Хакеры выписали себе настоящие сертификаты Google и даже не ломали Google

Изображение: grok
Хакеры захватили инфраструктуру трёх национальных доменных зон — .gh Ганы, .sl Сьерра-Леоне и .as Американского Самоа — и подменили DNS-записи выбранных сайтов. После этого они прошли автоматическую проверку владения доменом и получили у легитимных центров сертификации (ЦС) настоящие TLS-сертификаты, с которыми можно косить под Google и другие крупные сервисы. Об атаке шестого октября рассказала команда Chrome.
Ни Google, ни центры сертификации никто не ломал, и Google отметила, что при выдаче ЦС не нарушали требований. Дыра нашлась этажом выше, в реестрах доменных зон, где атакующие временно получили контроль над авторитетными DNS-записями.
Интересно, что сертификаты не поддельные. Подпись настоящая, ЦС доверенный, просто достались они не тому владельцу, и для браузера это куда неприятнее самопального сертификата с предупреждением на весь экран.
Перед выдачей сертификата ЦС обязан убедиться, что заявитель реально рулит доменом, и проверяет это автоматом через Domain Control Validation. Способы разные:
- запись в DNS;
- файл на сервере;
- ответ по определённому адресу.
Хакеры сидели на DNS внутри трёх зон, поэтому запросы к нужным доменам улетали на их инфраструктуру, а автоматика ЦС видела всё, что полагалось видеть при подтверждении владения. Робот не понял, что за правкой DNS стоит злоумышленник, ведь технически домен отвечал с той инфраструктуры, которую и проверяли.
Сначала Google нашла левые сертификаты для нескольких своих доменов и заблокировала их в Chrome. Потом команда прошлась по журналам Certificate Transparency и увидела других пострадавших. Названия брендов, число сертификатов и список доменов компания не раскрыла.
Стоит обратить внимание на CT-журналы. Любой публичный сертификат для Chrome должен там светиться, поэтому без них проблема оставалась бы незамеченной дольше.
Ждать, пока отзыв сертификатов расползётся по интернету, Google не стала. Chrome обновился и режет найденные сертификаты через CRLSets, а ЦС по просьбе компании отозвали сертификаты на её домены. Пользователям Chrome делать ничего не нужно. Найти все затронутые домены Google не гарантировала, а в других браузерах и приложениях защита может не сработать. Для российских юзеров это актуально, ведь Chrome — не единственный клиент на устройстве.
Заблокировать в Chrome все сертификаты для .gh, .sl и .as нельзя, потому что под раздачу попадут легитимные сайты. К тому же Google не уверена, что знает все сертификаты, выпущенные за время захвата. Простым возвратом DNS ситуацию тоже не вылечить. ЦС умеют хранить результаты успешной проверки домена и использовать их повторно, поэтому даже после восстановления нормальных записей хакер может заказать новый сертификат по старой проверке. Google порекомендовала владельцам доменов следующее:
- прописать записи CAA, которые указывают, каким ЦС разрешено выпускать сертификаты на домен;
- привязать выпуск к конкретным ACME-аккаунтам и методам проверки;
- мониторить Certificate Transparency на предмет сертификатов, которые никто не заказывал.
CAA не останавливает захват DNS, ведь злоумышленник может переписать и эти записи. Зато после возврата контроля правильная политика не даст использовать сохранённый результат старой проверки.
Криптографию TLS никто не ломал, подписи не подделывали, алгоритмы шифрования не трогали, а браузер получил сертификат с корректной подписью доверенного ЦС и ему поверил. Браузер верит ЦС, ЦС верит проверке домена, проверка завязана на DNS, а DNS оказался в чужих руках.
Google назвала только факт захвата инфраструктуры трёх ccTLD и возможности менять авторитетные DNS-записи. Причину доступа компания не раскрыла, будь то украденный аккаунт или дыра в софте, поэтому пока неизвестно следующее:
- как атакующие попали в инфраструктуру реестров;
- сколько сертификатов выпущено и какими ЦС;
- кто стоит за атакой;
- использовали ли сертификаты для перехвата трафика реальных пользователей.
Получить сертификат ещё не значит провести атаку Man-in-the-Middle, и о таком использовании Google пока не сообщила. В 2011 году хакеры взломали нидерландский ЦС DigiNotar и получили возможность выпускать сертификаты для Google и более чем 200 других доменов. Поддельные сертификаты применяли для атак как минимум на 300 тысяч пользователей, связанных с Ираном, после чего DigiNotar потеряла доверие браузеров и закрылась.
Бизнесу вывод простой, и российские компании не исключение, ведь у игроков с зарубежными офисами в портфеле вполне могут лежать домены в этих зонах. Нужно знать все свои домены и добавить в мониторинг CT следующее:
- региональные домены;
- редко используемые адреса;
- припаркованные домены;
- старые имена, оставшиеся после покупки конкурентов и закрытых проектов.
Звучит элементарно, пока компании не исполнится 20 лет, а в портфеле не накопится пачка доменов, о которых никто не вспоминает, пока на них не выпишут подозрительный сертификат. В долгую Google хочет укоротить срок жизни сертификатов и сократить повторное использование результатов проверки домена, чтобы у атакующего оставалось меньше времени на эксплуатацию украденного контроля.
Эксперты CISOCLUB отметили, что инцидент бьёт по фундаменту веб-доверия, где один захваченный реестр доменной зоны перекрывает работу всех дальнейших проверок. Выпуск публичного сертификата теперь стоит считать событием, за которым нужно следить в реальном времени, а Certificate Transparency из инструмента для ресерчеров превращается в систему обнаружения атак. Компаниям с большим доменным портфелем стоит заранее настроить алерты на новые сертификаты и закрепить в CAA разрешённые ЦС. Укорачивание срока жизни сертификатов сузит окно возможностей, хотя сами захваты DNS не остановит. Детали про вектор проникновения и круг пострадавших, скорее всего, всплывут позже.
Ранее сообщалось, что фальшивые сайты ChatGPT, Gemini, Claude и Perplexity используются в новой фишинговой кампании, нацеленной на специалистов по интернет-рекламе. Вместо доступа к нейросети пользователю показывают поддельное окно авторизации Google, социальной сети, TikTok или Okta, после чего он самостоятельно вводит логин, пароль и одноразовый код. Атака основана на старом приёме Browser-in-the-Browser, при котором внутри настоящего окна браузера создаётся визуальная имитация ещё одного браузерного окна. Злоумышленники нацеливаются на сотрудников рекламных агентств и медиакомпаний.



