Атакующие захватили национальные домены для подделки Google и других сервисов
Злоумышленники захватили национальные домены для подделки Google и других сервисов
Атакующие получили контроль над инфраструктурой доменных зон .gh, .sl и .as
Злоумышленники получили несанкционированный доступ к инфраструктуре, отвечающей за национальные доменные зоны Ганы (.gh), Сьерра-Леоне (.sl) и Американского Самоа (.as). Это позволило им получить HTTPS-сертификаты для доменов Google и других организаций. Затронутые доменные зоны используются не только в соответствующих странах, что расширяет потенциальный охват атаки. Инцидент не привел к взлому систем Google или нарушению шифрования. Атака сфокусировалась на манипуляции инфраструктурой системы доменных имен (DNS).
DNS-инфраструктура использовалась для обхода проверок при выдаче сертификатов
Система доменных имен (DNS) направляет интернет-трафик к нужным ресурсам. Контроль над DNS позволяет злоумышленникам продемонстрировать владение доменом при запросе HTTPS-сертификата. Браузер использует HTTPS-сертификат для аутентификации сервера, к которому подключается. Сертификат выдает доверенный центр сертификации после проверки контроля заявителя над доменом. Получив контроль над записями DNS, атакующие смогли пройти проверку домена. Центр сертификации выдал им подлинный подписанный сертификат. В сочетании с возможностью перенаправлять трафик пользователей на серверы под контролем злоумышленников, это позволяло создавать убедительные подделки реальных сервисов. Google заблокировал несанкционированные сертификаты для своих сервисов в браузере Chrome и инициировал отзыв сертификатов у центров сертификации. Позже были заблокированы подозрительные сертификаты и для других организаций.
Пользователи браузеров Chrome и других систем подвергаются риску
Действия Google не обеспечивают полной защиты. Сложность DNS-перехватов не позволяет гарантировать выявление всех затронутых доменов. Вмешательства Chrome не защищают пользователей других браузеров. Проблема носит инфраструктурный характер и требует соответствующего решения на этом уровне. Пользователям рекомендуется обновлять браузеры и операционные системы для получения последних исправлений безопасности. Следует избегать обхода предупреждений о сертификатах или безопасных соединениях. При возникновении проблем с сертификатом необходимо прекратить загрузку страницы. Пользователям сервисов с адресами, оканчивающимися на .gh, .sl или .as, следует проверять уведомления безопасности перед входом в систему, совершением платежей или передачей конфиденциальной информации. HTTPS-соединение не гарантирует подключение к легитимному сервису при перехвате DNS. Необходимо проявлять осторожность при неожиданных запросах, даже если они исходят от доверенного сервиса. Запросы следует проверять через отдельный доверенный канал, а не по ссылкам из самого запроса. Эти меры предосторожности не являются полной защитой. Окончательное решение зависит от восстановления контроля над доменами, предотвращения выдачи новых несанкционированных сертификатов и отзыва существующих.
Источник: Malwarebytes Labs