Saldırganlar üç üst düzey alan adını ele geçirip kontrolü sayesinde Google ve diğer büyük kuruluşlar için sahte TLS sertifikası oluşturdu. Google bunu Salı günü açıkladı.
Saldırganlar .gh, .sl ve .as ülke kodu üst düzey alan adlarına yönelik bir dizi saldırı başlattı ve bu alan adları içindeki seçili alanlar için yetkili DNS kayıtlarını değiştirdi. DNS kayıtlarını kontrol altına alan saldırganlar, otomatik alan adı kontrol doğrulaması testlerini geçip “birkaç Google alan adı” ile “birçok önde gelen küresel marka ve yaygın kullanılan çevrimiçi servis” için yetkisiz sertifika alabildi. Google, tespit ettiği yetkisiz sertifikaların tamamını engellemek için Chrome’u güncellediğini ve düzenleyen sertifika otoriteleriyle Google varlıklarına ait yetkisiz sertifikaların iptal edilmesini sağladığını belirtti.
Sertifika düzenleme: zincirin zayıf halkası
TLS sertifikaları, web siteleri, e-posta sunucuları ve diğer internet altyapısı için kimlik doğrulama ve şifreleme korumalarının temelini oluşturan kriptografik kimlik bilgileridir. Bu x.509 sertifikaları, google.com gibi bir alan adını bir genel anahtara bağlamak için dijital imza kullanır. Genel anahtar herkese açıktır, özel anahtar ise yalnızca site işletmecisinde bulunur. Bağlantıda anahtarların eşleştiği görüldüğünde ziyaret eden taraf, sahte bir site yerine gerçek siteye bağlandığını bilir. Yetkisiz sertifikaya sahip olmak, saldırganların etkilenen altyapıyı kriptografik olarak taklit etmesine olanak tanır.
Google, kendi bünyesindeki etkilenen alan adlarını belirtmedi ve diğer kuruluşların alan adlarını da isim vermedi. Chrome kullanıcılarının korunmak için herhangi bir işlem yapmasına gerek olmadığını vurgulayan Google, alan adı sahiplerini yalnızca tarayıcı tarafı müdahalelere güvenmemeleri konusunda uyardı. Şirket, alan adı sahiplerine alan adları genelinde beklenmeyen sertifika düzenlenmesini izlemek için sertifika şeffaflık günlüklerini takip etmelerini ve DNS kontrolü geri kazanıldıktan sonra önbelleğe alınmış doğrulama verilerinin yeniden kullanılmasını engellemek için kısıtlayıcı Sertifika Yetkilisi Yetkilendirme DNS kayıtlarını yayınlamalarını önerdi.
“Chrome bu olaylar sırasında etkilenen ccTLD’ler genelinde şüpheli yetkisiz sertifikaları tespit edip engellemek için adımlar attı, ancak kullanıcılarınızı korumak için tarayıcı tarafı müdahaleye güvenilmemeli” dedi Google. “DNS ele geçirmelerinin karmaşıklığı nedeniyle analizimizin her etkilenen alanı tespit ettiğini garanti edemeyiz ve Chrome müdahaleleri Chrome dışı kullanıcıları güvenilir şekilde korumaz.”
Diğer etkilenen kuruluşların kim olduğu, kaç adet yetkisiz sertifika düzenlendiği ya da Google alan adları dışındakilerin tamamının engellenip engellenmediği henüz net değil. Sertifikaların resmi olarak iptal edilmesi yavaş ve zahmetli bir süreç olduğundan tarayıcı üreticileri belirli sertifikaları tarayıcı düzeyinde daha hızlı engelleme yöntemleri geliştirdi. Bilinen tüm yetkisiz sertifikalar artık engellendiği için risk azaltıldı, ancak Google’ın da belirttiği gibi keşfedilmemiş kalan her sertifika tehdit oluşturmaya devam eder.
Google, olayın etkilenen alan adı sahiplerinin altyapısının ele geçirilmesiyle ilgili olmadığını ve sertifika otoritelerinin tüm gerekliliklere uyduğunu kaydetti. Üç ccTLD’nin kontrolüyle saldırganlar seçili bir web sitesi listesinin IP adreslerini değiştirebildi. Bu sitelerdeki trafiği gönderip alabilme yeteneğiyle saldırganlar yetkili DNS kayıtlarını ve seçili alanlar için isim sunucusu devretmelerini değiştirebildi ve böylece başvuranın alana hakimiyetini kanıtlamasını gerektiren sektör doğrulama kontrollerini geçebildiler.
Bu, tehdit aktörlerinin yetkisiz sertifika elde etmesinin ilk örneği değil. Hollanda merkezli sertifika otoritesi DigiNotar’ın 2011’de hacklenmesi saldırganların Google.com ve 200’den fazla yüksek trafikli alan için sahte sertifika üretmesine olanak tanımıştı. Sertifikalar, sahte sertifikalarla taklit edilen siteleri gezen İran bağlantılı en az 300 bin kişiye karşı kullanılmıştı. O tarihten bu yana benzer olaylar sık yaşandı; çoğu sertifika otoritelerindeki aksaklıklar nedeniyle, bazen de alan adı sahiplerinde yaşanan açıklar nedeniyle.