT با مقدار تصادفی CA می کند.
اصلاح رکوردهای معتبر DNS به عامل تهدید این امکان را میدهد که دامنههای .GH، .SL و .AS را به زیرساختهایی که کنترل میکنند اشاره کند و در عین حال گواهیهای معتبر TLS را برای آن دامنهها دریافت کند.
این به مهاجم اجازه میدهد تا جعل هویت مارکهای قانونی و ارائه محتوای دلخواه از دامنههای آسیبدیده را به بازدیدکنندگان ارائه کند.
Google بلافاصله گواهیهای غیرمجاز برای داراییهای خود در Chrome را از طریق CRLSets مسدود کرد و با مقامات صادرکننده برای لغو آنها همکاری کرد و حفاظت را به سایر مشتریان گسترش داد.
این شرکت گفت که سیستم هایش به هیچ وجه تحت تأثیر این حادثه قرار نگرفته است و دلیلی ندارد که باور کند CA صادرکننده به درستی عمل نکرده است.
پس از بررسی گزارشهای شفافیت گواهی (CT)، غول فناوری گواهیهای اضافی را که به نظر میرسید مرتبط با حملات بودند را مسدود کرد و در صورت امکان به سازمانهای آسیبدیده اطلاع داد.
گوگل توضیح داد: «به دنبال کاهش اولیه ما، دادههای گزارش شفافیت گواهی (CT) سازمانهای دیگری از جمله چندین برند جهانی پیشرو و خدمات آنلاین پرمصرف را نشان داد که گمان میرود تحت تأثیر حملات مشابه قرار گرفتهاند.
"برای اطمینان از ایمن ماندن کاربران آن سایت ها در اسرع وقت، ما به طور فعال این گواهی ها را در کروم مسدود کردیم."
CRLSets یک «مکانیسم اضطراری» کروم است که بهمنظور مسدود کردن سریع گواهیهای HTTPS منتخب لغو شده یا نامعتبر طراحی شده است. کاربران کروم نیازی به هیچ اقدامی برای محافظت از خود در برابر این حادثه ندارند.
با این حال، گوگل هشدار میدهد که ممکن است همه دامنههای آسیبدیده را شناسایی نکرده باشد، بنابراین فهرستهای مسدودکننده فعلی آن ممکن است همه تهدیدات بالقوه را پوشش ندهند.
این شرکت فناوری همچنین به کاربران یادآوری کرد که CRLSets فقط کاربران کروم را پوشش می دهد، به این معنی که کاربران سایر مرورگرها ممکن است محافظت نشوند.
گوگل میگوید: «به دلیل پیچیدگی سرقتهای DNS، ما نمیتوانیم تضمین کنیم که تجزیه و تحلیل ما همه دامنههای آسیبدیده را شناسایی کرده است، و همچنین مداخلات کروم بهطور قابل اعتمادی از کاربران غیرکروم محافظت نمیکند».
Google خاطرنشان میکند که سوابق DNS مجوز مرجع صدور گواهی (CAA) نمیتوانند صدور گواهی را در طول یک سرقت DNS فعال متوقف کنند، اما از دریافت گواهیهای اضافی با استفاده از اعتبارسنجی دامنه ذخیرهشده پس از بازیابی کنترل قانونی DNS جلوگیری میکنند.
در این اطلاعیه مهاجمان یا تعداد گواهی هایی که ربوده شدن آنها تایید شده است، اشاره ای نکرد.
به میکو هیپونن و رهبران امنیتی NFL، CHANEL و Atlassian بپیوندید تا در یک نشست دیجیتالی دو ساعته در مورد اینکه حملات با سرعت هوش مصنوعی چه تغییراتی میکنند، مدافعان چه کارهایی را باید انجام ندهند و چگونه اعتبار، تصمیمگیری، اصلاح و تأیید مجدد با سرعت ماشین را انجام دهند، بپیوندید.
گوگل در مورد باگ جدید کروم در روز صفر که در حملات مورد سوء استفاده قرار می گیرد، هشدار می دهد
گوگل می گوید کروم روزانه ۷ میلیارد نوتیفیکیشن ناخواسته اندروید را برای مبارزه با سوء استفاده کاهش می دهد
گوگل برنامه پاداش باگ منبع باز را به دلیل افزایش هرزنامه های هوش مصنوعی متوقف می کند
Google Gemini به زودی میتواند به فایلها، برنامهها و وب مک شما دسترسی کامل داشته باشد
گوگل ۴۰۳ میلیون یورو را به دلیل نقض حریم خصوصی داده های موقعیت مکانی جریمه کرد
متن اصلی (انگلیسی)
Hackers hijack Google domains after breaching ccTLD registries
Hackers obtained unauthorized HTTPS certificates for several Google domains and hijacked domains in the country-code top-level domains (ccTLDs) for Ghana, American Samoa, and Sierra Leone after compromising third-party operators and modifying authoritative DNS records. [...]