Google sagte, dass Chrome zwar während dieser Vorfälle Maßnahmen ergriffen hat, um verdächtige nicht autorisierte Zertifikate in den betroffenen cc TLDs zu identifizieren und zu blockieren, man sich jedoch nicht auf browserseitige Eingriffe verlassen sollte, um Ihre Benutzer zu schützen. Aufgrund der Komplexität von DNS-Entführungen können wir nicht garantieren, dass unsere Analyse jede betroffene Domain identifiziert hat, noch schützen Chrome-Eingriffe zuverlässig Nicht-Chrome-Benutzer.
Es ist nicht sofort klar, welche anderen Organisationen betroffen sind, wie viele nicht autorisierte Zertifikate ausgestellt wurden oder ob alle außer denen für Google-Domains blockiert wurden. Da alle bekannten nicht autorisierten Zertifikate jetzt blockiert sind, ist das Risiko gemindert, aber wie Google anmerkte, stellt jedes unentdeckte Zertifikat eine Bedrohung dar.
Google merkte an, dass der Vorfall keine Kompromittierung der Infrastruktur der betroffenen Domaininhaber beinhaltete und dass Zertifizierungsstellen alle Anforderungen erfüllten. Mit der Kontrolle über die drei cc TLDs konnten die Angreifer die IP-Adressen einer ausgewählten Liste von Websites ändern, was es ihnen ermöglichte, autoritative DNS-Einträge zu ändern und Branchenvalidierungsprüfungen zu bestehen.
Dies ist nicht das erste Mal, dass Bedrohungsakteure nicht autorisierte Zertifikate erlangt haben. Ein 2011-Hack von Digi Notar ermöglichte es Angreifern, gefälschte Zertifikate für Google.com und mehr als 200 andere stark frequentierte Domains zu erstellen. Die Zertifikate wurden gegen mindestens 300,000 Personen mit Verbindungen zum Iran eingesetzt.
Quelle: Ars Technica · Zusammengefasst von HeadlinesBriefing