Представьте, что вы заходите на сайт Google по правильному URL, а вас перенаправляют на незаконную копию, созданную злоумышленником. Атакующие захватили домены верхнего уровня, что позволило им изменять DNS-записи и выпускать мошеннические HTTPS-сертификаты для нескольких доменов Google, а также для доменов других организаций.
Google сообщил, что узнал о серии атак на прошлой неделе в пространствах доменов верхнего уровня с кодом страны (ccTLD) .gh (Гана), .sl (Сьерра-Леоне) и .as (Американское Самоа).
«Во время этих захватов злоумышленники изменяли авторитетные DNS-записи и получали несанкционированные HTTPS-сертификаты, охватывающие несколько доменов Google, а также домены, принадлежащие другим организациям», — предупредил во вторник отдел безопасности Google в своем блоге.
Google не уточнил, какие именно домены или организации пострадали.
Атаки не скомпрометировали системы Google, а Chrome быстро заблокировал подозрительные поддельные сертификаты в затронутых ccTLD, что означает, что пользователи браузера Chrome уже защищены, как сообщила компания.
«Учитывая характер атак, у нас нет оснований полагать, что центры сертификации (CA), выдавшие затронутые сертификаты, сделали что-то не так», — говорится в уведомлении.
Подобные атаки позволяют преступникам выдавать себя за законные организации и веб-сайты, не вызывая никаких предупреждений безопасности браузера. Злоумышленник контролирует маршрутизацию трафика (через DNS) и закрытый ключ, связанный с несанкционированным сертификатом, что означает, что он потенциально может перехватывать или изменять данные, отправляемые пользователями на имитируемый сайт, и использовать бренд доверенной организации для распространения вредоносного ПО или проведения фишинговых атак.
«Хотя Chrome предпринял шаги во время этих инцидентов для выявления и блокировки подозрительных несанкционированных сертификатов в затронутых ccTLD, не следует полагаться на вмешательство браузера для защиты ваших пользователей», — предупредил Google владельцев доменов. «Из-за сложности DNS-захватов мы не можем гарантировать, что наш анализ выявил каждый затронутый домен, и вмешательство Chrome не обеспечивает надежной защиты пользователей, не использующих Chrome».
Чтобы обеспечить защиту своих доменов и пользователей, Google рекомендует постоянно отслеживать журналы Certificate Transparency (CT) для всех доменов организации, включая неиспользуемые или региональные ccTLD. Это обеспечивает оповещение практически в режиме реального времени всякий раз, когда кто-то получает сертификат для одного из ваших доменов. И если вы управляете доменом в .gh, .sl или .as, обязательно проверьте последние записи в журналах CT на наличие неожиданных сертификатов.
Организации также могут публиковать ограничительные DNS-записи Certification Authority Authorization (CAA), которые позволяют владельцам доменов указывать, какие центры сертификации имеют право выдавать сертификаты для их доменов.
Хотя это не остановит выдачу сертификатов во время атаки DNS-захвата, это поможет защитить домены после восстановления контроля над DNS. Google рекомендует политики CAA, которые ограничивают выдачу конкретным авторизованным учетным записям и методам проверки и не позволяют злоумышленникам использовать кэшированное состояние проверки для выпуска новых сертификатов после окончания захвата.®
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – Jessica Lyons




