🥷❗️Хакеры получили сертификаты 🌐 Google через захват трёх доменных зон🇬🇭🇸🇱🇦🇸
Неизвестные злоумышленники скомпрометировали инфраструктуру трёх национальных доменов верхнего уровня и изменили авторитетные DNS-записи, а также делегирование серверов имён для ресурсов Google и ряда других крупных международных сервисов. Инцидент затронул национальные доменные зоны 🇬🇭Ганы (.gh), 🇸🇱Сьерра-Леоне (.sl) и 🇦🇸Американского Самоа (.as). При этом серверы самой корпорации Google взломаны не были.
Контроль над авторитетными DNS-ответами позволил атакующим успешно пройти автоматизированную процедуру подтверждения контроля над доменами (Domain Control Validation, DCV) в доверенных центрах сертификации. По оценке Google, оснований считать действия выдавших центров ошибочными нет.
Центры сертификации действовали строго по регламенту, поэтому сгенерировали подлинные с точки зрения криптографии сертификаты. Обладание такими сертификатами открывает возможность для проведения атак типа «человек посередине» (MITM) и скрытой подмены сервисов, если злоумышленники располагают закрытыми ключами и способны перенаправить пользовательский трафик на свои серверы.
Обозреватели издания Ars Technica отмечают, что центры сертификации формально выполнили все требования регламентов. В результате злоумышленники получили подлинные с точки зрения криптографии сертификаты стандарта X.509.
В компании Google заблокировали скомпрометированные сертификаты в браузере Chrome с помощью механизма CRLSets и обеспечили их официальный отзыв через центры сертификации для защиты сторонних клиентов. Анализ данных из публичных журналов прозрачности сертификатов (Certificate Transparency) показал, что аналогичные сертификаты были выпущены и для других мировых брендов. Специалисты заблокировали их в Chrome и по возможности уведомили пострадавшие организации, однако точное число выпущенных сертификатов и полный перечень затронутых сервисов пока не раскрываются.
Неизвестные злоумышленники скомпрометировали инфраструктуру трёх национальных доменов верхнего уровня и изменили авторитетные DNS-записи, а также делегирование серверов имён для ресурсов Google и ряда других крупных международных сервисов. Инцидент затронул национальные доменные зоны 🇬🇭Ганы (.gh), 🇸🇱Сьерра-Леоне (.sl) и 🇦🇸Американского Самоа (.as). При этом серверы самой корпорации Google взломаны не были.
Контроль над авторитетными DNS-ответами позволил атакующим успешно пройти автоматизированную процедуру подтверждения контроля над доменами (Domain Control Validation, DCV) в доверенных центрах сертификации. По оценке Google, оснований считать действия выдавших центров ошибочными нет.
Центры сертификации действовали строго по регламенту, поэтому сгенерировали подлинные с точки зрения криптографии сертификаты. Обладание такими сертификатами открывает возможность для проведения атак типа «человек посередине» (MITM) и скрытой подмены сервисов, если злоумышленники располагают закрытыми ключами и способны перенаправить пользовательский трафик на свои серверы.
Обозреватели издания Ars Technica отмечают, что центры сертификации формально выполнили все требования регламентов. В результате злоумышленники получили подлинные с точки зрения криптографии сертификаты стандарта X.509.
В компании Google заблокировали скомпрометированные сертификаты в браузере Chrome с помощью механизма CRLSets и обеспечили их официальный отзыв через центры сертификации для защиты сторонних клиентов. Анализ данных из публичных журналов прозрачности сертификатов (Certificate Transparency) показал, что аналогичные сертификаты были выпущены и для других мировых брендов. Специалисты заблокировали их в Chrome и по возможности уведомили пострадавшие организации, однако точное число выпущенных сертификатов и полный перечень затронутых сервисов пока не раскрываются.