هکرها پس از بهخطر انداختن اپراتورهای ثالث و تغییر رکوردهای مقتدر DNS، گواهیهای HTTPS غیرمجاز برای چند دامنه متعلق به شرکت Google بهدست آوردند و دامنههایی را در دامنههای سطحبالای کشوری (ccTLD) مربوط به غنا، ساموآی آمریکا و سیرالئون ربودند.
شرکت Google تأکید کرد که این حملات دامنههای سازمانهای دیگری را در ccTLDهای .GH، .SL و .AS تحتتأثیر قرار داده است، اما «هیچ نفوذی به سامانههای Google رخ نداده است».
با دسترسی یافتن به رکوردهای سامانه نام دامنه (DNS)، یک عامل تهدید میتواند برای دامنهای که مالک آن نیست از یک مرجع صدور گواهی (CA) درخواست گواهی HTTPS کند.
مرجعهای صدور گواهی پس از راستیآزمایی مالکیت دامنه گواهی را صادر میکنند. این فرایند معمولاً از درخواستکننده میخواهد یک رکورد TXT با مقدار تصادفی که CA ارائه میکند ایجاد کند.
تغییر رکوردهای مقتدر DNS به عامل تهدید اجازه داد دامنههای .GH، .SL و .AS را به زیرساخت تحت کنترل خود ارجاع دهد و همزمان برای همان دامنهها گواهیهای معتبر TLS بگیرد.
به این ترتیب مهاجم میتوانست خود را بهجای برندهای معتبر جا بزند و از دامنههای متأثر، هر محتوایی را به بازدیدکنندگان ارائه کند.
شرکت Google بیدرنگ با استفاده از CRLSets گواهیهای غیرمجاز مربوط به داراییهای خود را در Chrome مسدود کرد و با مراجع صادرکننده برای ابطال آنها همکاری کرد تا این حفاظت به سایر کلاینتها نیز تسری یابد.
این شرکت اعلام کرد که سامانههایش به هیچ شکلی تحتتأثیر این رخداد قرار نگرفتهاند و دلیلی در دست نیست که نشان دهد CAهای صادرکننده رفتاری ناصحیح داشتهاند.
پس از بررسی لاگهای Certificate Transparency (CT)، این شرکت گواهیهای بیشتری را که به نظر میرسید با این حملات مرتبط باشند مسدود کرد و در صورت امکان به سازمانهای متأثر اطلاع داد.
«پس از اقدامات کاهشی اولیه، دادههای لاگ Certificate Transparency (CT) نشان داد که سازمانهای بیشتری، از جمله چند برند پیشروی جهانی و سرویسهای آنلاین پرکاربرد، احتمالاً توسط همان حملات تحتتأثیر قرار گرفتهاند»، شرکت Google توضیح داد.
«برای آنکه کاربران آن سایتها در سریعترین زمان ممکن ایمن بمانند، این گواهیها را بهصورت پیشدستانه در Chrome مسدود کردیم.»
سازوکار CRLSets در Chrome یک «emergency mechanism» است که برای امکان مسدودسازی سریع گواهیهای HTTPS مشخصِ باطلشده یا نامورداعتماد طراحی شده است. کاربران Chrome برای محافظت در برابر این رخداد نیازی به انجام هیچ اقدامی ندارند.
با این حال، شرکت Google هشدار میدهد که ممکن است همه دامنههای متاثر شناسایی نشده باشند؛ بنابراین، فهرستهای مسدودسازی کنونی این شرکت احتمالاً همه تهدیدهای بالقوه را پوشش نمیدهد.
این شرکت فناوری همچنین به کاربران یادآوری کرد که CRLSets تنها کاربران Chrome را پوشش میدهد؛ به این معنا که کاربران مرورگرهای دیگر ممکن است محافظت نشوند.
به گفته شرکت Google، «بهدلیل پیچیدگی ربایشهای DNS، نمیتوان تضمین کرد که تحلیل ما همه دامنههای متاثر را شناسایی کرده باشد و مداخلات Chrome نیز بهطور قابل اتکا از کاربران غیر Chrome محافظت نمیکند».
شرکت Google از مالکان دامنه میخواهد:
- لاگهای CT را برای کل سبد دامنههای خود، از جمله دامنههای پارکشده، پایش کنند.
- در صورت نیاز، رکوردهای محدودکننده Certification Authority Authorization (CAA) منتشر کنند تا صدور گواهی به حسابهای مجاز ACME و روشهای اعتبارسنجی مجاز محدود شود.
به گفته شرکت Google، رکوردهای DNS از نوع Certification Authority Authorization (CAA) نمیتوانند در جریان ربایش فعال DNS جلوی صدور گواهی را بگیرند؛ اما پس از بازیابی کنترل معتبر DNS، مانع بهدستآوردن گواهیهای اضافی با استفاده از اعتبارسنجی دامنه کششده میشوند.
در این اعلان هویت مهاجمان و همچنین تعداد گواهیهایی که ربودهشدن آنها تأیید شده است، مشخص نشد.









