Профиль: Аноним (вход | регистрация) неRU opennet.me  
OpenNET

[ новости /+++ | форум | теги |    ]

Компрометация регистраторов 3 доменных зон, позволила получить TLS-сертификаты к сервисам Google

07.10.2026 11:07 (MSK)

Компания Google сообщила об инциденте, в результате которого атакующим удалось получить TLS-сертификаты для отдельных доменов Google (например, google.as), онлайн-сервисов и крупных компаний в зонах ".gh", ".sl" и ".as". Атака совершена через компрометацию регистраторов национальных доменных зон верхнего уровня - ".gh" (Гана), ".sl" (Сьерра-Леоне) и ".as" (Американское Самоа), что позволило заменить DNS-серверы для доменов в этих зонах и перенаправить запросы на серверы злоумышленников. Перенаправив трафик, атакующие смогли подтвердить владение доменами и получить TLS-сертификаты, так как после изменения данных в DNS проверочные запросы от удостоверяющих центров были отправлены не на реальные, а на подменённые хосты и обработаны на них.

Несанкционированное получение сертификатов было выявлено в результате анализа логов Certificate Transparency, в которых удостоверяющие центры отражают все выданные и отозванные сертификаты. Компания Google заблокировала полученные в ходе атаки нелегитимные сертификаты при помощи механизма CRLSets в браузере Chrome, а также добилась отзыва этих сертификатов удостоверяющими центрами. Пока не раскрывается для каких именно доменов были выпущены обманные сертификаты и какие компании пострадали от атаки.

Для минимизации рисков при повторении подобных инцидентов владельцам доменов рекомендовано организовать постоянный мониторинг публичных логов CT (Certificate Transparency) для выявления несанкционированного выпуска сертификатов. В DNS советуют добавить записи CAA (Certification Authority Authorization), определяющие список удостоверяющих центров, которым разрешено выпускать сертификаты для указанного домена. Выставление DNS-записи CAA не защитит от запроса сертификата после подмены DNS, но после возвращения контроля над DNS предотвратит повторный выпуск сертификатов злоумышленниками, используя прокэшированные данные проверки владения доменом.

  1. Главная ссылка к новости (https://arstechnica.com/securi...)
  2. OpenNews: Утечка хэшей паролей Whois-сервиса интернет-регистратора APNIC
  3. OpenNews: Атака на регистраторов доменов привела к перенаправлению крупнейших сайтов
  4. OpenNews: Уязвимость в EPP-серверах позволяла получить контроль над 19 доменами первого уровня
  5. OpenNews: Попытка получения TLS-сертификатов для чужих доменов mobi, используя просроченный домен с WHOIS-сервисом
  6. OpenNews: Техника атаки, позволившая получить контроль над всеми доменами в зоне .io
Лицензия: CC BY 3.0
Короткая ссылка: https://opennet.ru/66415-dns
Ключевые слова: dns, cert, hijack
При перепечатке указание ссылки на opennet.ru обязательно


Обсуждение (15) Ajax | 1 уровень | Линейный | +/- | Раскрыть всё | RSS
  • 1.1, nebularia (ok), 12:04, 07/10/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • –1 +/–
    > Перенаправив трафик, атакующие смогли подтвердить владение доменами и получить TLS-сертификаты, так как после изменения данных в DNS проверочные запросы от удостоверяющих центров были отправлены не на реальные, а на подменённые хосты и обработаны на них

    Да, ради этого определённо стоило выкидывать EV сертификаты и заменять проверку владения доменом на проверку владения каналом

     
  • 1.2, Аноним1234 (?), 12:05, 07/10/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/–
    >что позволило заменить DNS-серверы для доменов в этих зонах и перенаправить запросы на серверы злоумышленников. Перенаправив трафик, атакующие смогли подтвердить владение доменами и получить TLS-сертификаты

    Главная проблема тут. Любой провайдер может изменить DNS. Это не должно никак повлиять на то, какие сертификаты будут выдаваться этому провайдеру. При повторном получении сертификата нужно подтвердить владение старым закрытым ключём.

