Неизвестные злоумышленники скомпрометировали инфраструктуру трёх национальных доменов верхнего уровня и изменили авторитетные DNS-записи, а также делегирование серверов имён для ресурсов Google и ряда других крупных международных сервисов. Инцидент затронул национальные доменные зоны 🇬🇭Ганы (.gh), 🇸🇱Сьерра-Леоне (.sl) и 🇦🇸Американского Самоа (.as). При этом серверы самой корпорации Google взломаны не были.
Контроль над авторитетными DNS-ответами позволил атакующим успешно пройти автоматизированную процедуру подтверждения контроля над доменами (Domain Control Validation, DCV) в доверенных центрах сертификации. По оценке Google, оснований считать действия выдавших центров ошибочными нет.
Центры сертификации действовали строго по регламенту, поэтому сгенерировали подлинные с точки зрения криптографии сертификаты. Обладание такими сертификатами открывает возможность для проведения атак типа «человек посередине» (MITM) и скрытой подмены сервисов, если злоумышленники располагают закрытыми ключами и способны перенаправить пользовательский трафик на свои серверы.
Обозреватели издания Ars Technica отмечают, что центры сертификации формально выполнили все требования регламентов. В результате злоумышленники получили подлинные с точки зрения криптографии сертификаты стандарта X.509.
В компании Google заблокировали скомпрометированные сертификаты в браузере Chrome с помощью механизма CRLSets и обеспечили их официальный отзыв через центры сертификации для защиты сторонних клиентов. Анализ данных из публичных журналов прозрачности сертификатов (Certificate Transparency) показал, что аналогичные сертификаты были выпущены и для других мировых брендов. Специалисты заблокировали их в Chrome и по возможности уведомили пострадавшие организации, однако точное число выпущенных сертификатов и полный перечень затронутых сервисов пока не раскрываются.
Процедура официального отзыва сертификатов остаётся медленной и сложной, поэтому клиентские блокировки в браузерах не гарантируют всеобщей безопасности. В Google подчеркнули, что не могут гарантировать выявление абсолютно всех затронутых доменов, и рекомендовали администраторам следующие защитные шаги:
1️⃣ Настроить непрерывный мониторинг журналов Certificate Transparency для всех корпоративных доменов, включая региональные ccTLD и припаркованные адреса, чтобы выявлять несанкционированный выпуск сертификатов в режиме, близком к реальному времени.
2️⃣ Опубликовать строгие DNS-записи CAA (Certification Authority Authorization) с привязкой к конкретным идентификаторам учётных записей ACME. Во время активного захвата DNS злоумышленники могут изменить и эти записи. Однако после восстановления контроля над доменом такая политика не позволит центру сертификации выпустить новые сертификаты по запросу злоумышленников, даже если результаты предварительной проверки домена ещё сохраняются в кэше центра.
👆Подобные прецеденты уже приводили к крупным кризисам доверия. В 2011 году после компрометации нидерландского центра сертификации DigiNotar криминалисты выявили 531 несанкционированно сгенерированный сертификат. Один из них, выданный для домена
*.google.com, использовался в массовой атаке с перехватом соединений методом отравления кэша DNS. Тогда служба проверки статуса сертификатов зафиксировала обращения от 298 140 уникальных IP-адресов, свыше 95% которых находились в 🇮🇷Иране. Это число отражает количество адресов сетевых шлюзов и узлов связи, а не точное количество скомпрометированных пользователей. Если в 2011 году взломщики атаковали непосредственно сам центр сертификации, то в нынешнем инциденте они добились легитимной выдачи сертификатов через компрометацию доменных реестров. Оба случая наглядно показывают, что устойчивость глобальной модели HTTPS напрямую зависит от безопасности внешних организаций, управляющих национальной инфраструктурой доменных имён.✋ @Russian_OSINT
