Google ve başka büyük çevrim içi servislerle ilişkilendirilen alan adları için izinsiz HTTPS sertifikaları oluşturuldu. Saldırganlar, Gana, Sierra Leone ve Amerikan Samoası’na ait üst seviye alan adı sistemlerinin kontrolünü ele geçirerek DNS kayıtlarını değiştirdi ve sertifika doğrulama süreçlerini aştı.
Saldırganlar DNS kayıtlarını değiştirdi
Olayda .gh, .sl ve .as uzantıları hedef alındı. Sırasıyla Gana, Sierra Leone ve Amerikan Samoası’na ait bu sistemlerde DNS kayıtlarının değiştirilmesi, saldırganların belirli alan adlarını kontrol ediyormuş gibi görünmesini sağladı. Böylece sertifika sağlayıcılarının otomatik doğrulama kontrollerinden geçerek bu alan adları için sertifika alabildiler.
İzinsiz sertifikalar hangi riski taşıyor?
TLS ya da HTTPS sertifikaları, tarayıcının bağlandığı sitenin doğruluğunu denetlemeye yardımcı oluyor. Kullanıcı bir servise eriştiğinde sertifika, bağlantının taklit bir sunucuya değil, ilgili hizmetin gerçek altyapısına yönelip yönelmediğini doğruluyor.
Geçerli görünen ancak izinsiz alınmış bir sertifika, gerçek bir çevrim içi hizmetin taklit edilmesini mümkün kılabilir. Saldırganın DNS trafiğini de denetlediği bir senaryoda kullanıcıları sahte sunuculara yönlendirme riski ortaya çıkıyor.
Google, kendi altyapısının olay sırasında ele geçirilmediğini açıkladı. Şirket, sertifika düzenleyen kuruluşların kuralları ihlal ettiğine ilişkin bir bulguya da ulaşmadığını belirtti. Saldırganlar, alan adı altyapısındaki kontrolü kullanarak doğrulama mekanizmasını kandırdı.
Google sahte sertifikaları Chrome’da engelledi
Google’ın tespitine göre saldırganlar, bazı Google alan adlarının yanı sıra büyük markalar ve yaygın kullanılan çevrim içi servislerle bağlantılı alan adları için de izinsiz sertifikalar aldı.
Şirket, belirlediği sertifikaları Chrome’da engelledi ve ilgili sertifika sağlayıcılarıyla iletişime geçerek Google alan adları için alınan izinsiz sertifikaların iptal edilmesini sağladı. Google, Chrome kullanıcılarının şu aşamada herhangi bir ek işlem yapmasına gerek olmadığını bildirdi.
Olayın kapsamı henüz net değil
Google, DNS saldırılarının karmaşıklığı nedeniyle etkilenmiş olabilecek tüm alan adlarını tespit ettiğini garanti edemediğini aktardı. Şirket, alan adı sahiplerine yeni sertifikaları düzenli biçimde izlemelerini ve hangi kuruluşların sertifika verebileceğini sınırlayan güvenlik kayıtlarından yararlanmalarını öneriyor.