Atacantes sequestram três domínios de topo de código de país para obter certificados TLS contrafeitos
A Google afirmou que os atacantes sequestraram os domínios .gh, .sl e .as para obter certificados não autorizados para vários domínios da Google e outras grandes organizações.
Os factos
- Os atacantes sequestraram os domínios de topo de código de país .gh, .sl e .as e modificaram registos DNS autoritativos de domínios selecionados, segundo a Google.
- A Google disse que os atacantes passaram verificações automatizadas de validação do controlo do domínio e obtiveram certificados não autorizados para vários domínios da Google e várias marcas globais líderes.
- A Google disse que atualizou o Chrome para bloquear os certificados não autorizados que identificou e colaborou com as autoridades de certificação emissoras para revogar os relativos às propriedades da Google.
- A Google não identificou os domínios da Google afetados nem nomeou as outras organizações cujos domínios foram afetados.
- A Google disse que o incidente não envolveu o comprometimento da infraestrutura de qualquer proprietário de domínio afetado e que as autoridades de certificação cumpriram todos os requisitos.
Os atacantes sequestraram três domínios de topo de código de país, .gh, .sl e .as, e usaram esse controlo para obter certificados TLS contrafeitos para a Google e outras grandes organizações, disse a Google na terça-feira, 6 de outubro. A Google disse que os atacantes modificaram registos DNS autoritativos de domínios selecionados dentro desses espaços de nomes. Ao controlarem esses registos, os atacantes passaram verificações automatizadas de validação do controlo do domínio, segundo a Google.
A Google disse que foram obtidos certificados não autorizados para "vários domínios da Google" e para "várias marcas globais líderes e serviços online amplamente utilizados". A Google não identificou quais dos seus próprios domínios foram afetados nem nomeou qualquer uma das outras organizações. A Ars Technica noticiou que não é imediatamente claro quantos certificados não autorizados foram emitidos, quais são as outras organizações afetadas, ou se todos eles, exceto os dos domínios da Google, foram bloqueados.
Os certificados TLS são credenciais criptográficas que associam um nome de domínio como google.com a uma chave pública e sustentam a autenticação e a encriptação de sites, servidores de correio e outras infraestruturas da internet, noticiou a Ars Technica. A posse de certificados não autorizados permite aos atacantes personificar criptograficamente a infraestrutura afetada, segundo a Ars Technica. A Google disse que atualizou o Chrome para bloquear todos os certificados que identificou como não autorizados e colaborou com as autoridades de certificação emissoras para garantir que os certificados não autorizados para propriedades da Google fossem revogados.
A Google disse que os utilizadores do Chrome não precisam de tomar qualquer medida para estarem protegidos. "Embora o Chrome tenha tomado medidas durante estes incidentes para identificar e bloquear certificados suspeitos de não autorizados nos ccTLDs afetados, não se deve confiar na intervenção do lado do navegador para proteger os seus utilizadores", disse a Google. A Google disse também que, devido à complexidade dos sequestros de DNS, não pode garantir que a sua análise identificou todos os domínios afetados, e que as intervenções do Chrome não protegem de forma fiável os utilizadores que não usam o Chrome.
A Google aconselhou os proprietários de domínios a monitorizarem os registos de transparência de certificados para detetarem emissões inesperadas de certificados nos seus domínios e a publicarem registos DNS de Autorização de Autoridade de Certificação restritivos. A Google disse que isto impede os atacantes de reutilizarem dados de validação em cache depois de o controlo do DNS ser restaurado. A Ars Technica noticiou que o processo oficial de revogação de certificados é lento e complicado, pelo que os fabricantes de navegadores conceberam métodos mais rápidos para bloquear certificados específicos ao nível do navegador. A Ars Technica noticiou que, estando agora bloqueados todos os certificados não autorizados conhecidos, o risco é mitigado, mas que quaisquer certificados que permaneçam por descobrir representam uma ameaça.
A Google disse que o incidente não envolveu o comprometimento da infraestrutura de qualquer um dos proprietários de domínios afetados e que as autoridades de certificação cumpriram todos os requisitos. Com o controlo dos três ccTLDs, os atacantes conseguiram alterar os endereços IP de uma lista selecionada de sites e modificar registos DNS autoritativos e delegações de servidores de nomes de domínios selecionados, segundo a Google.
Contexto
Os certificados TLS permitem que um navegador verifique que um site é aquele que afirma ser. Os atacantes que controlam os registos DNS de um domínio de topo podem redirecionar o tráfego de sites selecionados e passar as verificações automatizadas que as autoridades de certificação utilizam para confirmar que um proprietário de domínio controla um domínio, segundo a Google.
Como os media titularam
Como foi feito
Compilado pela nossa redação de IA a partir de 1 meios independentes e verificado por um editor de IA separado. Só publicamos o que está nas fontes. Viu um erro? Todas as fontes estão ligadas abaixo.
Factual additions, source corrections, and primary references welcome. Strict zero-troll and zero-spin policy.
No notes yet. Be the first to provide factual context.
Reader Discussion & Community Notes
0 Contributions