Злоумышленники захватили домены .gh, .sl и .as для получения сертификатов Google Domains

Google безопасность сертификаты Dns атаки Cctld thehackernews.com

Злоумышленники получили несанкционированные HTTPS-сертификаты для доменов Google, скомпрометировав три ccTLD. Узнайте, как Google защитила пользователей и какие меры предосторожности следует принять владельцам доменов.

6 октября Google сообщила, что злоумышленники скомпрометировали три домена верхнего уровня с кодом страны (ccTLD) и получили несанкционированные HTTPS-сертификаты для нескольких доменов Google. Собственные системы Google не были взломаны, но любой домен, заканчивающийся на .gh (Гана), .sl (Сьерра-Леоне) или .as (Американское Самоа), оказался под угрозой. С таким сертификатом злоумышленник мог бы выдавать себя за реальный сайт через зашифрованное соединение и читать отправляемые ему личные данные.
Google заблокировала несанкционированные сертификаты для доменов Google с помощью CRLSets — своего механизма быстрой блокировки сертификатов в экстренных случаях. Компания также сотрудничала с центрами сертификации (CA), выдавшими сертификаты, для их отзыва, что должно было защитить пользователей других браузеров и приложений.
Google не назвала затронутые домены. Журналы Certificate Transparency (CT) являются общедоступной записью сертификатов, выданных CA. Они показывают как минимум 12 сертификатов, выданных с 22 по 27 сентября для имен Google и YouTube в трех ccTLD, включая google.com.gh, google.sl и google.as.
CA выдает сертификат после того, как заявитель продемонстрирует контроль над доменом, например, добавив запись в DNS домена. Злоумышленники изменили авторитетные записи DNS во время перехвата управления доменами, и Google не имеет оснований полагать, что CA действовали неправомерно, заявила компания.
The Hacker News обнаружил сертификаты 7 октября через два сервиса поиска CT: ctlogs.dev и Cert Spotter. 12 сертификатов предназначены для семи доменов. Let’s Encrypt выдал 11 из них, а ZeroSSL — один. Сертификаты были зарегистрированы в журналах в три дня, по одному ccTLD за раз: .gh 22 сентября, .sl 25 сентября и .as 27 сентября.
Все 12 сертификатов являются сертификатами, подтвержденными доменом, выданными после проверки того, что заявитель контролирует домен. В просмотренных записях, датируемых как минимум 10 сентября, каждый другой сертификат для google.com.gh, google.sl и google.as исходил от Google Trust Services, собственного CA Google.
«Да, сертификаты для Google и YouTube были выданы и отозваны», — написал 7 октября Мэтью Макферрин, сотрудник Let’s Encrypt, на форуме сообщества CA в ответ на вопрос пользователя о том, были ли выданы сертификаты Let’s Encrypt во время перехвата управления доменами.
Была проверена лишь небольшая часть имен Google и YouTube, поэтому общее число может быть выше. Google заявила, что данные CT также указывают на другие организации, которые, по ее мнению, пострадали от тех же атак, включая известные мировые бренды и широко используемые онлайн-сервисы. Они не были названы.
7 октября записи Cert Spotter показывали все 12 сертификатов как отозванные. Два сертификата .gh и сертификат ZeroSSL были отозваны 26 сентября, а остальные девять — 1 октября. Самый короткий промежуток времени между первой записью в журнале и отзывом сертификата составил около полутора дней. Самый длинный — почти неделю. Первый сертификат .as был зарегистрирован 27 сентября, примерно через день после отзыва сертификатов .gh.
Google заявила, что узнала о перехвате управления доменами за неделю до публикации 6 октября и действовала немедленно. Даты перехвата или собственных действий компании не были указаны. Google также заблокировала в Chrome сертификаты, найденные для других организаций, и связалась с теми организациями, с которыми могла.
Пользователям Chrome ничего делать не нужно, заявила Google. Владельцы доменов не должны полагаться на браузер для защиты своих пользователей. Поскольку перехват DNS является сложной проблемой, «мы не можем гарантировать, что наш анализ выявил каждый затронутый домен», — написала команда Chrome Secure Web and Networking, добавив, что блокировки Chrome не надежно защищают пользователей других браузеров.
В публикации Google не указано, использовался ли какой-либо из сертификатов для выдачи себя за сайт Google или для чтения данных пользователей. Не названы злоумышленники, не сказано, как были скомпрометированы ccTLD, и не указано, были ли они обеспечены.
Google предложила владельцам доменов два шага. Правила, которым следуют CA, допускают третье. Запись CAA не может предотвратить выдачу сертификата во время перехвата DNS. Злоумышленник, который может удалить запись или вставить ложную, все равно может получить сертификат, согласно стандарту CAA. Запись имеет значение, как только владелец снова получает контроль над DNS. CA разрешено повторно использовать завершенную проверку домена для последующих сертификатов, поэтому злоумышленник, прошедший проверку во время перехвата, может запросить дополнительные сертификаты после его окончания, заявила Google. Строгая запись CAA блокирует это.
Baseline Requirements позволяют CA повторно использовать проверку домена до 200 дней. Лимит снизится до 100 дней в марте 2027 года и до 10 дней в марте 2029 года в соответствии с графиком, утвержденным CA/Browser Forum, группой CA и разработчиков браузеров, в апреле 2025 года. Let’s Encrypt, выдавшая 11 из 12 сертификатов, заявила в декабре 2025 года, что повторно использует проверку домена в течение 30 дней и планирует сократить это время до 7 часов к 2028 году.
Каждый из семи доменов имел строгую запись CAA 7 октября. Google Public DNS возвращал запись, указывающую только pki.goog, домен Google Trust Services, для каждого из них. Каждый сертификат в таблице может быть найден в сервисе поиска CT по его SHA-256-отпечатку. Цифры соответствуют строкам таблицы.

Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.

Похожие новости: