Riassunto:
Molti nomi di dominio, incluso Google, sono stati violati. Dopo che gli hacker hanno acquisito il controllo dei nomi di dominio, il loro comportamento principale è manomettere i record DNS per richiedere l'emissione di un certificato TLS. Una volta emesso con successo il certificato, possono indirizzare il nome di dominio al server dell'hacker e utilizzarlo per il dirottamento e la decrittografia del traffico. Google ha rivelato in un blog che sono stati emessi certificati TLS non autorizzati su nomi di dominio di più organizzazioni, tra cui Google.

Google ha sottolineato che il sistema interno dell'azienda non è stato compromesso e non c'è motivo di credere che l'autorità di certificazione (CA) che ha emesso il certificato abbia violato le procedure pertinenti, perché secondo le procedure CA esistenti, finché un record DNS valido viene aggiunto al nome di dominio, può dimostrare che il richiedente possiede il nome di dominio, quindi il certificato può essere emesso.
Dopo aver scoperto questo incidente, Google ha bloccato un gran numero di certificati non autorizzati identificati tramite il meccanismo CRLSet di Chrome. Allo stesso tempo, Google ha contattato l'autorità di certificazione competente per revocare i certificati per proteggere altri browser e client. Google ha quindi analizzato i registri di trasparenza dei certificati e ha scoperto che molti marchi globali e servizi online comunemente utilizzati potrebbero essere interessati, quindi gli utenti vedranno anche le richieste di blocco di Chrome quando visitano i siti Web corrispondenti.
Google non ha divulgato l'elenco delle aziende o dei servizi interessati e il numero di certificati. Google ha affermato che il dirottamento DNS è molto complesso e non può garantire che tutti i nomi di dominio interessati vengano trovati. L'intercettazione lato browser non può proteggere in modo affidabile gli utenti non Chrome. Gli utenti dei nomi di dominio pertinenti dovrebbero controllare i certificati e i record di protezione DNS. Se vengono rilevati record anomali, è necessario eliminarli in tempo.
Se utilizzi nomi di dominio GH, SL e AS, il titolare del nome di dominio può visitare il sito web crt.sh per interrogare il certificato emesso dal nome di dominio corrispondente. Se scopri che esiste un certificato che non hai richiesto, dovresti contattare l'autorità di certificazione il prima possibile per revocare il certificato corrispondente per impedire agli hacker di continuare a utilizzare questi certificati per dirottare gli utenti.
Ulteriori informazioni:
https://blog.google/security/chromes-response-to-recent-cctld-registry-hijacks/
Commenti