Google сообщила об атаке на доменные зоны .gh, .sl и .as — национальные домены Ганы, Сьерра-Леоне и Американского Самоа. После неё Chrome заблокировал несанкционированные HTTPS-сертификаты, связанные с доменами Google в этих зонах. Об этом сообщает IT Home со ссылкой на заявление компании.
По данным Google, злоумышленники проникли в стороннюю систему управления доменами и изменили авторитетные записи DNS для части доменов. Такие записи указывают, куда направлять запросы к сайту. Получив контроль над ними, атакующие смогли пройти автоматическую проверку владения доменом при выпуске HTTPS-сертификатов. Если одновременно перенаправить трафик на поддельный сайт, соединение с ним может пройти проверку сертификата в браузере.
Google отмечает, что под угрозой потенциально могли оказаться и другие домены с этими окончаниями, хотя об изменении записей всех доменов речь не идёт. Компания не видит оснований считать, что центры сертификации действовали неправомерно: они проверяли домены через DNS, которым в тот момент управляли атакующие. Chrome заблокировал затронутые сертификаты для доменов Google через механизм CRLSets, а компания работает с выдавшими их центрами над отзывом.
Владельцам доменов Google рекомендует отслеживать журналы выпуска сертификатов, включая припаркованные и региональные домены. Компания также советует настроить ограничительные записи CAA с привязкой разрешённой учётной записи и способа проверки. Такая настройка призвана помешать злоумышленникам получить новые сертификаты после окончания атаки, воспользовавшись сохранившимся в кеше результатом проверки домена.
Источник: IT Home.