اشتراک
فناوری امنیت سایبری

گوگل برای مسدودسازی گواهی‌های امنیتی کروم پس از حملات دامنه‌ای اقدام کرد

در یک نگاه چکیدهٔ خودکار موتور هوش مصنوعی افق آبی

گوگل تأیید کرده که مهاجمان با نفوذ به اپراتورهای شخص ثالث و تغییر رکوردهای DNS، موفق به صدور گواهی‌های امنیتی جعلی برای چندین دامنه گوگل و سایر سازمان‌ها شده‌اند و بازدیدکنندگان را به سایت‌های مخرب هدایت کرده‌اند. این حملات که در دامنه‌های سطح‌بالای کد کشوری ساموآی آمریکا، غنا و سیرالئون شناسایی شده‌اند، شامل نفوذ به سیستم‌های خود گوگل نبوده است. گوگل بلافاصله گواهی‌های جعلی شناخته‌شده را در کروم مسدود کرد و با مراجع صادرکننده گواهی همکاری نمود تا آنها را باطل کند و کاربران سایر کلاینت‌ها نیز محافظت شوند، هرچند نمی‌تواند تضمین کند همه دامنه‌های آسیب‌دیده شناسایی شده‌اند. این حملات خطرناک‌اند زیرا به مجرمان سایبری امکان جعل هویت وب‌سایت‌های مشروع را بدون فعال شدن هشدارهای امنیتی می‌دهند و می‌توانند فراتر از فیشینگ رفته و رهگیری یا تغییر داده‌ها را ممکن سازند. کاربران کروم نیازی به اقدام ندارند، اما به مالکان دامنه توصیه شده شفافیت گواهی‌ها را در تمام دامنه‌های خود از جمله دامنه‌های پارک‌شده رصد کنند و از رکوردهای CAA استفاده نمایند که پس از بازیابی کنترل DNS، اقدامی محافظتی حیاتی فراهم می‌کند.

مهاجمان توانسته‌اند گواهی‌های امنیتی جعلی صادر کنند که این امر به نوبه خود به آنها اجازه می‌دهد بازدیدکنندگان را از دامنه‌های مشروع گوگل به سایت‌های مخرب هدایت کنند. تیم امنیت وب و شبکه کروم گوگل این حملات را در یک پست وبلاگ امنیتی تأیید کرد و بر این نکته تأکید ورزید که این رویدادها شامل نفوذ به سیستم‌های گوگل نبوده است. در عوض، هکرها توانسته بودند اپراتورهای شخص ثالث را مورد نفوذ قرار دهند تا رکوردهای سرویس نام دامنه (Domain Name Service) — به بیان ساده، دفتر تلفن اینترنت — را تغییر دهند و گواهی‌های HTTPS غیرمجازی را صادر کنند که «چندین دامنه گوگل را پوشش می‌دهند»، به گفته گوگل، «و همچنین دامنه‌های متعلق به سایر سازمان‌ها». تاکنون، دامنه‌های ربوده‌شده در دامنه‌های سطح‌بالای کد کشوری برای ساموآی آمریکا، غنا و سیرالئون شناسایی شده‌اند.

گوگل پذیرفت که اگرچه بلافاصله برای مسدودسازی گواهی‌های جعلی شناخته‌شده در کروم اقدام کرد، اما «نمی‌توانیم تضمین کنیم که تحلیل ما هر دامنه آسیب‌دیده را شناسایی کرده است. خبر خوب این است که گوگل گفته با مراجع صادرکننده گواهی همکاری کرده است تا «اطمینان یابد گواهی‌ها باطل شده‌اند و کاربران در کلاینت‌هایی غیر از کروم محافظت شوند.»

اینکه گوگل در صورت شناسایی چنین حملاتی به‌سرعت واکنش نشان می‌دهد، اطمینان‌بخش است؛ زیرا این حملات می‌توانند به مجرمان سایبری اجازه دهند بدون آنکه هشدارهای امنیتی فعال شوند، خود را جای وب‌سایت‌های سازمان‌های مشروع جا بزنند و پیامدهایی بالقوه فاجعه‌بار داشته باشند. در این مورد، هکرها همه برگ‌های برنده را در اختیار داشتند: آنها مسیریابی ترافیک DNS و کلیدهای خصوصی گواهی‌ها را کنترل می‌کردند. در نتیجه، این حملات می‌توانند فراتر از فیشینگ و جعل برند مورد انتظار بروند و به‌طور بالقوه امکان رهگیری یا تغییر داده‌ها را فراهم کنند.

گوگل می‌گوید کاربران کروم برای حفاظت نیازی به انجام هیچ کاری ندارند، زیرا تمام اقدامات لازم در پشت صحنه انجام شده است. با این حال، از مالکان دامنه خواسته شده است شفافیت گواهی‌ها را در کل پرتفوی دامنه‌های خود، از جمله هر دامنه پارک‌شده یا دامنه سطح‌بالای کد کشوری منطقه‌ای، رصد کنند. استفاده از رکوردهای DNS مجوز مرجع صادرکننده گواهی (Certification Authority Authorization) نیز می‌تواند کمک‌کننده باشد، زیرا به مالکان دامنه اجازه می‌دهد اعلام کنند که کدام مراجع صادرکننده گواهی مجاز به صدور گواهی برای دامنه‌های آنها هستند. به گفته گوگل، «اگرچه CAA نمی‌تواند در طول یک ربودن فعال DNS مانع از صدور گواهی شود، اما پس از بازیابی کنترل DNS یک اقدام محافظتی حیاتی فراهم می‌کند و می‌تواند برخی حملات مبتنی بر مسیریابی و HTTP را به‌طور کامل خنثی نماید.»

اشتراک:
این گزارش ترجمه و بازنویسی خبری با موتور هوش مصنوعی افق آبی است و برای خوانندهٔ فارسی‌زبان بازتنظیم شده. منبع اصلی: forbes.com