HeadlinesBriefing HeadlinesBriefing.com

ハッカーがGoogle向けの偽造TLS証明書を入手

Ars Technica •
×

Googleは、Chromeがこれらのインシデント中に影響を受けたcc TLD全体で疑わしい不正な証明書を特定してブロックする措置を講じたものの、ブラウザ側の介入に依存してユーザーを保護すべきではないと述べています。DNSハイジャックの複雑さのため、当社の分析が影響を受けたすべてのドメインを特定したことを保証することはできず、Chromeの介入はChrome以外のユーザーを確実に保護するものではありません。

他の影響を受けた組織が何であるか、不正な証明書がいくつ発行されたか、またはGoogleドメインのものを除いてすべてがブロックされたかどうかは、すぐには明らかではありません。既知の不正な証明書はすべてブロックされたため、リスクは軽減されましたが、Googleが指摘したように、発見されていない証明書は脅威となります。

Googleは、このインシデントは影響を受けたドメイン所有者のインフラストラクチャの侵害を伴わず、認証局はすべての要件に従ったと述べています。3つのcc TLDを制御することで、攻撃者は選択したWebサイトのIPアドレスを変更でき、権威あるDNSレコードを変更して業界の検証チェックを通過できるようになりました。

脅威アクターが不正な証明書を入手したのはこれが初めてではありません。2011年のDigi Notarのハッキングにより、攻撃者はGoogle.comおよび200以上の他の高トラフィックドメイン向けの偽造証明書を作成できました。これらの証明書は、イランに関係する少なくとも300,000人に対して使用されました。

出典: Ars Technica · 要約:HeadlinesBriefing