Google, certificati HTTPS falsi dopo il dirottamento dei domini .gh, .sl e .as
Tre registri nazionali dei domini Internet sono stati compromessi e usati per ottenere certificati HTTPS non autorizzati per indirizzi Google e altri servizi. Chrome ha bloccato quelli individuati, ma resta il rischio di certificati non scoperti.
Gli attacchi hanno colpito i registri dei domini nazionali.gh del Ghana,.sl della Sierra Leone e.as delle Samoa Americane. Gli aggressori sono riusciti a modificare i record DNS autoritativi di alcuni indirizzi, ottenendo così un controllo sufficiente per superare le verifiche automatiche richieste per il rilascio dei certificati HTTPS.
La manipolazione del DNS ha permesso di ottenere certificati non autorizzati destinati a diversi domini di Google e ad altri servizi online appartenenti a grandi organizzazioni internazionali. Non risultano invece compromessi i sistemi interni di Google né le infrastrutture dei proprietari dei domini coinvolti.
I certificati TLS, utilizzati per autenticare i siti e cifrare le comunicazioni, collegano un nome di dominio a una chiave crittografica. Se un soggetto non autorizzato riesce a procurarsi un certificato valido per un dominio altrui, può tentare di presentarsi agli utenti come il servizio autentico e intercettare connessioni che apparirebbero regolarmente protette.
Dopo aver individuato l'incidente, Google ha inserito in Chrome i certificati sospetti tra quelli da bloccare e ha collaborato con le autorità di certificazione che li avevano emessi per revocare quelli relativi alle proprie proprietà. Per chi utilizza Chrome non sono richieste operazioni specifiche.
La società ha però precisato che le misure adottate dal browser non possono essere considerate una protezione sufficiente per tutti. La complessità di un dirottamento DNS rende infatti difficile stabilire con certezza se ogni dominio coinvolto e ogni certificato ottenuto dagli aggressori siano già stati individuati.
Ai gestori dei siti viene quindi consigliato di controllare con continuità i registri pubblici di Certificate Transparency, che permettono di rilevare l'emissione inattesa di certificati associati ai propri domini. Un'altra misura indicata è l'adozione di record DNS CAA restrittivi, utili a limitare le autorità autorizzate a rilasciare nuovi certificati.
Nel caso dei tre registri compromessi, gli aggressori hanno potuto cambiare indirizzi IP, record DNS e deleghe dei nameserver per una serie di domini selezionati. Le autorità di certificazione hanno quindi ricevuto verifiche apparentemente valide del controllo dei domini e hanno emesso i certificati secondo le normali procedure previste dal settore.
Restano sconosciuti il numero complessivo dei certificati ottenuti senza autorizzazione e l'identità di tutte le organizzazioni interessate. Google non ha indicato quali propri domini siano stati coinvolti né ha reso pubblici i nomi degli altri grandi servizi raggiunti dall'attacco.
Episodi di questo tipo hanno precedenti nella storia della sicurezza Internet. Nel 2011 la compromissione dell'autorità di certificazione olandese DigiNotar portò alla creazione di certificati contraffatti per Google e numerosi altri domini. Nel caso attuale, però, il punto debole non è stato il sistema di una società di certificazione, ma il controllo temporaneo dell'infrastruttura DNS dei registri nazionali.
Notizie correlate
Falsi certificati anti rimpatrio a Ravenna, nelle chat dei medici frasi contro la polizia A Ravenna alcuni medici sono indagati per aver firmato certificati che impedivano il rimpatrio di migranti.
Cloudname: Ecco il trading dei domini online