Профиль: Аноним (вход | регистрация) неRU opennet.me  
OpenNET

[ новости /+++ | форум | теги |    ]



"Компрометация регистраторов 3 доменных зон, позволила получить TLS-сертификаты к сервисам Google"
Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Изначальное сообщение [ Отслеживать ]

"Компрометация регистраторов 3 доменных зон, позволила получить TLS-сертификаты к сервисам Google"  +/–
Сообщение от opennews (ok), 07-Окт-26, 12:04 
Компания Google сообщила об инциденте, в результате которого атакующим удалось получить TLS-сертификаты для отдельных доменов Google (например, google.as), онлайн-сервисов и крупных компаний в зонах  ".gh", ".sl" и ".as". Атака совершена через компрометацию регистраторов национальных доменных зон верхнего уровня - ".gh" (Гана), ".sl" (Сьерра-Леоне) и ".as" (Американское Самоа), что позволило заменить DNS-серверы для доменов в этих зонах и перенаправить запросы на серверы злоумышленников. Перенаправив трафик, атакующие смогли подтвердить владение доменами и получить TLS-сертификаты, так как после изменения данных в DNS проверочные запросы от удостоверяющих центров были отправлены не на реальные, а на подменённые хосты и обработаны на них...

Подробнее: https://www.opennet.ru/opennews/art.shtml?num=66415

Ответить | Правка | Cообщить модератору

Оглавление

Сообщения [Сортировка по ответам | RSS]

1. Сообщение от nebularia (ok), 07-Окт-26, 12:04   +1 +/–
> Перенаправив трафик, атакующие смогли подтвердить владение доменами и получить TLS-сертификаты, так как после изменения данных в DNS проверочные запросы от удостоверяющих центров были отправлены не на реальные, а на подменённые хосты и обработаны на них

Да, ради этого определённо стоило выкидывать EV сертификаты и заменять проверку владения доменом на проверку владения каналом

Ответить | Правка | Наверх | Cообщить модератору
Ответы: #18

2. Сообщение от Аноним1234 (?), 07-Окт-26, 12:05   –2 +/–
>что позволило заменить DNS-серверы для доменов в этих зонах и перенаправить запросы на серверы злоумышленников. Перенаправив трафик, атакующие смогли подтвердить владение доменами и получить TLS-сертификаты

Главная проблема тут. Любой провайдер может изменить DNS. Это не должно никак повлиять на то, какие сертификаты будут выдаваться этому провайдеру. При повторном получении сертификата нужно подтвердить владение старым закрытым ключём.

Ответить | Правка | Наверх | Cообщить модератору
Ответы: #3, #5

3. Сообщение от Аноним (3), 07-Окт-26, 12:16   +4 +/–
> При повторном получении сертификата нужно подтвердить владение старым закрытым ключём

переустановил сервант - протерял всё. Отличненько

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #2 Ответы: #13

4. Сообщение от Мемоним (?), 07-Окт-26, 12:23   +4 +/–
> Common Name        google.as
> Subject        CN=google.as
> Issuer        CN=YR1,O=Let's Encrypt,C=US

Да что же такое. Опять система, основанная на доверии Большому Белому Господину, дала сбой.

> ".gh" (Гана), ".sl" (Сьерра-Леоне)

А, нет. Теперь еще и Большому Черному Господину.

Ответить | Правка | Наверх | Cообщить модератору
Ответы: #7, #17

5. Сообщение от Аноним (5), 07-Окт-26, 12:29   +/–
> нужно подтвердить владение старым закрытым ключём

а если сервер сгорел, а если злодеи его украли и восстановили старый ключ.

можно сколько угодно придумывать "механизмов", идеальных никогда не было и не будет, https сделали относительно удобным для обывателей, и эта новость яркая иллюстрация того как это стало опасно для корпораций, той самой которая активно продвигает этот самый https, что смешно, но это малая плата за возможность забанить чьи угодно сертификаты в своем браузере.

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #2 Ответы: #9

6. Сообщение от Аноним (6), 07-Окт-26, 12:36   –2 +/–
>Google заблокировала полученные в ходе атаки нелегитимные сертификаты при помощи механизма CRLSets в браузере Chrome, а также добилась отзыва этих сертификатов удостоверяющими центрами.

Вот и хорошо!
DoH надо включать.

