Google ने कहा कि हालांकि Chrome ने इन घटनाओं के दौरान प्रभावित cc TLDs में संदिग्ध अनधिकृत प्रमाणपत्रों की पहचान करने और उन्हें ब्लॉक करने के लिए कदम उठाए, लेकिन आपके उपयोगकर्ताओं की सुरक्षा के लिए ब्राउज़र-साइड हस्तक्षेप पर भरोसा नहीं किया जाना चाहिए। DNS अपहरण की जटिलता के कारण, हम गारंटी नहीं दे सकते कि हमारे विश्लेषण ने हर प्रभावित डोमेन की पहचान की, न ही Chrome हस्तक्षेप गैर-Chrome उपयोगकर्ताओं की विश्वसनीय रूप से रक्षा करते हैं।
यह तुरंत स्पष्ट नहीं है कि अन्य प्रभावित संगठन कौन से हैं, कितने अनधिकृत प्रमाणपत्र जारी किए गए, या क्या Google डोमेन को छोड़कर उन सभी को ब्लॉक कर दिया गया है। सभी ज्ञात अनधिकृत प्रमाणपत्रों को अब ब्लॉक कर दिया गया है, जोखिम कम हो गया है, लेकिन जैसा कि Google ने नोट किया, कोई भी प्रमाणपत्र जो खोजा नहीं गया है, खतरा पैदा करता है।
Google ने नोट किया कि घटना में प्रभावित डोमेन मालिकों में से किसी के बुनियादी ढांचे से समझौता नहीं हुआ और प्रमाणपत्र प्राधिकरणों ने सभी आवश्यकताओं का पालन किया। तीन cc TLDs के नियंत्रण के साथ, हमलावर चयनित वेबसाइटों की सूची के IP पतों को बदलने में सक्षम थे, जिससे उन्हें आधिकारिक DNS रिकॉर्ड को संशोधित करने और उद्योग सत्यापन जांच पास करने की अनुमति मिली।
यह पहली बार नहीं है जब खतरे के अभिनेताओं ने अनधिकृत प्रमाणपत्र प्राप्त किए हैं। Digi Notar के 2011 हैक ने हमलावरों को Google.com और 200 से अधिक अन्य उच्च-ट्रैफ़िक डोमेन के लिए नकली प्रमाणपत्र बनाने की अनुमति दी। प्रमाणपत्रों का उपयोग ईरान से संबंध रखने वाले कम से कम 300,000 लोगों के खिलाफ किया गया था।
स्रोत: Ars Technica · HeadlinesBriefing द्वारा सारांशित