Οι επιτιθέμενοι παραβίασαν τρία μητρώα τομέων ανώτατου επιπέδου με κωδικό χώρας (ccTLDs) και απέκτησαν μη εξουσιοδοτημένα πιστοποιητικά HTTPS για διάφορους τομείς της Google, όπως ανακοίνωσε η Gοοgle στις 6 Οκτωβρίου. Τα συστήματα της Gοοgle δεν παραβιάστηκαν, αλλά οποιοσδήποτε τομέας που τελειώνει σε .gh (Γκάνα), .sl (Σιέρα Λεόνε) ή .as (Αμερικανική Σαμόα) τέθηκε σε κίνδυνο. Με ένα τέτοιο πιστοποιητικό, ένας επιτιθέμενος θα μπορούσε να προσποιηθεί ότι είναι ο πραγματικός ιστότοπος μέσω μιας κρυπτογραφημένης σύνδεσης και να διαβάσει τα ιδιωτικά δεδομένα που αποστέλλονται σε αυτόν.
Δείτε επίσης: Το AI ανιχνευτής SynthID της Google διατίθεται πλέον σε όλους

Το Chrome μπλόκαρε τα μη εξουσιοδοτημένα πιστοποιητικά για τους τομείς της Gοοgle μέσω των CRLSets, του τρόπου του για γρήγορο μπλοκάρισμα πιστοποιητικών σε καταστάσεις έκτακτης ανάγκης. Η εταιρεία συνεργάστηκε επίσης με τις αρχές πιστοποίησης (CAs) που εξέδωσαν τα πιστοποιητικά για να τα ανακαλέσουν, ένα βήμα που αποσκοπεί στην προστασία των χρηστών άλλων προγραμμάτων περιήγησης και εφαρμογών. Η Google δεν κατονόμασε τους τομείς. Τα αρχεία διαφάνειας πιστοποιητικών (CT) είναι το δημόσιο αρχείο των πιστοποιητικών που εκδίδονται από τις CAs. Δείχνουν τουλάχιστον 12 πιστοποιητικά που εκδόθηκαν μεταξύ 22 και 27 Σεπτεμβρίου για ονόματα της Gοοgle και του YouTube υπό τους τρεις ccTLDs, συμπεριλαμβανομένων των google.com.gh, google.sl και google.as.
Μια CA εκδίδει ένα πιστοποιητικό μόλις ο αιτών δείξει έλεγχο του τομέα, για παράδειγμα προσθέτοντας μια εγγραφή στο DNS του τομέα. Οι επιτιθέμενοι άλλαξαν τις εξουσιοδοτημένες εγγραφές DNS κατά τη διάρκεια των καταλήψεων, και η Gοοgle δεν έχει λόγο να πιστεύει ότι οι CAs έκαναν κάτι λάθος. Το Hacker News βρήκε τα πιστοποιητικά στις 7 Οκτωβρίου μέσω δύο υπηρεσιών αναζήτησης CT, των ctlogs.dev και Cert Spotter.
Τα 12 πιστοποιητικά αφορούν επτά τομείς. Η Let’s Encrypt εξέδωσε 11 από αυτά και η ZeroSSL εξέδωσε ένα. Τα πιστοποιητικά καταγράφηκαν στα αρχεία σε τρεις ημέρες, ένα ccTLD κάθε φορά: .gh στις 22 Σεπτεμβρίου, .sl στις 25 Σεπτεμβρίου και .as στις 27 Σεπτεμβρίου. Όλα τα 12 είναι πιστοποιητικά επικυρωμένα από τομέα, εκδοθέντα μετά από έλεγχο ότι ο αιτών ελέγχει τον τομέα. Στα αρχεία που εξετάστηκαν, τα οποία χρονολογούνται τουλάχιστον από τις 10 Σεπτεμβρίου, κάθε άλλο πιστοποιητικό για τα google.com.gh, google.sl και google.as προήλθε από τις Gοοgle Trust Services, την ίδια την CA της Gοοgle.
“Ναι, εκδόθηκαν πιστοποιητικά για την Gοοgle και το YouTube, και έχουν ανακληθεί,” έγραψε ο Matthew McPherrin, μέλος του προσωπικού της Let’s Encrypt, στο φόρουμ της κοινότητας της CA στις 7 Οκτωβρίου, απαντώντας σε έναν χρήστη που ρώτησε αν εκδόθηκαν πιστοποιητικά της Let’s Encrypt κατά τη διάρκεια των καταλήψεων. Μόνο ένα μικρό σύνολο ονομάτων της Gοοgle και του YouTube ερευνήθηκε, οπότε ο συνολικός αριθμός μπορεί να είναι υψηλότερος.
Δείτε επίσης: Η ενημέρωση των Pixel Buds της Google φέρνει ανίχνευση ύπνου

