Google 6 октября сообщила, что злоумышленники скомпрометировали сторонних операторов национальных доменных зон .gh, .sl и .as, относящихся к Гане, Сьерра-Леоне и Американскому Самоа. Они изменили авторитетные DNS-записи отдельных доменов и получили несанкционированные HTTPS-сертификаты для ресурсов Google и других организаций.
Системы Google взломаны не были. Компания также не нашла оснований считать, что центры сертификации нарушили правила: контролируя DNS, атакующие могли пройти автоматическую проверку прав на домен. Такой доступ позволял направить посетителя на подконтрольный сервер с действительным сертификатом и выдать его за настоящий сайт. Однако Google не сообщила, применялись ли сертификаты для перехвата трафика или кражи данных.
The Hacker News обнаружило в публичных журналах Certificate Transparency не менее 12 сертификатов для семи доменов Google и YouTube. Их зарегистрировали с 22 по 27 сентября: 11 выпустила Let’s Encrypt, один — ZeroSSL. К 7 октября все 12 сертификатов были отозваны. Полный масштаб атаки неизвестен: Google также нашла сертификаты других крупных брендов и массовых онлайн-сервисов, но не назвала их.
Что это значит
- Пользователям Chrome ничего делать не нужно: Google заблокировала обнаруженные сертификаты через механизм CRLSet. Компания также добилась отзыва сертификатов для своих ресурсов, чтобы их блокировали и другие совместимые клиенты.
- Google не гарантирует, что выявила все затронутые домены. Защита Chrome не распространяется автоматически на другие браузеры и приложения.
- Владельцам доменов в .gh, .sl и .as следует проверить журналы Certificate Transparency на сертификаты, которые они не заказывали. Google рекомендует отслеживать такие журналы для всего портфеля доменов, включая припаркованные и региональные адреса.
- Строгие DNS-записи CAA могут запретить выпуск сертификатов неразрешённым центрам и аккаунтам после восстановления DNS. Во время активного захвата они не защищают, поскольку атакующий может изменить и саму CAA-запись.
