پرش به محتوای اصلی

گوگل می گوید گواهی های تقلبی TLS سرویس های اصلی توسط هکرها به سرقت رفته است

تک‌رادار۱۴۰۵ مهر ۱۶, پنجشنبه، ساعت ۱۷:۵۰حدود 3 دقیقه مطالعه

سه دامنه سطح بالای کد کشور ربوده شدند و برای تأثیرگذاری بر چندین برند پیشرو جهانی مورد استفاده قرار گرفتند.

مهاجمان سه دامنه با کد کشور را ربودند تا گواهی‌های HTTPS جعلی را برای وب‌سایت‌های بزرگ دریافت کنند.

گواهی‌های جعلی می‌توانند رهگیری ترافیک و فیشینگ قانع‌کننده در برابر دامنه‌های آسیب‌دیده را فعال کنند

Google گواهی‌ها را لغو کرد، از کاربران Chrome محافظت کرد و به سازمان‌های تحت تأثیر هشدار داد مجرمان سایبری اخیرا موفق شدند سه دامنه سطح بالای کد کشور (ccTLD) را ربوده و از این دسترسی برای تولید گواهی‌های HTTPS که چندین دامنه Google و همچنین موارد متعلق به سازمان‌های دیگر را پوشش می‌دهند، استفاده کنند. گوگل گفت که این حمله هزاران وب سایت را در معرض خطر قرار داده است، اما تاکید کرد که گواهی ها از آن زمان باطل شده اند.

به گفته گوگل، دامنه هایی که ربوده شده اند عبارتند از .gh (غنا)، .sl (سیرا لئون) و .as (ساموآی آمریکایی). در طول این حملات، عوامل تهدید، سوابق معتبر DNS را تغییر دادند و گواهی‌های HTTPS را که نه تنها گوگل، بلکه سایر سازمان‌ها را نیز پوشش می‌داد، دریافت کردند.

به عبارت دیگر، هر وب سایتی که در این دامنه ها فعالیت می کرد و همچنین تمام بازدیدکنندگان در معرض خطر بود. با دستکاری سوابق DNS معتبر، عوامل تهدید می‌توانند ترافیک را از وب‌سایت‌های قانونی و به سمت وب‌سایت‌های مخرب تحت کنترل خود هدایت کنند، در حالی که با نشان دادن نماد قفل به کاربران می‌گویند که از وب‌سایت قانونی بازدید می‌کنند. بازدیدکنندگانی که اطلاعات ورود به سیستم، اطلاعات پرداخت یا سایر داده‌ها را وارد می‌کنند، به راحتی آنها را به مهاجمان از دست می‌دهند و بسته به شرایط، ممکن است در نهایت به نصب بدافزار نیز بپردازند.

گوگل گفت: «با توجه به ماهیت حملات، ما هیچ دلیلی نداریم که باور کنیم مقامات صدور گواهینامه (CA) که گواهی‌های آسیب‌دیده را صادر کرده‌اند، اشتباهی انجام داده‌اند.

بر برندهای بزرگ تاثیر می گذارد

اگرچه Google گواهی‌های غیرمجاز را در Chrome مسدود کرد و تلاش کرد تا آنها را باطل کند، اما هشدار داد که مداخلاتش ممکن است همه دامنه‌های آسیب‌دیده یا کاربران محافظت‌شده مرورگرهای دیگر را شناسایی نکرده باشد.

گوگل افزود: «به عنوان بخشی از فرآیند معمول واکنش به حادثه، ما بلافاصله با مسدود کردن استفاده از گواهی‌های غیرمجاز برای دارایی‌های Google در کروم از طریق CRLSets، برای محافظت از کاربران اقدام کردیم». ما همچنین با CA صادرکننده کار کردیم تا اطمینان حاصل کنیم که گواهی‌ها برای محافظت از کاربران در کلاینت‌هایی غیر از Chrome لغو شده‌اند.»

خطر برای وب سایت ها نظری نبود. گوگل گفت "چند برند جهانی پیشرو و خدمات آنلاین پرکاربرد" تحت تاثیر این حملات قرار گرفته اند و تاکید کرد که تمامی گواهی های استفاده شده در این حملات مسدود شده اند.

گوگل در پایان می‌گوید: «در صورت امکان، با سازمان‌های تحت تأثیر تماس گرفتیم تا آنها را در مورد یافته‌ها و اقدامات خود آگاه کنیم. این شرکت نگفت که کدام یک از دامنه های خود تحت تأثیر قرار گرفته اند و نخواست نام شرکت های قربانی را ذکر کند. ما همچنین نمی دانیم که چند سازمان تحت تأثیر قرار گرفته اند.

گفته شد که کاربران کروم برای محافظت نیازی به انجام هیچ اقدامی ندارند، اما صاحبان دامنه باید یک یا دو کار انجام دهند. این شامل نظارت مداوم بر شفافیت گواهی برای همه دامنه‌ها و انتشار سوابق محدودکننده CAA با الزام‌آوری حساب ACME است.

اولین رودئو نیست

حملاتی از این دست قبلا نیز اتفاق افتاده است - در سال 2011، مجرمان سایبری، مرجع صدور گواهی هلندی DigiNotar را به خطر انداختند و 531 گواهی تقلبی برای دامنه های متعلق به Google، Microsoft، Mozilla، Skype و غیره ایجاد کردند. برخی از این گواهی‌ها ظاهرا برای رهگیری ارتباطات رمزگذاری‌شده کاربران اینترنت ایرانی استفاده می‌شدند و این حادثه در نهایت فروشندگان بزرگ مرورگرها را مجبور کرد اعتماد خود را به DigiNotar سلب کنند و این شرکت را از کار انداخت.

در اوایل همان سال، عوامل تهدید یک حساب کاربری متعلق به یک مرجع ثبت که با Comodo شریک بود را دزدیدند و 9 گواهی جعلی را برای دامنه‌های تحت مدیریت گوگل، یاهو، مایکروسافت و دیگران به دست آوردند. چیزی مشابه در سال 2015 اتفاق افتاد، زمانی که گوگل متوجه شد که مرجع صدور گواهی با برند Thawte سیمانتک به‌طور نادرست گواهینامه‌ای غیرمجاز در طول آزمایش داخلی صادر کرده است که دامنه‌های Google را پوشش می‌دهد.

این حادثه اما بیشتر یک شکست داخلی بود و کمتر یک حمله. بررسی‌های بعدی گواهی‌های نادرست متعدد دیگری را کشف کرد.

گوگل در پایان گفت: «به موازات دفاع از مالکان دامنه، ما به کار در کنار جامعه گسترده‌تر برای محدود کردن تأثیر مسیریابی گذرا و آسیب‌های DNS بر ایمنی وب ادامه خواهیم داد. "برای ایمن نگه داشتن کاربران خود، ما متعهد به بهبودهای طولانی مدت اکوسیستم HTTPS، مانند کاهش اعتبار گواهی و استفاده مجدد از DCV، از طریق برنامه ریشه کروم و برنامه جدید ریشه کروم کوانتومی مقاوم هستیم."

از طریق Ars Technica

خواندن متن کامل در تک‌راداربه زبان اصلی، در سایت ناشر باز می‌شود
متن اصلی (انگلیسی)

Google says counterfeit TLS certificates of major services stolen by hackers

Three country-code top-level domains were hijacked and used to impact several leading global brands.

همه‌ی اخبار فناوری