HeadlinesBriefing HeadlinesBriefing.com

Хакеры получили поддельные TLS-сертификаты для Google

Ars Technica •
×

Google заявил, что, хотя Chrome предпринял шаги во время этих инцидентов для выявления и блокировки подозрительных неавторизованных сертификатов в затронутых cc TLDs, не следует полагаться на вмешательство на стороне браузера для защиты ваших пользователей. Из-за сложности угонов DNS мы не можем гарантировать, что наш анализ выявил все затронутые домены, и вмешательства Chrome не надежно защищают пользователей, не использующих Chrome.

Сразу неясно, какие другие организации пострадали, сколько неавторизованных сертификатов было выдано и все ли они, кроме сертификатов для доменов Google, были заблокированы. Поскольку все известные неавторизованные сертификаты теперь заблокированы, риск снижен, но, как отметил Google, любые сертификаты, которые остаются необнаруженными, представляют угрозу.

Google отметил, что инцидент не затронул инфраструктуру владельцев затронутых доменов, и центры сертификации соблюдали все требования. Контролируя три cc TLDs, злоумышленники смогли изменить IP-адреса выбранного списка веб-сайтов, что позволило им изменить авторитетные записи DNS и пройти отраслевые проверки валидации.

Это не первый случай, когда злоумышленники получают неавторизованные сертификаты. Взлом Digi Notar в 2011 году позволил злоумышленникам создавать поддельные сертификаты для Google.com и более 200 других доменов с высоким трафиком. Сертификаты были использованы против как минимум 300,000 человек, связанных с Ираном.

Источник: Ars Technica · Сводку подготовил HeadlinesBriefing