Google атаковали через целые страны: хакеры угнали домены с помощью взлома национальных реестров Ганы, Самоа и Сьерра-Леоне

iXBT.com ·

Google атаковали через целые страны: хакеры угнали домены с помощью взлома национальных реестров Га…

Неизвестные злоумышленники осуществили целенаправленную атаку на операторов доменных зон (ccTLD) Ганы (.GH), Американского Самоа (.AS) и Сьерра-Леоне (.SL). Получив доступ к управлению реестрами, хакеры модифицировали авторитативные DNS-записи и перенаправили трафик с ряда доменов, включая принадлежащие Google, на подконтрольную им инфраструктуру. Сама Google подчёркивает: её внутренние системы скомпрометированы не были.

Неизвестные злоумышленники осуществили целенаправленную атаку на операторов доменных зон (ccTLD) Ганы (.GH), Американского Самоа (.AS) и Сьерра-Леоне (.SL). Получив доступ к управлению реестрами, хакеры модифицировали авторитативные DNS-записи и перенаправили трафик с ряда доменов, включая принадлежащие Google, на подконтрольную им инфраструктуру. Сама Google подчёркивает: её внутренние системы скомпрометированы не были.

Ключевой элемент атаки — получение валидных HTTPS-сертификатов. Центры сертификации (Certificate Authorities) подтверждают право на домен, требуя от заявителя создать TXT-запись со случайным значением. Контроль над DNS позволил хакерам пройти эту проверку и запросить сертификат, делая мошеннические сайты визуально безопасными и легитимными для браузера.

Такой подход позволяет полностью имитировать настоящий ресурс и демонстрировать посетителям произвольный контент.

Google немедленно заблокировала скомпрометированные сертификаты в Chrome через механизм CRLSets — экстренную систему, позволяющую быстро отклонять отозванные или недоверенные сертификаты без общего обновления браузера. Помимо собственных доменов, после анализа логов Certificate Transparency (CT) с сертификатами безопасности, корпорация обнаружила, что пострадал и ряд других крупных мировых брендов и общедоступных онлайн-сервисов, и внесла их сертификаты в чёрный список.

Несмотря на оперативные меры, Google предупреждает: из-за сложности DNS-атак нет гарантии, что выявлены все скомпрометированные домены, а защита CRLSets работает исключительно в Chrome. Пользователи альтернативных браузеров могут оставаться в зоне риска при переходе на подставные ресурсы.

В качестве дополнительной меры защиты компания рекомендует владельцам доменов настраивать DNS-запись Certification Authority Authorization (CAA). Она не остановит выдачу сертификатов в момент активного захвата DNS, но способна предотвратить получение новых сертификатов с использованием кешированных данных валидации уже после возвращения контроля над доменом.

Источник: iXBT.com