Преглед на приватноста

Оваа веб-страница користи колачиња за да ви обезбеди најдобро можно корисничко искуство. Информациите за колачињата се складираат во вашиот прелистувач и извршуваат функции како препознавање кога се враќате на нашата веб-страница и им помагаат на нашите програмери да разберат кои делови од веб-страницата ви се најинтересни и најкорисни.

Строго неопходни колачиња

Строго неопходните колачиња треба да бидат овозможени во секое време за да можеме да ги зачуваме вашите поставки за колачиња.

Напаѓачи ги презеле регистрите .gh, .sl и .as за да добијат сертификати за Google домени

Напаѓачите компромитирале три домени од највисоко ниво со код на држава (ccTLD) и добиле неовластени HTTPS сертификати за неколку Google домени, соопшти Google на 6 октомври.

Сопствените системи на Google не биле пробиени, но секој домен што завршува на .gh (Гана), .sl (Сиера Леоне) или .as (Американска Самоа) бил изложен на ризик. Со таков сертификат, напаѓачот можел да се претставува како вистинската веб-страница преку шифрирана врска и да ги чита приватните податоци што се испраќаат до неа.

Chrome ги блокирал неовластените сертификати за домените на Google преку CRLSets, механизам што овозможува брзо блокирање на сертификати во итни ситуации, соопшти Google. Компанијата исто така соработувала со сертификациските авторитети (CA) кои ги издале сертификатите, со цел тие да бидат отповикани. Овој чекор има за цел да ги заштити корисниците кои користат други прелистувачи и апликации.

Google не ги наведе конкретните домени. Certificate Transparency (CT) логовите претставуваат јавен запис за сертификатите издадени од CA. Тие покажуваат најмалку 12 сертификати, издадени во периодот од 22 до 27 септември, за имиња поврзани со Google и YouTube под трите ccTLD домени, меѓу кои google.com.gh, google.sl и google.as.

CA издава сертификат откако апликантот ќе докаже дека има контрола врз доменот, на пример преку додавање запис во DNS на доменот. Напаѓачите ги промениле авторитативните DNS записи за време на преземањето на контролата врз регистрите, а Google соопшти дека нема причина да верува дека CA направиле нешто погрешно.

Што покажуваат логовите на сертификатите

The Hacker News ги пронашол сертификатите на 7 октомври преку две услуги за пребарување на CT логови, ctlogs.dev и Cert Spotter. Дванаесетте сертификати се однесуваат на седум домени. Let’s Encrypt издал 11 од нив, а ZeroSSL издал еден.

Сертификатите биле евидентирани во логовите во текот на три дена, еден ccTLD во исто време: .gh на 22 септември, .sl на 25 септември и .as на 27 септември.

Сите 12 се сертификати со валидација на доменот (Domain Validated – DV), издадени откако било проверено дека апликантот има контрола врз доменот. Во прегледаните записи, кои се протегаат најмалку до 10 септември, секој друг сертификат за google.com.gh, google.sl и google.as бил издаден од Google Trust Services, сопствениот CA на Google.

„Да, беа издадени сертификати за Google и YouTube и тие беа отповикани“, напиша Метју Мекферин, член на тимот на Let’s Encrypt, на 7 октомври на форумот на CA, како одговор на корисник кој прашал дали биле издадени Let’s Encrypt сертификати за време на преземањето на контролата врз регистрите.

Пребарувањето опфатило само мал број имиња поврзани со Google и YouTube, па вкупниот број може да биде поголем. Google соопшти дека податоците од CT логовите укажуваат и на други организации за кои се верува дека биле погодени од истите напади, вклучувајќи познати глобални брендови и широко користени онлајн услуги. Компанијата не ги именуваше.

#Names on CertificateIssuerFirst LoggedRevoked
1*.youtube.com.gh, youtube.com.ghLet’s EncryptSep 22, 11:03Sep 26, 02:41
2*.google.com.gh, google.com.ghLet’s EncryptSep 22, 11:59Sep 26, 02:41
3*.google.sl, google.slLet’s EncryptSep 25, 04:36Oct 1, 19:36
4google.sl, www.google.slLet’s EncryptSep 25, 04:36Oct 1, 19:36
5google.com.sl, www.google.com.slZeroSSLSep 25, 04:51Sep 26, 14:56
6*.google.com.sl, google.com.slLet’s EncryptSep 25, 04:51Oct 1, 19:36
7www.youtube.sl, youtube.slLet’s EncryptSep 25, 06:06Oct 1, 19:36
8*.youtube.sl, youtube.slLet’s EncryptSep 25, 06:07Oct 1, 19:36
9google.as, www.google.asLet’s EncryptSep 27, 03:33Oct 1, 19:18
10*.google.as, google.asLet’s EncryptSep 27, 03:43Oct 1, 19:18
11google.as, www.google.asLet’s EncryptSep 27, 04:17Oct 1, 19:18
12*.youtube.as, youtube.asLet’s EncryptSep 27, 04:37Oct 1, 19:18

Што опфаќа одговорот

На 7 октомври, записите на Cert Spotter покажувале дека сите 12 сертификати биле отповикани. Двата сертификати за .gh и сертификатот издаден од ZeroSSL биле отповикани на 26 септември, а останатите девет на 1 октомври.

Најкраткиот период помеѓу првото појавување на сертификатот во логовите и неговото отповикување бил околу еден и пол ден. Најдолгиот бил речиси една недела. Првиот сертификат за .as бил евидентиран на 27 септември, околу еден ден откако биле отповикани сертификатите за .gh.

