GenelYüksek

.gh, .sl ve .as kayıt kurumları ele geçirildi, Google alan adlarına sertifika alındı

Google'a göre saldırganlar üç ülke kodlu alan adının işletmecisini ele geçirerek Google, YouTube ve başka kurumların alan adları için yetkisiz HTTPS sertifikası aldı.

.gh, .sl ve .as kayıt kurumları ele geçirildi, Google alan adlarına sertifika alındı

Kısaca

  • Saldırganlar .gh, .sl ve .as alan adlarını işleten üçüncü taraf kurumları ele geçirip yetkili DNS kayıtlarını değiştirdi.
  • The Hacker News, yedi Google ve YouTube alan adı için 12 yetkisiz sertifika tespit etti; 11'i Let's Encrypt, biri ZeroSSL tarafından verildi ve tamamı iptal edildi.
  • Chrome sertifikaları CRLSets ile engelledi, ancak Google diğer tarayıcı kullanıcılarının güvenilir biçimde korunmadığı uyarısında bulundu.
  • Alan adı sahiplerine Sertifika Şeffaflığı kayıtlarını izlemeleri ve sıkı CAA kaydı yayımlamaları öneriliyor.

Saldırganlar, Gana'nın .gh, Sierra Leone'nin .sl ve Amerikan Samoası'nın .as ülke kodlu üst düzey alan adlarının arkasındaki kayıt sistemlerini ele geçirerek Google'a ve başka büyük kurumlara ait alan adları için yetkisiz HTTPS sertifikaları aldı. Google olayı 6 Ekim'de duyurdu. Help Net Security'nin aktardığına göre saldırganlar bu alan adlarını işleten üçüncü taraf kurumları ele geçirip yetkili DNS kayıtlarını değiştirdi; bu durum söz konusu uzantılara sahip tüm alan adlarını risk altına soktu.

Neler oldu?

Google, ele geçirmeleri duyurudan bir hafta önce öğrendiğini ve olayların kendi sistemlerinin ihlal edilmesini içermediğini açıkladı. Şirket, sertifikaları veren sertifika otoritelerinin hatalı davrandığını düşünmek için bir neden olmadığını da belirtti: DNS'i kontrol eden saldırganlar standart alan adı doğrulamasını geçebiliyordu.

Her iki yayına göre Google, kayıt kurumlarının nasıl ele geçirildiğini, saldırıların arkasında kimin olduğunu ve sertifikaların bir siteyi taklit etmek ya da trafiği okumak için fiilen kullanılıp kullanılmadığını açıklamadı.

Teknik detaylar

The Hacker News, Sertifika Şeffaflığı (Certificate Transparency, CT) kayıtlarını inceleyerek yedi alan adını kapsayan 12 alan adı doğrulamalı sertifika tespit etti: youtube.com.gh, google.com.gh, google.sl, google.com.sl, youtube.sl, google.as ve youtube.as. Sertifikaların 11'ini Let's Encrypt, birini ZeroSSL verdi. Yayına göre sertifikalar 22-27 Eylül arasında kayda geçti; önce .gh, 25 Eylül'de .sl, 27 Eylül'de .as alan adları için sertifika alındı. Üç sertifika 26 Eylül'de, kalan dokuzu 1 Ekim'de iptal edildi.

Google gerçek sayının daha yüksek olabileceğini ve CT verilerinin, adını vermediği birkaç büyük küresel marka ve popüler çevrim içi hizmetin de etkilendiğini gösterdiğini söyledi.

Kimler etkileniyor?

Chrome yetkisiz sertifikaları arka planda indirdiği iptal listesi CRLSets ile engelledi ve Google, Chrome kullanıcılarının bir şey yapmasına gerek olmadığını belirtti. Ancak şirket, Chrome'un müdahalelerinin diğer tarayıcıların kullanıcılarını güvenilir biçimde korumadığı ve analizin etkilenen tüm alan adlarını bulduğunu garanti edemeyeceği uyarısında bulundu.

Ne yapmalı?

.gh, .sl veya .as uzantılı alan adı olan kurumlar DNS kayıtlarını ve adlarına verilmiş sertifikaları kontrol etmeli. The Hacker News; park edilmiş ve bölgesel alan adları dahil tüm alan adlarının CT kayıtlarının izlenmesini, izin verilen sertifika otoritelerini belirten sıkı bir CAA kaydı yayımlanmasını ve talep edilmemiş sertifikaların, sektör kuralları gereği 24 saat içinde inceleme yapmak zorunda olan sertifika otoritesine bildirilmesini öneriyor. Yayın, CAA kayıtlarının etkin bir DNS ele geçirmesi sırasında sertifika verilmesini durduramayacağını, ancak sertifika otoriteleri önceki doğrulamaları yeniden kullanabildiği için kontrol geri alındıktan sonra önem kazandığını hatırlatıyor. Google ise Chrome Kök Programı aracılığıyla daha kısa sertifika ömürleri ve doğrulamaların daha az yeniden kullanılması için çalışmayı sürdüreceğini açıkladı.

Kaynaklar

Bu haber yukarıda listelenen kaynaklara dayanmaktadır. Kritik sistemlerle ilgili işlem yapmadan önce üreticinin resmi duyurusunu kontrol edin.