BleepingComputer Hackers hijack Google domains after breaching ccTLD registries

ربایش رجیستری‌های ccTLD و گواهی‌های TLS غیرمجاز برای دامنه‌های Google

هکرها پس از به‌خطر انداختن اپراتورهای ثالث و تغییر رکوردهای مقتدر DNS، گواهی‌های HTTPS غیرمجاز برای چند دامنه متعلق به شرکت Google به‌دست آوردند و دامنه‌هایی را در دامنه‌های سطح‌بالای کشوری (ccTLD) مربوط به غنا، ساموآی آمریکا و سیرالئون ربودند.

شرکت Google تأکید کرد که این حملات دامنه‌های سازمان‌های دیگری را در ccTLDهای .GH، .SL و .AS تحت‌تأثیر قرار داده است، اما «هیچ نفوذی به سامانه‌های Google رخ نداده است».

با دسترسی یافتن به رکوردهای سامانه نام دامنه (DNS)، یک عامل تهدید می‌تواند برای دامنه‌ای که مالک آن نیست از یک مرجع صدور گواهی (CA) درخواست گواهی HTTPS کند.

مرجع‌های صدور گواهی پس از راستی‌آزمایی مالکیت دامنه گواهی را صادر می‌کنند. این فرایند معمولاً از درخواست‌کننده می‌خواهد یک رکورد TXT با مقدار تصادفی که CA ارائه می‌کند ایجاد کند.

تغییر رکوردهای مقتدر DNS به عامل تهدید اجازه داد دامنه‌های .GH، .SL و .AS را به زیرساخت تحت کنترل خود ارجاع دهد و هم‌زمان برای همان دامنه‌ها گواهی‌های معتبر TLS بگیرد.

به این ترتیب مهاجم می‌توانست خود را به‌جای برندهای معتبر جا بزند و از دامنه‌های متأثر، هر محتوایی را به بازدیدکنندگان ارائه کند.

شرکت Google بی‌درنگ با استفاده از CRLSets گواهی‌های غیرمجاز مربوط به دارایی‌های خود را در Chrome مسدود کرد و با مراجع صادرکننده برای ابطال آن‌ها همکاری کرد تا این حفاظت به سایر کلاینت‌ها نیز تسری یابد.

این شرکت اعلام کرد که سامانه‌هایش به هیچ شکلی تحت‌تأثیر این رخداد قرار نگرفته‌اند و دلیلی در دست نیست که نشان دهد CAهای صادرکننده رفتاری ناصحیح داشته‌اند.

پس از بررسی لاگ‌های Certificate Transparency (CT)، این شرکت گواهی‌های بیشتری را که به نظر می‌رسید با این حملات مرتبط باشند مسدود کرد و در صورت امکان به سازمان‌های متأثر اطلاع داد.

«پس از اقدامات کاهشی اولیه، داده‌های لاگ Certificate Transparency (CT) نشان داد که سازمان‌های بیشتری، از جمله چند برند پیشروی جهانی و سرویس‌های آنلاین پرکاربرد، احتمالاً توسط همان حملات تحت‌تأثیر قرار گرفته‌اند»، شرکت Google توضیح داد.

«برای آن‌که کاربران آن سایت‌ها در سریع‌ترین زمان ممکن ایمن بمانند، این گواهی‌ها را به‌صورت پیش‌دستانه در Chrome مسدود کردیم.»

سازوکار CRLSets در Chrome یک «emergency mechanism» است که برای امکان مسدودسازی سریع گواهی‌های HTTPS مشخصِ باطل‌شده یا نامورداعتماد طراحی شده است. کاربران Chrome برای محافظت در برابر این رخداد نیازی به انجام هیچ اقدامی ندارند.

با این حال، شرکت Google هشدار می‌دهد که ممکن است همه دامنه‌های متاثر شناسایی نشده باشند؛ بنابراین، فهرست‌های مسدودسازی کنونی این شرکت احتمالاً همه تهدیدهای بالقوه را پوشش نمی‌دهد.

این شرکت فناوری همچنین به کاربران یادآوری کرد که CRLSets تنها کاربران Chrome را پوشش می‌دهد؛ به این معنا که کاربران مرورگرهای دیگر ممکن است محافظت نشوند.

به گفته شرکت Google، «به‌دلیل پیچیدگی ربایش‌های DNS، نمی‌توان تضمین کرد که تحلیل ما همه دامنه‌های متاثر را شناسایی کرده باشد و مداخلات Chrome نیز به‌طور قابل اتکا از کاربران غیر Chrome محافظت نمی‌کند».

شرکت Google از مالکان دامنه می‌خواهد:

  • لاگ‌های CT را برای کل سبد دامنه‌های خود، از جمله دامنه‌های پارک‌شده، پایش کنند.
  • در صورت نیاز، رکوردهای محدودکننده Certification Authority Authorization (CAA) منتشر کنند تا صدور گواهی به حساب‌های مجاز ACME و روش‌های اعتبارسنجی مجاز محدود شود.

به گفته شرکت Google، رکوردهای DNS از نوع Certification Authority Authorization (CAA) نمی‌توانند در جریان ربایش فعال DNS جلوی صدور گواهی را بگیرند؛ اما پس از بازیابی کنترل معتبر DNS، مانع به‌دست‌آوردن گواهی‌های اضافی با استفاده از اعتبارسنجی دامنه کش‌شده می‌شوند.

در این اعلان هویت مهاجمان و همچنین تعداد گواهی‌هایی که ربوده‌شدن آن‌ها تأیید شده است، مشخص نشد.

مطالب مرتبط

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *

انتخاب مسیریاب

برای مسیریابی یکی از اپلیکیشن های زیر را انتخاب کنید.