Η παραβίαση των συστημάτων διαχείρισης τριών εθνικών καταλήξεων (ccTLD) διευκόλυνε την έκδοση μη εξουσιοδοτημένων πιστοποιητικών HTTPS για ονόματα της Google και άλλων οργανισμών. Οι επιτιθέμενοι αλλοίωσαν τις εγγραφές DNS στις καταλήξεις .gh, .sl και .as, ενώ η Google διευκρινίζει ότι τα δικά της συστήματα δεν παραβιάστηκαν.

Οι καταλήξεις αυτές αντιστοιχούν στη Γκάνα, τη Σιέρα Λεόνε και την Αμερικανική Σαμόα. Οι εγγραφές DNS καθορίζουν πού οδηγεί κάθε τομέας. Η αλλαγή στις εγγραφές DNS ενός ονόματος μπορεί να γίνει χωρίς πρόσβαση στα συστήματα του οργανισμού που το χρησιμοποιεί. Η Google αναφέρει ότι οι δράστες τις τροποποίησαν αφού επηρεάστηκαν τρίτοι διαχειριστές των συγκεκριμένων χώρων ονομάτων. Έτσι δημιουργήθηκε δυνατότητα έκδοσης πιστοποιητικών HTTPS για ονόματα που κανονικά δεν ελέγχουν.
Η Google δεν κατονομάζει τα επηρεασμένα ονόματα ούτε τις άλλες εταιρείες που θεωρεί ότι επηρεάστηκαν. Σε ανεξάρτητο έλεγχο, το ειδησεογραφικό μέσο The Hacker News εντόπισε τουλάχιστον 12 πιστοποιητικά για επτά ονόματα Google και YouTube, μεταξύ των οποίων τα google.com.gh, google.sl και google.as. Το δημοσίευμα αναφέρει ότι όλα είχαν ανακληθεί έως τις 7 Οκτωβρίου.
Η κατοχή ενός πιστοποιητικού δεν αποδεικνύει από μόνη της ότι οι δράστες χρησιμοποίησαν τα ονόματα για να υποκλέψουν κίνηση ή δεδομένα. Το δημοσίευμα του The Hacker News σημειώνει ότι η Google δεν αναφέρει αν χρησιμοποιήθηκε κάποιο πιστοποιητικό για πλαστοπροσωπία ή υποκλοπή δεδομένων, ενώ η εταιρεία δεν κατονομάζει τους δράστες. Οι διαθέσιμες πληροφορίες επομένως δεν τεκμηριώνουν παραβίαση των υπηρεσιών ή των λογαριασμών της Google.
Δείτε επίσης: Παραβίαση DNS στο cubepilot.org έθεσε εκτός λειτουργίας υπηρεσίες και φόρουμ
Πώς οι εγγραφές DNS οδήγησαν σε πιστοποιητικά HTTPS
Τα πιστοποιητικά HTTPS επιτρέπουν στο πρόγραμμα περιήγησης να επαληθεύει το όνομα του ιστοτόπου και να δημιουργεί κρυπτογραφημένη σύνδεση. Για να τα εκδώσει, μια αρχή πιστοποίησης πρέπει να επιβεβαιώσει ότι ο αιτών ελέγχει το αντίστοιχο όνομα. Η επιβεβαίωση γίνεται συχνά μέσω DNS, με την προσθήκη ειδικής εγγραφής που αποδεικνύει τον έλεγχο. Οι εγγραφές DNS είναι επομένως κρίσιμες για την απόδειξη κυριότητας.
Οι εγγραφές DNS που άλλαξαν έδωσαν στους δράστες τη δυνατότητα να επηρεάσουν τη διαδικασία επαλήθευσης για επιλεγμένα ονόματα. Η Google αναφέρει ότι εξασφάλισαν έτσι πιστοποιητικά HTTPS για αρκετούς δικούς της τομείς, αλλά και ονόματα άλλων οργανισμών. Δεν υποστηρίζει ότι οι αρχές πιστοποίησης παρέκαμψαν τους κανόνες· αντιθέτως, δηλώνει ότι δεν έχει λόγο να πιστεύει πως οι εκδότες ενήργησαν εσφαλμένα.
Το δημοσίευμα του The Hacker News αναφέρει ότι 11 από τα 12 πιστοποιητικά εκδόθηκαν από τη Let’s Encrypt και ένα από τη ZeroSSL. Οι καταχωρίσεις στα δημόσια αρχεία διαφάνειας εμφανίστηκαν από τις 22 έως τις 27 Σεπτεμβρίου. Το εύρημα αφορά συγκεκριμένα ονόματα Google και YouTube που εξέτασε το μέσο· δεν αποτελεί πλήρη απογραφή όλων των πιθανών θυμάτων ή καταλήξεων. Η Google δεν δημοσίευσε συνολικό αριθμό εκδόσεων.