Ответить | Правка | Наверх | Cообщить модератору
Ответы: #21

7. Сообщение от Аноним (5), 07-Окт-26, 12:36   –1 +/–
я конечно могу ошибаться, но эти банановые республики продали права на национальные домены каким то мутным компаниям, порнушку и прочие прелести надо тоже гдето размещать, разумеется мутные компании, это кого надо компании, и они легко выпустят и выдадут сертификаты любые на запрос из высоких кабинетов.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #4 Ответы: #8

8. Сообщение от Аноним (8), 07-Окт-26, 12:42   +/–
Словакия, видимо, тоже банановая республика?
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #7 Ответы: #11, #12, #15, #16

9. Сообщение от Аноним1234 (?), 07-Окт-26, 12:47   +/–
>> нужно подтвердить владение старым закрытым ключём
> а если сервер сгорел, а если злодеи его украли и восстановили старый
> ключ.
> можно сколько угодно придумывать "механизмов", идеальных никогда не было и не будет,
> https сделали относительно удобным для обывателей, и эта новость яркая иллюстрация
> того как это стало опасно для корпораций, той самой которая активно
> продвигает этот самый https, что смешно, но это малая плата за
> возможность забанить чьи угодно сертификаты в своем браузере.

Так можно и про биткоины сказать. Имейте бэкап ключа.

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #5 Ответы: #14

10. Сообщение от Аноним (10), 07-Окт-26, 12:49   +/–
Ютуп наверное подразумевался под широкоиспользуемым онлайн-сервисом.
Ответить | Правка | Наверх | Cообщить модератору

11. Сообщение от Аноним (5), 07-Окт-26, 12:50   +/–
бананавость не определяется континентом или цветом кожи президента, а мутностью организации в чье ведение отдан вопрос, порносайтов хватает и в de и в прочих "солидных" казалось бы юрисдикциях, любые правительства нарушают закон, и им нужны для этого инструменты и руки, поэтому никакие алгоритмы ничего не гарантируют
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #8

12. Сообщение от Аноним (12), 07-Окт-26, 12:50   +1 +/–
А где ты словакию увидел?
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #8

13. Сообщение от Аноним1234 (?), 07-Окт-26, 12:54   +/–
>переустановил сервант - протерял всё. Отличненько

Вместе с биткоинами, и остальными данными на там.

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #3

14. Сообщение от Аноним (5), 07-Окт-26, 12:55   +1 +/–
ну, биткоин уже был скомпрометирован, я беспонятия что с ним так носятся, и блокчейн подделывался не раз, но хомячки упорно верят что это спасет их от чегото
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #9

15. Сообщение от Аноним (-), 07-Окт-26, 12:55   +1 +/–
У Словакии доменная зона .sk так-то...
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #8

16. Сообщение от User (??), 07-Окт-26, 13:20   +/–
Да-да, Словакия, Словения, Сьерра-Леоне - какая в общем-то разница?
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #8

17. Сообщение от Аноним (17), 07-Окт-26, 13:27   +/–
> Common Name google.as
> Subject CN=google.as

В чем здесь криминал? Где сказано, что домен google.as *обязательно* должен принадлежать главному гуглу?

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #4

18. Сообщение от Аноним (18), 07-Окт-26, 13:52   –1 +/–
Тут EV ничем не помог бы.
Разве что зеленой полоски не было бы, а так браузеру без разницы DV, OV, EV. Любой из них пройдет валидацию.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #1 Ответы: #22

19. Сообщение от Ivan_83 (ok), 07-Окт-26, 13:55   +1 +/–
> атакующие смогли подтвердить владение доменами и получить TLS-сертификаты, так как после изменения данных в DNS проверочные запросы от удостоверяющих центров были отправлены не на реальные, а на подменённые хосты и обработаны на них.

Гугол с друзьями превратили тему с сертификатами в онлайн регистраицю сервера в шаражках типа LE ради своей выгоды.
Теперь только своим УЦ и можно доверять + пиниг своих сертов, а остальное мало отличимо от голого http по надёжности.

Ответить | Правка | Наверх | Cообщить модератору
Ответы: #20

20. Сообщение от пох.. (?), 07-Окт-26, 14:01   +/–
А пининг они - отломали в браузерах.
Для большей безопастносте! (прям так на самом деле и было сформулировано)

> а остальное мало отличимо от голого http по надёжности.

ну нет, так содержимое того http читает товарищмайёр, а тут ты оставляешь массу цифровых следов в логах разных уважаемых, г-н inspector (у них по-простецки, без званий) тоже может приобщиться, ну и товарищмаёра тоже не забыли - оба могут выписывать себе твоих сертификатов сколько захотят.

А поскольку ты не гугль - хрен ты добьешься чтобы их заблокировали даже если спалишь эту схему. (но поскольку не гугль и пиннинг запрещен а certpatrol потерял смысл, то не спалишь)

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #19

21. Сообщение от Аноним (21), 07-Окт-26, 14:02   +/–
И как DoH поможет в этом случае? Включать то его, конечно, надо, но, он просто шифрует запросы и больше ничего
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #6

22. Сообщение от Аноним (-), 07-Окт-26, 14:11    Скрыто ботом-модератором+/–
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #18

23. Сообщение от Alexemail (??), 07-Окт-26, 14:19   +/–
Централизованная архитектура не может быть безопасной по определению.
Ответить | Правка | Наверх | Cообщить модератору


Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




XSQUARE
Inferno Solutions
Hosting by Hoster.ru
Хоcтинг: