HeadlinesBriefing HeadlinesBriefing.com

Peretas Mendapatkan Sertifikat TLS Palsu untuk Google

Ars Technica •
×

Google mengatakan bahwa meskipun Chrome mengambil langkah-langkah selama insiden ini untuk mengidentifikasi dan memblokir sertifikat tidak sah yang mencurigakan di seluruh cc TLDs yang terpengaruh, intervensi sisi peramban tidak boleh diandalkan untuk melindungi pengguna Anda. Karena kompleksitas pembajakan DNS, kami tidak dapat menjamin bahwa analisis kami mengidentifikasi setiap domain yang terpengaruh, juga intervensi Chrome tidak melindungi pengguna non-Chrome secara andal.

Tidak segera jelas organisasi lain mana yang terpengaruh, berapa banyak sertifikat tidak sah yang diterbitkan, atau apakah semuanya, kecuali untuk domain Google, telah diblokir. Dengan semua sertifikat tidak sah yang diketahui sekarang diblokir, risikonya berkurang, tetapi seperti yang dicatat Google, setiap sertifikat yang tetap tidak ditemukan menimbulkan ancaman.

Google mencatat bahwa insiden tersebut tidak melibatkan kompromi infrastruktur dari setiap pemilik domain yang terpengaruh dan bahwa otoritas sertifikat mengikuti semua persyaratan. Dengan kendali atas tiga cc TLDs, para penyerang dapat mengubah alamat IP dari daftar situs web yang dipilih, memungkinkan mereka untuk memodifikasi catatan DNS otoritatif dan lulus pemeriksaan validasi industri.

Ini bukan pertama kalinya aktor ancaman mendapatkan sertifikat tidak sah. Peretasan Digi Notar tahun 2011 memungkinkan penyerang untuk mencetak sertifikat palsu untuk Google.com dan lebih dari 200 domain lalu lintas tinggi lainnya. Sertifikat tersebut digunakan terhadap setidaknya 300,000 orang yang memiliki hubungan dengan Iran.

Sumber: Ars Technica · Diringkas oleh HeadlinesBriefing