Злоумышленникам удалось получить контроль над тремя национальными доменами верхнего уровня — .gh, .sl и .as, а затем изменить авторитетные записи DNS для отдельных доменов в этих зонах. По данным Google, это позволило пройти проверки владения доменами и получить несанкционированные TLS-сертификаты для нескольких принадлежащих ей доменов, а также для доменов мировых брендов и широко используемых онлайн-сервисов.
TLS-сертификаты — это криптографические учётные данные, связывающие имя домена, например google.com, с открытым ключом посредством цифровой подписи. Если неавторизованная сторона получает внешне корректный сертификат, она может криптографически выдавать себя за инфраструктуру затронутого домена, что угрожает доверию, на котором основаны веб-соединения, электронная почта и другие интернет-сервисы.
Как злоумышленники обошли проверку?
Злоумышленники использовали контроль над тремя доменами верхнего уровня, чтобы изменить IP-адреса ряда выбранных сайтов. Получив возможность отправлять и принимать трафик этих сайтов, они смогли изменить авторитетные записи DNS и делегирование серверов имён. Этого контроля оказалось достаточно, чтобы доказать центрам сертификации владение доменами — даже без взлома фактической инфраструктуры владельцев доменов.
Google подтвердила, что инцидент не включал взлом систем владельцев затронутых доменов, а центры сертификации действовали в соответствии с действующими требованиями. Проблема возникла из-за того, что злоумышленникам удалось контролировать путь DNS, на который опираются автоматические механизмы проверки, а не из-за подтверждённой уязвимости в системах Google или внутренней инфраструктуре владельцев.
Что предприняла Google и что осталось неизвестным?
Google обновила браузер Chrome, чтобы заблокировать все несанкционированные сертификаты, которые ей удалось выявить, а также работала с центрами сертификации над отзывом сертификатов, связанных с её доменами. Компания заявила, что пользователям Chrome не требуется предпринимать какие-либо действия, однако подчеркнула, что защита на уровне браузера не заменяет устранение проблемы владельцами доменов.
Google не раскрыла названия затронутых доменов, личности других организаций или количество выпущенных сертификатов. Также неясно, были ли заблокированы все сертификаты, не связанные с сервисами Google. Хотя известные сертификаты были заблокированы, ещё не обнаруженные сертификаты могут по-прежнему представлять угрозу. Это особенно важно, поскольку официальный отзыв сертификатов является медленным и сложным процессом, из-за чего браузеры прибегают к более быстрым механизмам блокировки на стороне клиента.
Почему эта новость важна?
Этот инцидент показывает, что цепочка доверия TLS зависит не только от центра сертификации: целостность DNS и делегирование доменов являются практической частью процесса подтверждения владения. Поэтому Google рекомендовала владельцам доменов отслеживать журналы Certificate Transparency в поисках неожиданных сертификатов и публиковать ограничительные записи DNS типа CAA, чтобы указать центры сертификации, которым разрешено выпускать сертификаты. Компания также предупредила, что меры Chrome не защищают пользователей других браузеров и не гарантируют обнаружение каждого затронутого домена, особенно с учётом сложности атак с перехватом DNS.
Это не первый инцидент такого рода: в 2011 году взлом нидерландского центра сертификации DigiNotar привёл к выпуску поддельных сертификатов для Google.com и более чем 200 широко используемых доменов, которые были применены против как минимум 300 тысяч человек, связанных с Ираном. Однако нынешний инцидент демонстрирует иной путь: получение несанкционированных сертификатов посредством контроля над уровнем доменов и проверкой DNS, а не через взлом внутренней инфраструктуры владельца сервиса.