攻撃者、偽造TLS証明書を取得するため3つの国別コードドメインを乗っ取る
グーグルによると、攻撃者は.gh、.sl、.asのドメインを乗っ取り、複数のグーグルのドメインと他の大規模組織向けの不正な証明書を取得した。
要点
- グーグルによると、攻撃者は国別コードトップレベルドメインの.gh、.sl、.asを乗っ取り、選択したドメインの権威DNSレコードを改ざんした。
- グーグルによると、攻撃者は自動化されたドメイン制御検証チェックを通過し、複数のグーグルのドメインと複数の世界的な大手ブランド向けに不正な証明書を取得した。
- グーグルによると、同社は特定した不正な証明書をブロックするためChromeを更新し、グーグルのプロパティ向けの証明書を失効させるため発行認証局と協力した。
- グーグルは、影響を受けたグーグルのドメインを特定せず、ドメインが影響を受けた他の組織の名前も明らかにしなかった。
- グーグルによると、このインシデントには影響を受けたドメイン所有者のインフラの侵害は含まれておらず、認証局はすべての要件を遵守した。
グーグルが10月6日火曜日に発表したところによると、攻撃者は3つの国別コードトップレベルドメイン.gh、.sl、.asを乗っ取り、その支配を利用してグーグルや他の大規模組織向けの偽造TLS証明書を取得した。グーグルによると、攻撃者はこれらの名前空間内の選択されたドメインの権威DNSレコードを改ざんした。グーグルによると、攻撃者はこれらのレコードを支配することで、自動化されたドメイン制御検証チェックを通過した。
グーグルによると、「複数のグーグルのドメイン」と「複数の世界的な大手ブランドおよび広く利用されているオンラインサービス」向けに不正な証明書が取得された。グーグルは、自社のどのドメインが影響を受けたか、また他の組織の名前を明らかにしなかった。Ars Technicaは、不正な証明書が何件発行されたのか、他の影響を受けた組織はどこか、またグーグルのドメイン向けのものを除いてすべてがブロックされたのかはすぐには明らかではないと報じた。
Ars Technicaが報じたところによると、TLS証明書はgoogle.comのようなドメイン名を公開鍵に結び付ける暗号学的な資格情報であり、ウェブサイト、メールサーバー、その他のインターネットインフラの認証と暗号化を支えている。Ars Technicaによると、不正な証明書を所持することで、攻撃者は影響を受けたインフラになりすますことが暗号学的に可能になる。グーグルによると、同社は不正と特定したすべての証明書をブロックするためChromeを更新し、グーグルのプロパティ向けの不正な証明書が失効されるよう、発行認証局と協力した。
グーグルによると、Chromeユーザーは保護されるために何ら行動を取る必要はない。グーグルは「Chromeはこれらのインシデントの間、影響を受けたccTLD全体にわたって不正の疑いのある証明書を特定しブロックするための措置を講じたが、あなたのユーザーを保護するためにブラウザー側の介入に頼るべきではない」と述べた。グーグルはまた、DNSハイジャックの複雑さのため、同社の分析が影響を受けたすべてのドメインを特定したことを保証することはできず、Chromeの介入はChrome以外のユーザーを確実に保護するものではないと述べた。
グーグルはドメイン所有者に対し、自らのドメイン全体で予期しない証明書発行がないか証明書透明性ログを監視し、制限的なCertification Authority Authorization DNSレコードを公開するよう助言した。グーグルによると、これによりDNSの支配が回復された後に攻撃者がキャッシュされた検証データを再利用するのを防ぐ。Ars Technicaは、証明書を失効させる公式プロセスは遅く煩雑なため、ブラウザーメーカーは特定の証明書をブラウザーレベルでブロックするより迅速な方法を考案したと報じた。Ars Technicaは、既知の不正な証明書がすべてブロックされたことでリスクは軽減されたが、未発見のまま残る証明書は脅威をもたらすと報じた。
グーグルによると、このインシデントには影響を受けたドメイン所有者のインフラの侵害は含まれておらず、認証局はすべての要件を遵守した。グーグルによると、3つのccTLDの支配により、攻撃者は選択されたウェブサイトのリストのIPアドレスを変更し、選択されたドメインの権威DNSレコードとネームサーバー委任を改ざんすることができた。
背景
TLS証明書により、ブラウザーはサイトが主張するとおりのサイトであることを確認できる。グーグルによると、トップレベルドメインのDNSレコードを支配する攻撃者は、選択されたサイトのトラフィックをリダイレクトし、認証局がドメイン所有者がドメインを制御していることを確認するために使用する自動チェックを通過することができる。
各メディアの見出し
この記事の作り方
AI編集部が 1 の独立したメディアをもとに作成し、別のAI編集者が情報源と照合して確認しました。情報源にある内容のみを掲載しています。誤りを見つけたら、下のリンクからすべての情報源を確認できます。
Factual additions, source corrections, and primary references welcome. Strict zero-troll and zero-spin policy.
No notes yet. Be the first to provide factual context.
Reader Discussion & Community Notes
0 Contributions