     
     
  • 2.3, Аноним (3), 12:16, 07/10/2026 [^] [^^] [^^^] [ответить]  
  • +2 +/–
    > При повторном получении сертификата нужно подтвердить владение старым закрытым ключём

    переустановил сервант - протерял всё. Отличненько

     
     
  • 3.13, Аноним1234 (?), 12:54, 07/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    >переустановил сервант - протерял всё. Отличненько

    Вместе с биткоинами, и остальными данными на там.

     
  • 2.5, Аноним (5), 12:29, 07/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    > нужно подтвердить владение старым закрытым ключём

    а если сервер сгорел, а если злодеи его украли и восстановили старый ключ.

    можно сколько угодно придумывать "механизмов", идеальных никогда не было и не будет, https сделали относительно удобным для обывателей, и эта новость яркая иллюстрация того как это стало опасно для корпораций, той самой которая активно продвигает этот самый https, что смешно, но это малая плата за возможность забанить чьи угодно сертификаты в своем браузере.

     
     
  • 3.9, Аноним1234 (?), 12:47, 07/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    >> нужно подтвердить владение старым закрытым ключём
    > а если сервер сгорел, а если злодеи его украли и восстановили старый
    > ключ.
    > можно сколько угодно придумывать "механизмов", идеальных никогда не было и не будет,
    > https сделали относительно удобным для обывателей, и эта новость яркая иллюстрация
    > того как это стало опасно для корпораций, той самой которая активно
    > продвигает этот самый https, что смешно, но это малая плата за
    > возможность забанить чьи угодно сертификаты в своем браузере.

    Так можно и про биткоины сказать. Имейте бэкап ключа.

     
     
  • 4.14, Аноним (5), 12:55, 07/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    ну, биткоин уже был скомпрометирован, я беспонятия что с ним так носятся, и блокчейн подделывался не раз, но хомячки упорно верят что это спасет их от чегото
     

  • 1.4, Мемоним (?), 12:23, 07/10/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/–
    > Common Name google.as
    > Subject CN=google.as
    > Issuer CN=YR1,O=Let's Encrypt,C=US

    Да что же такое. Опять система, основанная на доверии Большому Белому Господину, дала сбой.

    > ".gh" (Гана), ".sl" (Сьерра-Леоне)

    А, нет. Теперь еще и Большому Черному Господину.

     
     
  • 2.7, Аноним (5), 12:36, 07/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    я конечно могу ошибаться, но эти банановые республики продали права на национальные домены каким то мутным компаниям, порнушку и прочие прелести надо тоже гдето размещать, разумеется мутные компании, это кого надо компании, и они легко выпустят и выдадут сертификаты любые на запрос из высоких кабинетов.
     
     
  • 3.8, Аноним (8), 12:42, 07/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    Словакия, видимо, тоже банановая республика?
     
     
  • 4.11, Аноним (5), 12:50, 07/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    бананавость не определяется континентом или цветом кожи президента, а мутностью организации в чье ведение отдан вопрос, порносайтов хватает и в de и в прочих "солидных" казалось бы юрисдикциях, любые правительства нарушают закон, и им нужны для этого инструменты и руки, поэтому никакие алгоритмы ничего не гарантируют
     
  • 4.12, Аноним (12), 12:50, 07/10/2026 [^] [^^] [^^^] [ответить]  
  • +1 +/–
    А где ты словакию увидел?
     
  • 4.15, Аноним (-), 12:55, 07/10/2026 Скрыто ботом-модератором     [к модератору]
  • +/–
     

  • 1.6, Аноним (6), 12:36, 07/10/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/–
    >Google заблокировала полученные в ходе атаки нелегитимные сертификаты при помощи механизма CRLSets в браузере Chrome, а также добилась отзыва этих сертификатов удостоверяющими центрами.

    Вот и хорошо!
    DoH надо включать.

     
  • 1.10, Аноним (10), 12:49, 07/10/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/–
    Ютуп наверное подразумевался под широкоиспользуемым онлайн-сервисом.
     

     Добавить комментарий
    Имя:
    E-Mail:
    Текст:



    XSQUARE
    Inferno Solutions
    Hosting by Hoster.ru
    Хоcтинг: