Захват доменных зон Ганы, Сьерра-Леоне и Американского Самоа позволил выпустить поддельные сертификаты для Google

Захват доменных зон Ганы, Сьерра-Леоне и Американского Самоа позволил выпустить поддельные сертификаты для Google

Атакующие захватили контроль над тремя национальными доменными зонами - Ганы, Сьерра-Леоне и Американского Самоа. Получив доступ, они оформили цифровые сертификаты для сайтов Google и YouTube. Компания сообщила об этом 6 октября. Её собственные системы не пострадали: пострадали сторонние регистратуры, отвечающие за эти зоны. Практический риск касается любого адреса, который оканчивается кодом перечисленных стран. Сертификат даёт возможность выдавать чужой ресурс за настоящий по защищённому соединению. Браузер не покажет предупреждение, и человек спокойно отправит пароль или данные карты на чужой сервер.

Описание

Публичные журналы прозрачности сертификатов сохранили детали атаки. Это открытая база, куда удостоверяющие центры обязаны записывать каждое выданное удостоверение. С 22 по 27 сентября в ней появилось не меньше двенадцати записей для имён Google и YouTube в пострадавших зонах. Одиннадцать сертификатов выпустил Let's Encrypt, ещё один - ZeroSSL. Первая волна пришлась на 22 сентября и на зону Ганы. Вторая - на 25 сентября и Сьерра-Леоне, третья - на 27 сентября и Американское Самоа. Все двенадцать записей относятся к сертификатам, выданным после проверки права на домен. Центр убедился, что заявитель управляет адресом, и только потом подписал документ. Обычно проверка сводится к добавлению технической записи в настройки домена.

По данным Google, реакция заняла считаные дни. Неправомочные сертификаты для своих сервисов компания заблокировала в Chrome через встроенный механизм экстренной блокировки. Он срабатывает без обновления браузера у пользователя. Параллельно переговоры с удостоверяющими центрами закончились отзывом. К 7 октября все двенадцать сертификатов числились отозванными. Минимальный разрыв между выпуском и отзывом составил около полутора суток, максимальный - почти неделю. Записи по Американскому Самоа появились примерно через сутки после отзыва сертификатов по Гане.

Разбор журналов показал более широкую картину. Помимо Google, под ту же атаку попали другие организации: крупные мировые бренды и популярные онлайн-сервисы. Названия в Google не раскрыли. Тем не менее найденные сертификаты заблокировали заранее, а где получилось - предупредили пострадавших. Осталось неизвестным, применял ли кто-то поддельные удостоверения, чтобы выдавать себя за сайт Google или читать чужую переписку. В отчёте также нет имён атакующих, способа захвата зон и подтверждения, что зоны вернули под контроль.

Механика захвата выглядит так. Злоумышленники добрались до системы доменных имён и изменили авторитетные записи. Эти записи указывают браузеру, куда обращаться за нужным сайтом. Дальше оставалось подтвердить право на домен, и удостоверяющий центр выдал документ на чужое имя. Такие сертификаты считаются самыми простыми: подтверждать принадлежность компании не требуется. Претензий к центрам у Google нет. Они действовали по правилам и проверяли то, что им показывали.

Владельцам доменов Google предложила два шага, а правила удостоверяющих центров допускают третий. Первый - следить за журналами прозрачности по всему портфелю адресов, включая простаивающие и региональные. Сервисы мониторинга присылают уведомление, как только для домена выпустили сертификат. Второй - публиковать строгую запись о разрешённых центрах. Такая запись в системе доменных имён перечисляет, кто вправе выпускать удостоверения, и центр обязан её проверить. Google советует привязать запись к конкретному аккаунту в центре, если тот поддерживает такую опцию. Третий шаг - сообщить о неожиданном сертификате тому, кто его выпустил. По базовым требованиям подать жалобу может любой, а центр обязан разобраться и отчитаться о первых результатах за сутки.

Запись о разрешённых центрах не спасает во время активного захвата. Если атакующий может удалить её или вписать свою, он всё равно получит сертификат. Зато после восстановления контроля она мешает новым выпускам. Дело в том, что центры вправе переиспользовать однажды пройденную проверку домена. Значит, злоумышленник, успевший пройти её в момент захвата, мог заказать новые сертификаты и после окончания атаки. Строгая запись это блокирует.

Срок переиспользования проверки постепенно сокращают. Сейчас центр может опираться на неё до 200 дней. С марта 2027 года лимит упадёт до 100 дней, с марта 2029 года - до 10. Такой график в апреле 2025 года утвердил форум, объединяющий удостоверяющие центры и разработчиков браузеров. Let's Encrypt переиспользует проверку 30 дней и планирует сократить срок до семи часов к 2028 году.

Для пользователей Chrome ничего не меняется. Защита уже включена, действий с их стороны не требуется. Сложнее владельцам сайтов. Полагаться на браузер Google не советует: блокировки в Chrome не помогают тем, кто открывает сайт в другом браузере или в приложении. Мониторинг журналов и строгие записи о центрах остаются самым надёжным способом заметить чужие сертификаты на своё имя.

Индикаторы компрометации

Комментарии: 0