Cyber Security News
Malware & ThreatsNetwork security

Παραβίαση ccTLD: πιστοποιητικά Google εκδόθηκαν παράνομα για .gh, .sl και .as

παραβίαση ccTLD πιστοποιητικά Google – Παραβίαση ccTLD: πιστοποιητικά Google εκδόθηκαν παράνομα για .gh, .sl και .as

Η παραβίαση ccTLD αποτελεί τον πυρήνα ενός περιστατικού που ανακοίνωσε η Google στις 6 Οκτωβρίου: επιτιθέμενοι κατέλαβαν τρία ccTLD (domains ανώτατου επιπέδου χώρας) και απέκτησαν μη εξουσιοδοτημένα πιστοποιητικά HTTPS για domains της εταιρείας. Τα ίδια τα συστήματα της Google δεν παραβιάστηκαν, όμως κάθε domain που τελειώνει σε .gh (Γκάνα), .sl (Σιέρα Λεόνε) ή .as (Αμερικανική Σαμόα) βρέθηκε σε κίνδυνο.

Παραβίαση ccTLD πιστοποιητικά Google: τι ακριβώς συνέβη με τα ccTLD

Οι επιτιθέμενοι άλλαξαν τις authoritative εγγραφές DNS, δηλαδή τις εγγραφές που καθορίζουν πού οδηγεί ένα domain. Οι αρχές πιστοποίησης (CAs) εκδίδουν ένα πιστοποιητικό όταν ο αιτών αποδείξει ότι ελέγχει το domain, για παράδειγμα προσθέτοντας μια εγγραφή στο DNS. Με τον έλεγχο του DNS, οι δράστες μπορούσαν να περάσουν αυτή την επαλήθευση. Η Google δηλώνει ότι δεν έχει λόγο να πιστεύει πως οι CAs έκαναν κάποιο λάθος.

Με ένα τέτοιο πιστοποιητικό, ένας επιτιθέμενος μπορεί να υποδυθεί το πραγματικό site μέσω κρυπτογραφημένης σύνδεσης και να διαβάσει τα ιδιωτικά δεδομένα που στέλνονται σε αυτό.

Τα πιστοποιητικά HTTPS που βρέθηκαν στα δημόσια αρχεία

Η Google δεν κατονόμασε τα domains. Τα logs του Certificate Transparency (CT), το δημόσιο αρχείο των πιστοποιητικών που εκδίδονται, δείχνουν τουλάχιστον 12 πιστοποιητικά για ονόματα Google και YouTube, που εκδόθηκαν από 22 έως 27 Σεπτεμβρίου. Μεταξύ αυτών είναι τα google.com.gh, google.sl και google.as. Το Hacker News τα εντόπισε στις 7 Οκτωβρίου μέσω των υπηρεσιών αναζήτησης ctlogs.dev και Cert Spotter.

  • Τα 12 πιστοποιητικά αφορούν επτά domains: 11 εκδόθηκαν από τη Let’s Encrypt και ένα από τη ZeroSSL.
  • Καταγράφηκαν σε τρεις ημέρες, ανά ccTLD: .gh στις 22 Σεπτεμβρίου, .sl στις 25 και .as στις 27.
  • Όλα είναι domain-validated, δηλαδή εκδόθηκαν μετά από έλεγχο ελέγχου του domain.
  • Στα αρχεία που εξετάστηκαν, τουλάχιστον από τις 10 Σεπτεμβρίου, όλα τα άλλα πιστοποιητικά για τα τρία domains προέρχονταν από την Google Trust Services, τη δική της CA.

Ο Matthew McPherrin της Let’s Encrypt επιβεβαίωσε στο φόρουμ της CA ότι εκδόθηκαν πιστοποιητικά για Google και YouTube και ότι ανακλήθηκαν. Το Cert Spotter έδειχνε στις 7 Οκτωβρίου και τα 12 ως ανακληθέντα: τα δύο του .gh και αυτό της ZeroSSL στις 26 Σεπτεμβρίου, τα υπόλοιπα εννέα την 1η Οκτωβρίου. Το μικρότερο διάστημα από την καταγραφή έως την ανάκληση ήταν περίπου μιάμιση ημέρα και το μεγαλύτερο σχεδόν μία εβδομάδα.

Πόσο μεγάλη είναι η παραβίαση ccTLD

Αναζητήθηκε μόνο μικρό σύνολο ονομάτων Google και YouTube, οπότε ο συνολικός αριθμός μπορεί να είναι μεγαλύτερος. Σύμφωνα με την Google, τα δεδομένα CT δείχνουν ότι και άλλοι οργανισμοί, μεταξύ τους γνωστά παγκόσμια brands και ευρέως χρησιμοποιούμενες διαδικτυακές υπηρεσίες, επλήγησαν από τις ίδιες επιθέσεις. Η εταιρεία δεν τους κατονόμασε.

Η αντίδραση της Google και του Chrome

Η Google λέει ότι έμαθε για τις επιθέσεις την εβδομάδα πριν από την ανακοίνωση και ενήργησε άμεσα, χωρίς να δώσει ημερομηνίες. Ο Chrome μπλόκαρε τα πιστοποιητικά μέσω CRLSets, του μηχανισμού ταχείας ανάκλησης σε έκτακτες περιπτώσεις. Η εταιρεία συνεργάστηκε και με τις CAs για την ανάκληση, ώστε να προστατευθούν χρήστες άλλων browsers και εφαρμογών. Μπλοκαρίστηκαν επίσης πιστοποιητικά άλλων οργανισμών και η Google επικοινώνησε μαζί τους όπου ήταν εφικτό.