Η Google δήλωσε ότι τα δεδομένα CT επίσης υπέδειξαν άλλους οργανισμούς που πιστεύει ότι επλήγησαν από τις ίδιες επιθέσεις, συμπεριλαμβανομένων γνωστών παγκόσμιων εμπορικών σημάτων και ευρέως χρησιμοποιούμενων διαδικτυακών υπηρεσιών. Δεν τους κατονόμασε. Στις 7 Οκτωβρίου, τα αρχεία του Cert Spotter έδειξαν όλα τα 12 πιστοποιητικά ως ανακληθέντα. Τα δύο πιστοποιητικά .gh και το πιστοποιητικό ZeroSSL ανακλήθηκαν στις 26 Σεπτεμβρίου, και τα άλλα εννέα την 1η Οκτωβρίου.
Το μικρότερο κενό μεταξύ της πρώτης καταχώρησης ενός πιστοποιητικού και της ανάκλησής του ήταν περίπου μιάμιση ημέρα. Το μεγαλύτερο ήταν σχεδόν μια εβδομάδα. Το πρώτο πιστοποιητικό .as καταγράφηκε στις 27 Σεπτεμβρίου, περίπου μια ημέρα μετά την ανάκληση των πιστοποιητικών .gh.
Η Gοοgle δήλωσε ότι έμαθε για τις καταλήψεις την εβδομάδα πριν από την ανάρτησή της στις 6 Οκτωβρίου και ενήργησε άμεσα. Δεν έδωσε ημερομηνίες για τις καταλήψεις ή για τις δικές της ενέργειες. Η Gοοgle επίσης μπλόκαρε στο Chrome τα πιστοποιητικά που βρήκε για άλλους οργανισμούς, και επικοινώνησε με αυτούς όπου μπορούσε. Οι χρήστες του Chrome δεν χρειάζεται να κάνουν τίποτα, δήλωσε η Google. Οι ιδιοκτήτες τομέων δεν πρέπει να βασίζονται στο πρόγραμμα περιήγησης για να προστατεύσουν τους χρήστες τους.
Επειδή οι καταλήψεις DNS είναι πολύπλοκες, “δεν μπορούμε να εγγυηθούμε ότι η ανάλυσή μας εντόπισε κάθε επηρεασμένο τομέα,” έγραψε η Ομάδα Ασφαλούς Ιστού και Δικτύωσης του Chrome, προσθέτοντας ότι τα μπλοκαρίσματα του Chrome δεν προστατεύουν αξιόπιστα τους χρήστες άλλων προγραμμάτων περιήγησης. Η ανάρτηση της Google δεν αναφέρει αν κάποιο από τα πιστοποιητικά χρησιμοποιήθηκε για να προσποιηθεί ότι είναι ιστότοπος της Google ή να διαβάσει δεδομένα χρηστών.
Δείτε επίσης: Απόρριψη αγωγών κατά της Google για τα AI Overviews

Δεν κατονόμασε τους επιτιθέμενους, δεν ανέφερε πώς παραβιάστηκαν τα ccTLDs ή αν έχουν ασφαλιστεί.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
