Технологии, наука и безопасность своими словами

Безопасность

Подмена DNS у регистраторов .gh, .sl и .as дала чужие TLS-сертификаты

Google рассказала об инциденте, после которого у атакующих оказались TLS-сертификаты на отдельные домены компании, среди них google.as, а также на онлайн-сервисы и имена крупных организаций в зонах .gh, .sl и .as. Документ выпускал не администратор этих сервисов, а удостоверяющий центр, принявший чужое подтверждение владения. Входной точкой стали регистраторы национальных доменов верхнего уровня.

Зона .gh относится к Гане, .sl — к Сьерра-Леоне, .as — к Американскому Самоа. Доступ к регистратору позволил заменить DNS-серверы доменов этих зон и отправить запросы на машины злоумышленников вместо адресов, которые указал настоящий владелец. Перенаправление трафика понадобилось, чтобы пройти проверку, без которой сертификат не выпускают.

После правки данных в DNS проверочные запросы удостоверяющих центров уходили уже не на настоящие хосты, а на подменённые, и ответы формировались там. Для центра это выглядело как доказательство, что заявитель распоряжается именем. Так смещается обычная опора TLS: браузер доверяет сертификату, если его выпустил признанный центр, а центр доверяет тому, кто ответил с адреса из DNS.

Когда регистратор зоны может переписать эти адреса, проверка владения подтверждает не хозяина домена, а того, кто временно держит подмену. Сертификат при этом остаётся настоящим документом центра, просто выданным не тому. След нашли в логах Certificate Transparency.

Удостоверяющие центры отражают там все выданные и отозванные сертификаты, и разбор этих записей показал несанкционированный выпуск. Именно публичный журнал, а не сообщения пользователей, стал источником, по которому Google увидела чужие документы на имена в затронутых зонах. Компания закрыла уже выпущенные документы с двух сторон.

Через механизм CRLSets нелегитимные сертификаты заблокировали в браузере Chrome. Одновременно Google добилась, чтобы удостоверяющие центры сами отозвали эти сертификаты, так что блокировка в обозревателе не осталась единственной мерой. Для каких именно доменов выпустили обманные сертификаты и какие компании пострадали, пока не раскрывается.

Снаружи видны зоны .gh, .sl и .as, пример google.as и общий круг целей: онлайн-сервисы и крупные организации. Пока список закрыт, последствия можно описать только так, как их описала сама Google: сертификаты получены, часть компаний затронута, конкретные имена остаются неизвестными. Чтобы повтор не остался незамеченным, владельцам доменов предлагают постоянно смотреть публичные логи Certificate Transparency и ловить выпуск, который они не заказывали.

Журнал не возвращает контроль над регистратором и не отменяет уже сделанную подмену DNS: он делает чужой сертификат видимым. Для зон, где регистратор оказался слабым местом, такая видимость становится первым практическим сигналом. Вторая рекомендация — запись CAA, Certification Authority Authorization.

Она перечисляет удостоверяющие центры, которым разрешено выпускать сертификаты для конкретного домена. От запроса в момент подмены DNS запись не защищает: проверка владения тогда смотрит на чужой хост и может завершиться успешно. После возврата контроля над DNS CAA мешает выпустить сертификат ещё раз, опираясь на закэшированные сведения о якобы подтверждённом владении.

Отсюда прямой вывод для тех, чьи имена лежат в небольших национальных зонах. Целостность .gh, .sl или .as оказывается условием того, что TLS-сертификат на google.as или на сервис крупной компании выдан её владельцу, а не тому, кто подменил серверы имён. Блокировка в Chrome и отзыв закрывают уже известные документы.

Мониторинг CT и запись CAA не чинят регистратора, но сужают окно, в котором чужое подтверждение владения можно превратить в новый сертификат.

кибербезопасность трафик интернет

Оригинал

Обсуждение

Комментариев пока нет.

Похожие новости