گوگل می گوید گواهی های تقلبی TLS سرویس های اصلی توسط هکرها به سرقت رفته است
سه دامنه سطح بالای کد کشور ربوده شدند و برای تأثیرگذاری بر چندین برند پیشرو جهانی مورد استفاده قرار گرفتند.
مهاجمان سه دامنه با کد کشور را ربودند تا گواهیهای HTTPS جعلی را برای وبسایتهای بزرگ دریافت کنند.
گواهیهای جعلی میتوانند رهگیری ترافیک و فیشینگ قانعکننده در برابر دامنههای آسیبدیده را فعال کنند
Google گواهیها را لغو کرد، از کاربران Chrome محافظت کرد و به سازمانهای تحت تأثیر هشدار داد مجرمان سایبری اخیرا موفق شدند سه دامنه سطح بالای کد کشور (ccTLD) را ربوده و از این دسترسی برای تولید گواهیهای HTTPS که چندین دامنه Google و همچنین موارد متعلق به سازمانهای دیگر را پوشش میدهند، استفاده کنند. گوگل گفت که این حمله هزاران وب سایت را در معرض خطر قرار داده است، اما تاکید کرد که گواهی ها از آن زمان باطل شده اند.
به گفته گوگل، دامنه هایی که ربوده شده اند عبارتند از .gh (غنا)، .sl (سیرا لئون) و .as (ساموآی آمریکایی). در طول این حملات، عوامل تهدید، سوابق معتبر DNS را تغییر دادند و گواهیهای HTTPS را که نه تنها گوگل، بلکه سایر سازمانها را نیز پوشش میداد، دریافت کردند.
به عبارت دیگر، هر وب سایتی که در این دامنه ها فعالیت می کرد و همچنین تمام بازدیدکنندگان در معرض خطر بود. با دستکاری سوابق DNS معتبر، عوامل تهدید میتوانند ترافیک را از وبسایتهای قانونی و به سمت وبسایتهای مخرب تحت کنترل خود هدایت کنند، در حالی که با نشان دادن نماد قفل به کاربران میگویند که از وبسایت قانونی بازدید میکنند. بازدیدکنندگانی که اطلاعات ورود به سیستم، اطلاعات پرداخت یا سایر دادهها را وارد میکنند، به راحتی آنها را به مهاجمان از دست میدهند و بسته به شرایط، ممکن است در نهایت به نصب بدافزار نیز بپردازند.
گوگل گفت: «با توجه به ماهیت حملات، ما هیچ دلیلی نداریم که باور کنیم مقامات صدور گواهینامه (CA) که گواهیهای آسیبدیده را صادر کردهاند، اشتباهی انجام دادهاند.
بر برندهای بزرگ تاثیر می گذارد
اگرچه Google گواهیهای غیرمجاز را در Chrome مسدود کرد و تلاش کرد تا آنها را باطل کند، اما هشدار داد که مداخلاتش ممکن است همه دامنههای آسیبدیده یا کاربران محافظتشده مرورگرهای دیگر را شناسایی نکرده باشد.
گوگل افزود: «به عنوان بخشی از فرآیند معمول واکنش به حادثه، ما بلافاصله با مسدود کردن استفاده از گواهیهای غیرمجاز برای داراییهای Google در کروم از طریق CRLSets، برای محافظت از کاربران اقدام کردیم». ما همچنین با CA صادرکننده کار کردیم تا اطمینان حاصل کنیم که گواهیها برای محافظت از کاربران در کلاینتهایی غیر از Chrome لغو شدهاند.»
خطر برای وب سایت ها نظری نبود. گوگل گفت "چند برند جهانی پیشرو و خدمات آنلاین پرکاربرد" تحت تاثیر این حملات قرار گرفته اند و تاکید کرد که تمامی گواهی های استفاده شده در این حملات مسدود شده اند.
گوگل در پایان میگوید: «در صورت امکان، با سازمانهای تحت تأثیر تماس گرفتیم تا آنها را در مورد یافتهها و اقدامات خود آگاه کنیم. این شرکت نگفت که کدام یک از دامنه های خود تحت تأثیر قرار گرفته اند و نخواست نام شرکت های قربانی را ذکر کند. ما همچنین نمی دانیم که چند سازمان تحت تأثیر قرار گرفته اند.
گفته شد که کاربران کروم برای محافظت نیازی به انجام هیچ اقدامی ندارند، اما صاحبان دامنه باید یک یا دو کار انجام دهند. این شامل نظارت مداوم بر شفافیت گواهی برای همه دامنهها و انتشار سوابق محدودکننده CAA با الزامآوری حساب ACME است.
اولین رودئو نیست
حملاتی از این دست قبلا نیز اتفاق افتاده است - در سال 2011، مجرمان سایبری، مرجع صدور گواهی هلندی DigiNotar را به خطر انداختند و 531 گواهی تقلبی برای دامنه های متعلق به Google، Microsoft، Mozilla، Skype و غیره ایجاد کردند. برخی از این گواهیها ظاهرا برای رهگیری ارتباطات رمزگذاریشده کاربران اینترنت ایرانی استفاده میشدند و این حادثه در نهایت فروشندگان بزرگ مرورگرها را مجبور کرد اعتماد خود را به DigiNotar سلب کنند و این شرکت را از کار انداخت.
در اوایل همان سال، عوامل تهدید یک حساب کاربری متعلق به یک مرجع ثبت که با Comodo شریک بود را دزدیدند و 9 گواهی جعلی را برای دامنههای تحت مدیریت گوگل، یاهو، مایکروسافت و دیگران به دست آوردند. چیزی مشابه در سال 2015 اتفاق افتاد، زمانی که گوگل متوجه شد که مرجع صدور گواهی با برند Thawte سیمانتک بهطور نادرست گواهینامهای غیرمجاز در طول آزمایش داخلی صادر کرده است که دامنههای Google را پوشش میدهد.
این حادثه اما بیشتر یک شکست داخلی بود و کمتر یک حمله. بررسیهای بعدی گواهیهای نادرست متعدد دیگری را کشف کرد.
گوگل در پایان گفت: «به موازات دفاع از مالکان دامنه، ما به کار در کنار جامعه گستردهتر برای محدود کردن تأثیر مسیریابی گذرا و آسیبهای DNS بر ایمنی وب ادامه خواهیم داد. "برای ایمن نگه داشتن کاربران خود، ما متعهد به بهبودهای طولانی مدت اکوسیستم HTTPS، مانند کاهش اعتبار گواهی و استفاده مجدد از DCV، از طریق برنامه ریشه کروم و برنامه جدید ریشه کروم کوانتومی مقاوم هستیم."
از طریق Ars Technica
متن اصلی (انگلیسی)
Google says counterfeit TLS certificates of major services stolen by hackers
Three country-code top-level domains were hijacked and used to impact several leading global brands.