Σύμφωνα με την Google, τα περιστατικά δεν προέκυψαν από παραβίαση των δικών της υποδομών. Η εταιρεία δεν έχει δημοσιοποιήσει τον τρόπο με τον οποίο οι δράστες απέκτησαν πρόσβαση στους τρίτους διαχειριστές ούτε έχει αποδώσει την ενέργεια σε συγκεκριμένη ομάδα. Η διάκριση είναι σημαντική: οι εγγραφές DNS που αλλοιώθηκαν μπορούν να επηρεάσουν υπηρεσίες που λειτουργούν κανονικά, χωρίς να έχει παραβιαστεί ο ίδιος ο πάροχος.
Τι έκανε η Google και τι γνωρίζουν οι χρήστες
Η Google πρόσθεσε τα μη εξουσιοδοτημένα πιστοποιητικά στις λίστες CRLSets του Chrome, οι οποίες επιτρέπουν στο πρόγραμμα περιήγησης να αποκλείει γρήγορα συγκεκριμένα πιστοποιητικά. Παράλληλα συνεργάστηκε με τις αρχές έκδοσης για την ανάκλησή τους, ώστε να καλυφθούν και άλλες εφαρμογές και προγράμματα περιήγησης. Για τους χρήστες του Chrome, η εταιρεία αναφέρει ότι δεν απαιτείται κάποια ενέργεια.
Ωστόσο, η Google προειδοποιεί ότι δεν μπορεί να εγγυηθεί πως εντόπισε κάθε όνομα που επηρεάστηκε. Η προστασία μέσω του Chrome δεν καλύπτει αυτομάτως κάθε πρόγραμμα περιήγησης, ενώ η ανάκληση πιστοποιητικών από τις αρχές έκδοσης είναι το ευρύτερο μέτρο αποκατάστασης. Το The Hacker News αναφέρει ότι και τα 12 πιστοποιητικά που εξέτασε εμφανίζονταν ως ανακληθέντα στις 7 Οκτωβρίου.
Η υπόθεση δείχνει ότι η εγκυρότητα ενός πιστοποιητικού δεν αρκεί όταν ο έλεγχος ενός ονόματος ή των εγγραφών DNS έχει περάσει προσωρινά σε τρίτους. Η τεχνική ομάδα του SecNews επισημαίνει ότι οι οργανισμοί χρειάζεται να παρακολουθούν όλο το χαρτοφυλάκιο των τομέων τους, ακόμη και ονόματα που είναι ανενεργά ή χρησιμοποιούν περιφερειακές καταλήξεις.

Πώς μπορούν να περιορίσουν τον κίνδυνο οι διαχειριστές
Η Google προτείνει συνεχή παρακολούθηση των δημόσιων αρχείων διαφάνειας πιστοποιητικών (Certificate Transparency, CT). Κάθε πιστοποιητικό που εμπιστεύεται προεπιλεγμένα το Chrome καταχωρίζεται σε αυτά τα αρχεία, οπότε οι διαχειριστές μπορούν να εντοπίζουν απροσδόκητες εκδόσεις. Ο έλεγχος πρέπει να καλύπτει όλους τους τομείς, συμπεριλαμβανομένων των καταχωρίσεων που παραμένουν ανενεργές. Οι εγγραφές DNS πρέπει επίσης να ελέγχονται μετά από κάθε αλλαγή διαχειριστή.
Ένα ακόμη μέτρο είναι οι περιοριστικές εγγραφές εξουσιοδότησης αρχών πιστοποίησης (CAA), που δηλώνουν ποιοι εκδότες επιτρέπεται να εκδίδουν πιστοποιητικά για έναν τομέα. Η Google διευκρινίζει ότι οι εγγραφές CAA δεν εμποδίζουν την έκδοση όσο διαρκεί μια ενεργή παραβίαση DNS, αν ο δράστης μπορεί να αλλάξει και αυτές τις εγγραφές. Βοηθούν, όμως, μετά την ανάκτηση του ελέγχου, περιορίζοντας την επανέκδοση με βάση προσωρινά αποθηκευμένη επαλήθευση.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Δείτε επίσης: Ο Chrome σύντομα αποκτά δικό του κατάλογο πιστοποιητικών ρίζας
Δείτε επίσης: Οι Κινέζοι χάκερ UNC6384 στοχεύουν διπλωμάτες με νέες τεχνικές
Οι διαχειριστές των .gh, .sl και .as καλούνται ειδικά να ελέγξουν πρόσφατες εκδόσεις στα αρχεία CT, ενώ κάθε οργανισμός που χρησιμοποιεί περιφερειακές καταλήξεις πρέπει να επιβεβαιώσει ότι οι εγγραφές DNS και οι πολιτικές έκδοσης παραμένουν υπό τον έλεγχό του. Η Google θα συνεχίσει να ενημερώνει τα μέτρα αποκλεισμού, αλλά η ίδια τονίζει πως η προστασία του προγράμματος περιήγησης δεν υποκαθιστά την επιτήρηση των τομέων από τους ιδιοκτήτες τους.
