Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

arstechnica։ua։arstechnica։Հարձակվողները վերահսկողություն են ստանձնել երեք երկրների դոմենային գոտիների նկատմամբ և օգտագործել են այդ հասանելիությունը Google-ի մի քանի դոմենների, ինչպես նաև այլ խոշոր ապրանքանիշերի և լայնորեն օգտագործվող առցանց ծառայությունների համար չարտոնված TLS սերտիֆիկատներ ստանալու համար, հայտնել է Google-ը երեքշաբթի՝ հոկտեմբերի 6-ին։ Հարձակումները թիրախավորել են .gh (Գանա), .sl (Սիերա Լեոնե) և .as (Ամերիկյան Սամոա) դոմեններըarstechnica+1։
Google-ը, որը պատկանում է Alphabet ընկերությանը, հայտնել է, որ թարմացրել է Chrome-ը՝ արգելափակելու համար բոլոր այն սերտիֆիկատները, որոնք ճանաչվել են որպես չարտոնված։ Այն նաև աշխատել է սերտիֆիկատներ տրամադրող մարմինների հետ՝ Google-ի ռեսուրսների համար տրված սերտիֆիկատները չեղարկելու ուղղությամբ։ Ընկերությունը չի նշել, թե որ դոմեններն են տուժել, չի հրապարակել այլ կազմակերպությունների անուններ և չի հայտնել տրված սերտիֆիկատների քանակըua+1։
Ars Technica-ի տվյալներով՝ հարձակվողները փոխել են երեք ռեստրների կողմից կառավարվող դոմենների հեղինակավոր DNS գրառումները։ Այդ գրառումների նկատմամբ վերահսկողություն ստանալով՝ նրանք անցել են դոմենի վավերացման ավտոմատ ստուգումները, որոնք սերտիֆիկացման մարմիններն իրականացնում են սերտիֆիկատ տրամադրելուց առաջ։ Google-ը նշել է, որ տուժած դոմենների սեփականատերերի ենթակառուցվածքը չի վնասվել, իսկ սերտիֆիկացման մարմինները հետևել են կանոններին։ Գոտիների նկատմամբ վերահսկողությունը հարձակվողներին թույլ է տվել փոխել IP հասցեները և անվանային սերվերների պատվիրակումը, որպեսզի վերահղեն երթևեկությունը և պատասխանեն վավերացման հարցումներինarstechnica+1։
TLS սերտիֆիկատը օգտագործում է թվային ստորագրություն՝ դոմենի անունը հանրային բանալու հետ կապելու համար։ Այն անձը, ով ունի չարտոնված սերտիֆիկատ, կարող է կրիպտոգրաֆիկորեն իրեն ներկայացնել որպես իրական կայք։ Startup Fortune-ը նշում է, որ դոմենի վավերացումը «միայն ապացուցում է, որ դուք վերահսկում եք դոմենը ստուգման պահին», այլ ոչ թե այն, թե արդյոք դուք պետք է վերահսկեք այնstartupfortune+1։
Google-ը հայտնել է, որ Chrome-ի օգտատերերը պաշտպանվելու համար ոչինչ անելու կարիք չունեն։ Այն զգուշացրել է դոմենների սեփականատերերին չապավինել միայն բրաուզերի մակարդակով արգելափակմանը։ Ընկերությունը խորհուրդ է տվել հետևել սերտիֆիկատների թափանցիկության մատյաններին՝ անսպասելի սերտիֆիկատներ հայտնաբերելու համար, և հրապարակել սահմանափակող սերտիֆիկացման մարմնի թույլտվության (CAA) DNS գրառումներ։ Այդ գրառումները հարձակվողներին թույլ չեն տալիս կրկին օգտագործել քեշավորված վավերացման տվյալները այն բանից հետո, երբ դոմենի սեփականատերը վերականգնում է DNS վերահսկողությունըarstechnica։
Այս միջադեպը նմանատիպ դեպքերի շարունակությունն է։ Startup Fortune-ի համաձայն՝ 2026 թվականի սկզբին, Տոգոյի .tg ռեստրի վտանգվելուց հետո, google.tg-ի համար տրվել էր Let's Encrypt սերտիֆիկատ։ 2011 թվականին հարձակվողները, որոնք կոտրել էին հոլանդական DigiNotar սերտիֆիկացման մարմինը, կեղծել էին wildcard սերտիֆիկատ google.com-ի համար և օգտագործել այն իրանցի ինտերնետ օգտատերերի դեմ։ Google-ի սպառնալիքների հետազոտողները նաև հետևել են Sea Turtle անունով արշավին, որն օգտագործել է գողացված հավատարմագրեր՝ մի քանի ccTLD ռեստրներում դոմեններ զավթելու և դրանց համար սերտիֆիկատներ ստանալու համարstartupfortune։
«Այս միջադեպին հարկավոր չէր OpenSSL-ում zero-day խոցելիություն կամ կրիպտոգրաֆիկ ճեղքում», գրում է Startup Fortune-ը։ «Դրա համար հարկավոր էր վատ ֆինանսավորվող և վատ պաշտպանված պետական դոմենային ռեստր»startupfortune։