Angreifer kapern drei Ländercode-Domains, um gefälschte TLS-Zertifikate zu erlangen
Google zufolge kaperten Angreifer die Domains .gh, .sl und .as, um unbefugte Zertifikate für mehrere Google-Domains und andere große Organisationen zu erhalten.
Die Fakten
- Laut Google kaperten Angreifer die Ländercode-Top-Level-Domains .gh, .sl und .as und änderten autoritative DNS-Einträge für ausgewählte Domains.
- Google zufolge bestanden die Angreifer automatisierte Prüfungen zur Domainkontrolle und erhielten unbefugte Zertifikate für mehrere Google-Domains und mehrere führende globale Marken.
- Google zufolge aktualisierte das Unternehmen Chrome, um die von ihm identifizierten unbefugten Zertifikate zu blockieren, und arbeitete mit den ausstellenden Zertifizierungsstellen zusammen, um diejenigen für Google-Properties zu widerrufen.
- Google nannte weder die betroffenen Google-Domains noch die anderen Organisationen, deren Domains betroffen waren.
- Google zufolge war der Vorfall nicht mit einer Kompromittierung der Infrastruktur eines betroffenen Domaininhabers verbunden, und die Zertifizierungsstellen befolgten alle Anforderungen.
Angreifer kaperten drei Ländercode-Top-Level-Domains, .gh, .sl und .as, und nutzten diese Kontrolle, um gefälschte TLS-Zertifikate für Google und andere große Organisationen zu erhalten, wie Google am Dienstag, dem 6. Oktober, mitteilte. Google zufolge änderten die Angreifer autoritative DNS-Einträge für ausgewählte Domains innerhalb dieser Namensräume. Durch die Kontrolle dieser Einträge bestanden die Angreifer laut Google automatisierte Prüfungen zur Domainkontrolle.
Google zufolge wurden unbefugte Zertifikate für "mehrere Google-Domains" und für "mehrere führende globale Marken und weit verbreitete Online-Dienste" erhalten. Google nannte nicht, welche seiner eigenen Domains betroffen waren, und nannte auch keine der anderen Organisationen. Ars Technica berichtete, es sei zunächst unklar, wie viele unbefugte Zertifikate ausgestellt wurden, welche anderen Organisationen betroffen sind oder ob alle von ihnen mit Ausnahme derjenigen für Google-Domains blockiert wurden.
TLS-Zertifikate sind kryptografische Nachweise, die einen Domainnamen wie google.com an einen öffentlichen Schlüssel binden und die Authentifizierung und Verschlüsselung für Websites, Mailserver und andere Internetinfrastruktur untermauern, berichtete Ars Technica. Der Besitz unbefugter Zertifikate ermöglicht es Angreifern, sich kryptografisch als die betroffene Infrastruktur auszugeben, so Ars Technica. Google zufolge aktualisierte das Unternehmen Chrome, um alle Zertifikate zu blockieren, die es als unbefugt identifizierte, und arbeitete mit den ausstellenden Zertifizierungsstellen zusammen, um sicherzustellen, dass die unbefugten Zertifikate für Google-Properties widerrufen wurden.
Google zufolge müssen Chrome-Nutzer nichts unternehmen, um geschützt zu sein. "Während Chrome während dieser Vorfälle Schritte unternahm, um mutmaßlich unbefugte Zertifikate in den betroffenen ccTLDs zu identifizieren und zu blockieren, sollte man sich zum Schutz Ihrer Nutzer nicht auf Eingriffe auf Browserseite verlassen", so Google. Google erklärte außerdem, dass es aufgrund der Komplexität von DNS-Hijackings nicht garantieren könne, dass seine Analyse jede betroffene Domain identifiziert habe, und dass Chrome-Eingriffe Nicht-Chrome-Nutzer nicht zuverlässig schützten.
Google riet Domaininhabern, die Certificate-Transparency-Logs auf unerwartete Zertifikatsausstellungen für ihre Domains zu überwachen und restriktive Certification Authority Authorization DNS-Einträge zu veröffentlichen. Google zufolge verhindert dies, dass Angreifer zwischengespeicherte Validierungsdaten wiederverwenden, nachdem die DNS-Kontrolle wiederhergestellt ist. Ars Technica berichtete, dass der offizielle Prozess zum Widerrufen von Zertifikaten langsam und umständlich sei, weshalb Browserhersteller schnellere Methoden entwickelt hätten, um bestimmte Zertifikate auf Browserebene zu blockieren. Ars Technica berichtete, dass das Risiko gemindert sei, da alle bekannten unbefugten Zertifikate inzwischen blockiert seien, dass aber alle noch unentdeckten Zertifikate eine Bedrohung darstellten.
Google zufolge war der Vorfall nicht mit einer Kompromittierung der Infrastruktur betroffener Domaininhaber verbunden, und die Zertifizierungsstellen befolgten alle Anforderungen. Laut Google konnten die Angreifer mit der Kontrolle über die drei ccTLDs die IP-Adressen einer ausgewählten Liste von Websites ändern sowie autoritative DNS-Einträge und Nameserver-Delegierungen für ausgewählte Domains modifizieren.
Hintergrund
TLS-Zertifikate ermöglichen es einem Browser zu prüfen, dass eine Website diejenige ist, für die sie sich ausgibt. Angreifer, die die DNS-Einträge einer Top-Level-Domain kontrollieren, können den Datenverkehr für ausgewählte Websites umleiten und die automatisierten Prüfungen bestehen, mit denen Zertifizierungsstellen bestätigen, dass ein Domaininhaber eine Domain kontrolliert, so Google.
So titelten die Medien
So entstand dieser Artikel
Von unserer KI-Redaktion aus 1 unabhängigen Medien zusammengestellt und von einer separaten KI-Redaktion gegen die Quellen geprüft. Es wird nur berichtet, was in den Quellen steht. Fehler entdeckt? Alle Quellen sind unten verlinkt.
Sachliche Ergänzungen, Korrekturhinweise und weiterführende Primärquellen sind willkommen. Keine Beleidigungen oder Parteipropaganda.
Noch keine Beiträge vorhanden. Sei der Erste, der verifizierten Kontext beiträgt.
Leser-Debatte & Community-Fakten
0 Beiträge