Hackers hebben verschillende Google-domeinnamen misbruikt nadat ze hadden ingebroken bij externe beheerders van landdomeinen. Ze pasten DNS-instellingen aan en vroegen HTTPS-certificaten aan voor domeinen met de extensies .GH, .SL en .AS, die bij Ghana, Sierra Leone en Amerikaans-Samoa horen. Google benadrukt dat de aanval niet het gevolg was van een hack bij het bedrijf zelf.
De aanvallers kregen toegang tot de DNS-gegevens die bepalen naar welke servers een domeinnaam verwijst. Door die instellingen te wijzigen, konden ze getroffen domeinen laten doorverwijzen naar servers die ze zelf beheerden. Zo konden ze zich voordoen als legitieme organisaties en bezoekers eigen inhoud voorschotelen, legt Google uit in een blog.
Chrome blokkeert verdachte certificaten
De hackers konden ook geldige TLS-certificaten verkrijgen voor domeinen die ze niet rechtmatig beheerden. Certificaatautoriteiten controleren normaal gezien of iemand een domein bezit voordat ze een HTTPS-certificaat uitreiken. Dat gebeurt onder meer via een DNS-record met een unieke waarde. Wie de DNS-instellingen kan aanpassen, kan die controle echter misbruiken.
Google blokkeerde de ongeoorloofde certificaten voor zijn eigen domeinen in Chrome via CRLSets, een noodmechanisme waarmee Chrome snel bepaalde ingetrokken of onbetrouwbare certificaten kan blokkeren. Het bedrijf werkte daarnaast samen met de betrokken certificaatautoriteiten om de certificaten in te trekken.
Uit verdere analyse van Certificate Transparency-logs, waarin uitgegeven certificaten worden geregistreerd, bleek dat mogelijk ook andere grote merken en veelgebruikte onlinediensten getroffen waren. Google blokkeerde daarom bijkomende certificaten die verband leken te houden met de aanvallen en waarschuwde waar mogelijk de betrokken organisaties.
Volgens Google zijn er geen aanwijzingen dat de certificaatautoriteiten zelf verkeerd hebben gehandeld. Het bedrijf heeft evenmin bekendgemaakt wie achter de aanvallen zit of hoeveel certificaten precies werden misbruikt.
Domeineigenaars moeten extra waakzaam zijn
Google waarschuwt dat het mogelijk niet alle getroffen domeinen heeft kunnen identificeren. Bovendien biedt de blokkering via CRLSets alleen bescherming aan Chrome-gebruikers. Wie een andere browser gebruikt, kan daardoor minder goed beschermd zijn tegen certificaten die bij de aanvallen betrokken zijn.
Het bedrijf raadt domeineigenaars aan om de Certificate Transparency-logs voor hun volledige domeinportfolio te controleren, ook voor domeinen die alleen gereserveerd zijn en niet actief worden gebruikt. Daarnaast kunnen ze zogenaamde Certification Authority Authorization-records (CAA) instellen. Die DNS-records bepalen welke certificaatautoriteiten certificaten voor hun domeinen mogen uitgeven.
CAA-records voorkomen niet dat aanvallers tijdens een actieve DNS-kaping certificaten aanvragen. Ze kunnen wel helpen voorkomen dat er na het herstellen van de legitieme DNS-controle nog bijkomende certificaten worden uitgegeven op basis van eerder opgeslagen validatiegegevens. Voor Chrome-gebruikers is volgens Google geen actie nodig om zich tegen de momenteel geblokkeerde certificaten te beschermen.
Marijn Ceulemans1250 posts
Herinnert zich nog perfect het opstartdeuntje van Windows 95. Nostalgische ziel die tegelijk graag op de hoogte blijft van de evoluties in techland. Ziet Windows, een iPhone en Google-apps als de ideale combinatie.