Хакеры получили HTTPS-сертификаты для доменов Google через реестры трёх стран

Google сообщила о серии захватов доменов в зонах Ганы, Сьерра-Леоне и Американского Самоа. Злоумышленники получили доступ к сторонним реестрам этих зон и изменили DNS-записи, от которых зависит проверка доменов при выдаче сертификатов.

Логотип Google в центре черного и красного фона с эффектом света

Системы самой Google взломаны не были.

Компания узнала об атаках на прошлой неделе и раскрыла их 6 октября. Под угрозой оказались домены с окончаниями.gh,.sl и.as: контроль над соответствующими реестрами позволял атакующим менять их авторитетные DNS-записи. Это не означает, что злоумышленники захватили каждый домен в трёх зонах. Google также не сообщила, кто стоял за атаками, как нападавшие проникли в реестры и когда начались инциденты.

Изменив DNS-записи, атакующие получили несанкционированные HTTPS-сертификаты для нескольких доменов Google и доменов других организаций. Центр сертификации проверяет, контролирует ли заявитель домен, прежде чем выдать сертификат. Если злоумышленник управляет DNS-записями в момент такой проверки, он может подтвердить контроль над чужим адресом. У Google нет оснований считать, что центры сертификации, выдавшие затронутые сертификаты, нарушили правила.

Сначала Google заблокировала сертификаты для собственных ресурсов в Chrome с помощью механизма CRLSets. Затем компания связалась с центрами сертификации, чтобы те отозвали документы: отзыв нужен и для защиты пользователей за пределами Chrome. Проверка публичных журналов Certificate Transparency выявила признаки того, что те же атаки затронули другие организации, в том числе крупные международные бренды и популярные онлайн-сервисы. Google заблокировала связанные с ними сертификаты в Chrome и, где смогла, предупредила владельцев доменов.

Как владельцам доменов проверить HTTPS-сертификаты

Пользователям Chrome не нужно ничего предпринимать для защиты от обнаруженных сертификатов. Но Google предупреждает, что сложность захватов DNS не позволяет гарантировать выявление всех затронутых доменов. Блокировки в браузере также не обеспечивают надёжную защиту пользователям других браузеров. Поэтому владельцам сайтов компания советует самостоятельно проверять выдачу сертификатов для своих адресов.

Google рекомендует постоянно отслеживать журналы Certificate Transparency для всех доменов организации, включая неиспользуемые и региональные адреса. В эти публичные журналы попадают сертификаты, которым Chrome доверяет по умолчанию, поэтому записи позволяют быстро заметить неожиданную выдачу. Владельцам доменов в зонах.gh,.sl и.as компания советует отдельно проверить недавние записи и найти сертификаты, которых они не запрашивали.

Ещё одна рекомендация касается ограничительных DNS-записей CAA. Они задают, каким центрам сертификации разрешено выдавать сертификаты для домена; ограничения можно уточнить вплоть до разрешённых учётных записей ACME и способов проверки. Во время активного захвата DNS такие записи не остановят выдачу сертификата. После восстановления контроля над доменом они помогают помешать атакующему повторно использовать результаты проверки, которые центр сертификации сохранил ранее.

Google также намерена работать над сокращением срока действия сертификатов и периода повторного использования результатов проверки домена. Эти изменения компания относит к долгосрочным мерам защиты HTTPS. Дат их внедрения в сообщении нет.

Марта Баринова
Редактор новостного отдела, специализирующийся на аналитике программного обеспечения, стриминговых сервисов и изменениях в политике глобальных технологических платформ. В своих материалах Марта подробно освещает обновления Windows, функциональные изменения в Spotify и Google, а также исследует вопросы антимонопольного регулирования магазинов приложений. Автор более 140 публикаций, помогающих пользователям ориентироваться в быстро меняющемся ландшафте цифровых сервисов.

    Оставить комментарий