Google соопшти дека дознал за преземањето на контролата врз регистрите во неделата пред објавата од 6 октомври и веднаш реагирал. Компанијата не ги наведе датумите на преземањето на контролата, ниту датумите кога ги презела сопствените мерки.

Google исто така ги блокирал во Chrome сертификатите што ги пронашол за други организации и ги контактирал тие организации каде што тоа било можно.

Корисниците на Chrome не треба да преземаат никакви активности, соопшти Google. Сопствениците на домени не треба да се потпираат на прелистувачот за заштита на нивните корисници.

Бидејќи преземањето на контролата врз DNS е сложен процес, „не можеме да гарантираме дека нашата анализа го идентификувала секој засегнат домен“, напиша тимот Chrome Secure Web and Networking, додавајќи дека блокирањата на Chrome не обезбедуваат сигурна заштита за корисниците на други прелистувачи.

Во објавата на Google не се наведува дали некој од сертификатите бил искористен за лажно претставување како Google веб-страница или за читање на податоците на корисниците. Исто така, не се наведуваат напаѓачите, начинот на кој биле компромитирани ccTLD регистрите, ниту дали тие веќе се обезбедени.

Што треба да направат сопствениците на домени

Google им препорача на сопствениците на домени да преземат два чекори. Правилата што ги следат CA овозможуваат и трет чекор.

  • Следете ги CT логовите за секој домен што го поседувате, вклучувајќи ги и паркираните домени и регионалните ccTLD имиња. CT услугите за мониторинг испраќаат известување кога ќе биде издаден сертификат за одреден домен. Секој што управува со домен под .gh, .sl или .as треба да ги провери неодамнешните записи во логовите за сертификати што не ги побарал.
  • Објавете строг CAA запис. CAA записот е DNS запис кој ги наведува CA на кои им е дозволено да издаваат сертификати за одреден домен, а CA мора да го провери пред издавањето. Google препорачува записот да се поврзе со вашата сопствена сметка кај CA, што функционира само доколку CA ја поддржува оваа опција.
  • Пријавете сертификат што не сте го побарале до CA кој го издал. Според Baseline Requirements, правилата што ги следат CA, секој може да поднесе Certificate Problem Report, а CA мора да спроведе истрага и да ги пријави првичните наоди во рок од 24 часа.

CAA записот не може да спречи издавање сертификат додека трае DNS преземањето на контролата. Напаѓач кој може да го отстрани записот или да внесе лажен запис сепак може да добие сертификат, според CAA стандардот.

Записот станува важен откако сопственикот повторно ќе ја преземе контролата врз DNS. CA имаат дозвола повторно да ја користат веќе завршената проверка на доменот за подоцнежни сертификати. Тоа значи дека напаѓач кој ја поминал проверката за време на DNS преземањето може да побара дополнителни сертификати и откако нападот ќе заврши, соопшти Google. Строг CAA запис го блокира тоа.

Baseline Requirements му дозволуваат на CA повторно да ја користи проверката на доменот до 200 дена. Овој рок ќе се намали на 100 дена во март 2027 година, а потоа на 10 дена во март 2029 година, според распоредот што го одобрил CA/Browser Forum, група составена од CA и производители на прелистувачи, во април 2025 година.

Let’s Encrypt, кој издал 11 од 12-те сертификати, соопштил во декември 2025 година дека повторно ја користи проверката на доменот во период од 30 дена, а планира до 2028 година тој период да го намали на само 7 часа.

Секој од седумте домени имал строг CAA запис на 7 октомври. Google Public DNS враќал запис кој го наведувал само pki.goog, доменот на Google Trust Services, за секој од нив.

Отпечатоци на сертификатите

Секој сертификат од табелата може да се пронајде преку услуга за пребарување на CT логови со неговиот SHA-256 отпечаток (fingerprint). Броевите одговараат на редовите во табелата.

  1. SHA-256: 0357032e1214ae11d7da8e00f6b89fb7694e240b17d05f2f47feaf43e96aa7d8
  2. SHA-256: 8886ca2b71501a6729f1ae868bd7d7b9b53c5cb6b5c7d851d041db4d6206945d
  3. SHA-256: 986d36b1c68c3e800596c4680dd6c67c42118955e08b472f641793c59dcd347b
  4. SHA-256: 2e1f6d7f24650b0720636efe48f2ccf59704ee6f11ffa52b5a4c4afcc474fe91
  5. SHA-256: e1667fe4e4ea98427960ea2eda7c53af1246ec58ac22282a6877d394a0957065
  6. SHA-256: e1e4fd74f673f1df9c039ae6424b36868a0475a043abea2dedd1f6f12a365ebf
  7. SHA-256: 5b7c491c8784eb438b1634981f1ea6333d3557431268233c2a7a92173ca17122
  8. SHA-256: a10d3b5dbc142d040e6ae772ab41dc44b0e94659237709d1241fdefdd36f7b35
  9. SHA-256: 491f453d208bbb7923626c208df93c95fdfae3b78b738b996c8dafda9d00619a
  10. SHA-256: 798079c762496d26ce99d3a9113cb24715e31ec8a69a6cdcffa70f5001e19df0
  11. SHA-256: 607afd2745b84c4332e028262937be35f25316aadf584340269d23a3dbcd37ef
  12. SHA-256: b7ea8c77695cf9791a9d45f17c33ebb9bd5f68d4c96df6f56136dc6a834576d2

Извори:

  • The Hacker News – Attackers Hijack .gh, .sl, and .as Registries to Obtain Certificates for Google Domains The Hacker News