Saldırganlar, .gh, .sl ve .as olmak üzere üç ülke kodu üst düzey alan adının kontrolünü ele geçirdi ve ardından bu alan adları kapsamındaki seçili alan adlarının yetkili DNS kayıtlarını değiştirdi. Google’a göre bu durum, alan adı sahipliği doğrulama süreçlerinin aşılmasına ve kendisine ait çeşitli alan adlarının yanı sıra küresel markalara ve yaygın olarak kullanılan çevrim içi hizmetlere ait alan adları için yetkisiz TLS sertifikaları alınmasına olanak sağladı.
TLS sertifikaları, google.com gibi bir alan adını dijital imza aracılığıyla bir açık anahtarla ilişkilendiren kriptografik kimlik bilgileridir. Yetkisiz bir taraf görünüşte geçerli bir sertifika elde ettiğinde, etkilenen alan adının altyapısını kriptografik olarak taklit edebilir. Bu da web, e-posta ve diğer internet hizmetlerinin iletişimlerinde dayandığı güveni tehdit eder.
Saldırganlar doğrulamayı nasıl aştı?
Saldırganlar, üç üst düzey alan adı üzerindeki kontrollerini kullanarak seçili sitelerin IP adreslerini değiştirdi. Bu sitelere giden ve bu sitelerden gelen trafiği gönderme ve alma yeteneğine sahip olduklarından, yetkili DNS kayıtlarını ve ad sunucusu yetkilendirmelerini değiştirebildiler. Bu kontrol, alan adı sahiplerinin gerçek altyapısına sızmadan bile sertifika yetkilileri nezdinde alan adı üzerindeki kontrolü kanıtlamak için yeterliydi.
Google, olayın etkilenen alan adlarının sahiplerine ait sistemlerin ele geçirilmesini içermediğini ve sertifika yetkililerinin yürürlükteki gerekliliklere uygun hareket ettiğini doğruladı. Sorun, Google sistemlerinde veya sahip kuruluşların iç altyapısında kanıtlanmış bir açıktan değil, saldırganların otomatik doğrulama mekanizmalarının dayandığı DNS yolunu kontrol etmeyi başarmasından kaynaklandı.
Google ne yaptı ve neler bilinmiyor?
Google, tespit edebildiği tüm yetkisiz sertifikaları engellemek üzere Chrome tarayıcısını güncelledi ve alan adlarıyla ilişkili sertifikaların iptal edilmesi için sertifika yetkilileriyle birlikte çalıştı. Şirket, Chrome kullanıcılarının herhangi bir işlem yapmasına gerek olmadığını söyledi; ancak tarayıcı tarafındaki korumanın sorunun alan adı sahipleri nezdinde çözülmesinin yerine geçmediğini vurguladı.
Google, etkilenen alan adlarının adlarını, diğer kuruluşların kimliklerini veya düzenlenen sertifikaların sayısını açıklamadı. Google hizmetleriyle ilişkili olmayan tüm sertifikaların engellenip engellenmediği de netleşmedi. Bilinen sertifikalar engellenmiş olsa da henüz tespit edilmemiş sertifikalar risk oluşturmaya devam edebilir. Resmî sertifika iptalinin yavaş ve karmaşık olması da bu durumu daha önemli hâle getiriyor; bu nedenle tarayıcılar istemci düzeyinde daha hızlı engelleme mekanizmaları kullanıyor.
Bu haber neden önemli?
Olay, TLS güven zincirinin yalnızca sertifika yetkilisine dayanmadığını; DNS’in ve alan adı yetkilendirmelerinin güvenliğinin de sahiplik kanıtlama sürecinin pratik bir parçası olduğunu ortaya koyuyor. Bu nedenle Google, alan adı sahiplerine beklenmeyen sertifikaları tespit etmek için Certificate Transparency günlüklerini izlemelerini ve sertifika düzenlemesine izin verilen yetkilileri belirlemek amacıyla CAA türünde kısıtlı DNS kayıtları yayımlamalarını önerdi. Ayrıca Chrome önlemlerinin diğer tarayıcıların kullanıcılarını korumadığı ve özellikle DNS ele geçirme süreçlerinin karmaşıklığı nedeniyle etkilenen her alan adının tespit edilmesini garanti etmediği uyarısında bulundu.
Bu türden ilk olay değil; 2011 yılında Hollandalı sertifika yetkilisi DigiNotar’ın ele geçirilmesi, Google.com ve yaygın olarak kullanılan 200’den fazla alan adı için sahte sertifikaların düzenlenmesine yol açtı ve İran’la bağlantılı en az 300 bin kişiye karşı kullanıldı. Ancak mevcut olay farklı bir yolu öne çıkarıyor: hizmet sahibinin iç altyapısına sızmak yerine, alan adı katmanının ve DNS doğrulamasının kontrolü üzerinden yetkisiz sertifikalara erişim.