Οι χρήστες του Chrome δεν χρειάζεται να κάνουν κάτι. Η ομάδα Chrome Secure Web and Networking προειδοποίησε ότι δεν μπορεί να εγγυηθεί πως εντοπίστηκε κάθε επηρεασμένο domain και ότι οι αποκλεισμοί του Chrome δεν προστατεύουν αξιόπιστα όσους χρησιμοποιούν άλλους browsers.

Τι δεν γνωρίζουμε ακόμη

Η ανακοίνωση δεν αναφέρει αν κάποιο πιστοποιητικό χρησιμοποιήθηκε για να υποδυθεί site της Google ή να διαβαστούν δεδομένα χρηστών. Δεν κατονομάζει τους δράστες, δεν εξηγεί πώς παραβιάστηκαν τα ccTLD και δεν διευκρινίζει αν έχουν πλέον ασφαλιστεί.

Τι διδάσκει το περιστατικό

Η ασφάλεια ενός domain εξαρτάται από τον πιο αδύναμο κρίκο της αλυσίδας DNS, ακόμη και όταν η εταιρεία έχει άψογη εσωτερική ασφάλεια. Ένα πιστοποιητικό «νόμιμα» εκδοθέν μπορεί να εξυπηρετήσει επιτιθέμενο, αν ελέγχει προσωρινά το DNS. Γι’ αυτό η παρακολούθηση των CT logs και ο αυστηρός περιορισμός των CAs που επιτρέπονται έχουν ουσιαστική αξία. Οι οργανισμοί δεν πρέπει να βασίζονται στον browser για την προστασία των χρηστών τους.

Ένα αυστηρό CAA record (εγγραφή DNS που ορίζει ποιες CAs επιτρέπεται να εκδίδουν πιστοποιητικά) δεν σταματά την έκδοση ενώ το hijack βρίσκεται σε εξέλιξη, καθώς ο επιτιθέμενος μπορεί να αφαιρέσει την εγγραφή ή να βάλει ψεύτικη. Έχει όμως σημασία μετά την ανάκτηση του DNS: οι CAs μπορούν να επαναχρησιμοποιούν έναν ολοκληρωμένο έλεγχο domain, άρα ο δράστης θα μπορούσε να ζητήσει νέα πιστοποιητικά αργότερα. Η περίοδος αυτή είναι σήμερα έως 200 ημέρες, θα πέσει στις 100 τον Μάρτιο του 2027 και στις 10 τον Μάρτιο του 2029. Η Let’s Encrypt δηλώνει ότι επαναχρησιμοποιεί τον έλεγχο για 30 ημέρες και σχεδιάζει μείωση στις 7 ώρες έως το 2028.

Στις 7 Οκτωβρίου, και τα επτά domains έφεραν αυστηρό CAA record που όριζε μόνο το pki.goog, το domain της Google Trust Services.

Τι πρέπει να κάνετε

  • Παρακολουθείτε τα CT logs για κάθε domain σας, συμπεριλαμβανομένων των parked domains και των περιφερειακών ccTLD, με υπηρεσίες που στέλνουν ειδοποίηση σε κάθε νέα έκδοση.
  • Αν διατηρείτε domain κάτω από .gh, .sl ή .as, ελέγξτε τις πρόσφατες εγγραφές για πιστοποιητικά που δεν ζητήσατε.
  • Δημοσιεύστε αυστηρό CAA record, κατά προτίμηση δεμένο με τον λογαριασμό σας στη CA, εφόσον η CA το υποστηρίζει.
  • Αναφέρετε κάθε πιστοποιητικό που δεν ζητήσατε στη CA που το εξέδωσε μέσω Certificate Problem Report. Σύμφωνα με τα Baseline Requirements, η CA οφείλει να ερευνήσει και να αναφέρει τα πρώτα ευρήματα εντός 24 ωρών.
  • Μην βασίζεστε στον browser για την προστασία των χρηστών σας και επαληθεύστε τακτικά τις ρυθμίσεις DNS και την πρόσβαση στον πάροχο domain.

Πηγή: The Hacker News

Σχετικές αναρτήσεις

Νέα επίθεση ScriptBlock επιτρέπει στους Hackers να παρακάμψουν τα αρχεία καταγραφής ασφαλείας PowerShell και το AMSI

Cybersecurity

Warlock ransomware: νέο κύμα επιθέσεων μέσω ευπαθειών SharePoint

Cybersecurity

Μαζικές επιθέσεις μέσω ευπάθειας zero-day NetScaler (CVE-2026-88771)

Cybersecurity

Αυτός ο ιστότοπος χρησιμοποιεί cookies για να βελτιώσει την εμπειρία σας. Θα υποθέσουμε ότι είστε εντάξει με αυτό, αλλά μπορείτε να εξαιρεθείτε εάν το επιθυμείτε. Αποδέχομαι Διαβάστε περισσότερα

Πολιτική Απορρήτου & Cookies