Хакеры нашли лазейку в системе доверия интернета — и выпустили поддельные сертификаты Google, неотличимые от настоящих
Читать в полной версииКиберпреступники перехватили контроль над тремя доменными зонами и использовали этот доступ для выпуска поддельных TLS-сертификатов Google и других крупных организаций. Поисковый гигант уже принял необходимые меры, чтобы защитить пользователей от возможных атак.
Источник изображения: Philipp Katzenberger / unsplash.com
Хакеры атаковали национальные домены первого уровня .gh, .sl и .as и изменили DNS-записи для определённых доменов в этих зонах. Это позволило злоумышленникам пройти автоматические проверки, подтвердить права на домены и выпустить несанкционированные сертификаты для нескольких адресов Google, а также для «ряда ведущих мировых брендов и популярных онлайн-сервисов». Google уже обновила браузер Chrome для блокировки всех выявленных поддельных сертификатов и связалась с выдавшими их центрами сертификации, чтобы обеспечить отзыв экземпляров, выпущенных для ресурсов Google.
TLS-сертификаты — это криптографические данные, которые обеспечивают аутентификацию и шифрование для сайтов, почтовых серверов и других элементов интернет-инфраструктуры. В этих сертификатах стандарта X.509 используется цифровая подпись, которая связывает доменное имя, например, google.com, с открытым ключом. Открытый ключ доступен публично, а закрытый хранится только у владельца сайта. Если при установке соединения соответствие ключей подтверждается, посетитель сайта понимает, что подключился к подлинному ресурсу. Обладая несанкционированными сертификатами, злоумышленники могут выдавать свои ресурсы за скомпрометированную инфраструктуру.
В Google не стали раскрывать список собственных пострадавших доменов или называть другие организации, чьи домены были затронуты. Пользователям Chrome не требуется предпринимать никаких действий, хотя чрезмерно полагаться на защитные механизмы браузера тоже не следует, предупредили в компании. Владельцам доменов Google рекомендовала отслеживать журналы прозрачности сертификатов на предмет неожиданного выпуска экземпляров для их доменов, а также опубликовать ограничительные DNS-записи CAA (Certification Authority Authorization), чтобы не дать злоумышленникам возможности повторно использовать кешированные данные проверки после того, как контроль над DNS был восстановлен.
Процедура официального отзыва сертификата непростая и медленная, поэтому разработчикам пришлось блокировать их на уровне браузеров. Но Google не уверена, что сумела отследить все выпущенные поддельные сертификаты. Инцидент не привёл к компрометации инфраструктуры, подчеркнули в Google, а центры сертификации действовали в соответствии со всеми установленными требованиями. В 2011 году были взломаны ресурсы нидерландского центра сертификации DigiNotar — атакующие выпустили поддельные сертификаты для домена google.com и более 200 других популярных ресурсов. Впоследствии они использовались для атак как минимум на 300 000 человек. В дальнейшем были и другие подобные инциденты.