Gli aggressori dirottano tre domini con codice paese per ottenere certificati TLS contraffatti
Google ha dichiarato che gli aggressori hanno dirottato i domini .gh, .sl e .as per ottenere certificati non autorizzati per diversi domini Google e altre grandi organizzazioni.
I fatti
- Secondo Google, gli aggressori hanno dirottato i domini di primo livello con codice paese .gh, .sl e .as e hanno modificato i record DNS autoritativi per domini selezionati.
- Google ha dichiarato che gli aggressori hanno superato i controlli automatizzati di convalida del controllo del dominio e hanno ottenuto certificati non autorizzati per diversi domini Google e diversi principali marchi globali.
- Google ha dichiarato di aver aggiornato Chrome per bloccare i certificati non autorizzati che ha identificato e di aver collaborato con le autorità di certificazione emittenti per revocare quelli relativi alle proprietà Google.
- Google non ha identificato i domini Google interessati né ha nominato le altre organizzazioni i cui domini sono stati interessati.
- Google ha dichiarato che l'incidente non ha comportato la compromissione dell'infrastruttura di alcun proprietario di dominio interessato e che le autorità di certificazione hanno rispettato tutti i requisiti.
Gli aggressori hanno dirottato tre domini di primo livello con codice paese, .gh, .sl e .as, e hanno usato quel controllo per ottenere certificati TLS contraffatti per Google e altre grandi organizzazioni, ha dichiarato Google martedì 6 ottobre. Google ha dichiarato che gli aggressori hanno modificato i record DNS autoritativi per domini selezionati all'interno di quegli spazi di nomi. Secondo Google, controllando quei record, gli aggressori hanno superato i controlli automatizzati di convalida del controllo del dominio.
Google ha dichiarato che sono stati ottenuti certificati non autorizzati per "diversi domini Google" e per "diversi principali marchi globali e servizi online ampiamente utilizzati". Google non ha identificato quali dei propri domini siano stati interessati né ha nominato alcuna delle altre organizzazioni. Ars Technica ha riferito che non è immediatamente chiaro quanti certificati non autorizzati siano stati emessi, quali siano le altre organizzazioni interessate o se tutti quelli, tranne quelli per i domini Google, siano stati bloccati.
I certificati TLS sono credenziali crittografiche che legano un nome di dominio come google.com a una chiave pubblica e sono alla base dell'autenticazione e della crittografia per siti web, server di posta e altre infrastrutture internet, ha riferito Ars Technica. Secondo Ars Technica, il possesso di certificati non autorizzati consente agli aggressori di impersonare crittograficamente l'infrastruttura interessata. Google ha dichiarato di aver aggiornato Chrome per bloccare tutti i certificati che ha identificato come non autorizzati e di aver collaborato con le autorità di certificazione emittenti per assicurare che i certificati non autorizzati per le proprietà Google fossero revocati.
Google ha dichiarato che gli utenti di Chrome non devono intraprendere alcuna azione per essere protetti. "Sebbene Chrome abbia adottato misure durante questi incidenti per identificare e bloccare i certificati sospettati di essere non autorizzati nei ccTLD interessati, non ci si dovrebbe affidare all'intervento lato browser per proteggere i propri utenti", ha dichiarato Google. Google ha anche affermato che, data la complessità dei dirottamenti DNS, non può garantire che la sua analisi abbia identificato ogni dominio interessato e che gli interventi di Chrome non proteggono in modo affidabile gli utenti non Chrome.
Google ha consigliato ai proprietari di domini di monitorare i log di trasparenza dei certificati per individuare emissioni inattese di certificati nei loro domini e di pubblicare record DNS di autorizzazione dell'autorità di certificazione restrittivi. Google ha dichiarato che ciò impedisce agli aggressori di riutilizzare i dati di convalida memorizzati nella cache dopo che il controllo DNS è stato ripristinato. Ars Technica ha riferito che il processo ufficiale per revocare i certificati è lento e macchinoso, perciò i produttori di browser hanno ideato metodi più rapidi per bloccare certificati specifici a livello di browser. Ars Technica ha riferito che, ora che tutti i certificati non autorizzati noti sono bloccati, il rischio è mitigato, ma che eventuali certificati rimasti non scoperti rappresentano una minaccia.
Google ha dichiarato che l'incidente non ha comportato la compromissione dell'infrastruttura di nessuno dei proprietari dei domini interessati e che le autorità di certificazione hanno rispettato tutti i requisiti. Secondo Google, con il controllo dei tre ccTLD, gli aggressori sono stati in grado di cambiare gli indirizzi IP di un elenco selezionato di siti web e di modificare i record DNS autoritativi e le deleghe dei server dei nomi per domini selezionati.
Contesto
I certificati TLS consentono a un browser di verificare che un sito sia quello che dichiara di essere. Secondo Google, gli aggressori che controllano i record DNS di un dominio di primo livello possono reindirizzare il traffico per siti selezionati e superare i controlli automatizzati che le autorità di certificazione usano per confermare che un proprietario di dominio controlla un dominio.
Come hanno titolato i media
Come è stato realizzato
Redatto dalla nostra redazione IA a partire da 1 testate indipendenti e verificato da un editor IA separato. Riportiamo solo ciò che è nelle fonti. Hai trovato un errore? Tutte le fonti sono linkate qui sotto.
Factual additions, source corrections, and primary references welcome. Strict zero-troll and zero-spin policy.
No notes yet. Be the first to provide factual context.
Reader Discussion & Community Notes
0 Contributions