
האקרים השיגו תעודות אבטחה לא מורשות לכמה משמות המתחם של גוגל, וכן לדומיינים של מותגים ושירותים מקוונים נוספים, באמצעות השתלטות על מערכות לניהול סיומות אינטרנט מדינתיות. לפי הודעת גוגל, התקיפה נגעה לשלוש סיומות: .gh של גאנה, .sl של סיירה לאון ו־.as של סמואה האמריקנית.
גוגל מסרה כי עדכנה את דפדפן כרום כך שיחסום את כל התעודות הלא מורשות שזיהתה, ופעלה עם הגופים שהנפיקו אותן לביטול התעודות הקשורות אליה. החברה לא פרסמה אילו דומיינים שלה נפגעו, כמה תעודות הונפקו או אילו ארגונים נוספים היו מעורבים.
לא שברו את ההצפנה
תעודת TLS היא חלק ממנגנון האבטחה של חיבורי HTTPS: היא קושרת בין שם המתחם של האתר לבין מפתח הצפנה, ומאפשרת לדפדפן לאמת את זהות השרת שאליו הוא מתחבר. במקרה הזה, התוקפים לא נדרשו לפצח את ההצפנה - אלא להטעות את המערכת שבודקת מי שולט בדומיין.
לפי הדיווח ב־Ars Technica, התוקפים שינו רשומות DNS, המשמשות להפניית שמות מתחם לשרתים המתאימים. השליטה ברשומות אפשרה להם לעבור את בדיקות השליטה האוטומטיות שמבצעות רשויות האישור לפני הנפקת תעודה.
כך התקבלו תעודות חתומות שהונפקו בידי גופים מוכרים, אך ללא אישור מבעלי הדומיינים האמיתיים. בשילוב יכולת להפנות גולשים לשרת שבשליטת התוקפים, תעודה כזו עלולה לאפשר התחזות לאתר לגיטימי. עצם הנפקתה, עם זאת, אינה מוכיחה שתעבורה אכן יורטה.
גוגל הדגישה כי התשתיות של בעלי הדומיינים עצמם לא נפרצו, וכי רשויות האישור פעלו לפי הכללים. נקודת הכשל הייתה השליטה במערכת שמות המתחם שעליה נשענת בדיקת הבעלות.
מה צריכים לעשות?
לפי גוגל, משתמשי כרום אינם נדרשים לבצע פעולה כדי לקבל את ההגנה שעליה הודיעה. לבעלי דומיינים, לעומת זאת, החברה המליצה שלא להסתפק בחסימה מצד הדפדפנים.
בין הצעדים שהמליצה עליהם: מעקב אחר יומני שקיפות התעודות, כדי לזהות הנפקות בלתי צפויות, ופרסום רשומות CAA מגבילות - רשומות DNS שמגדירות אילו רשויות אישור מורשות להנפיק תעודות לדומיין.
האירוע מצטרף לתקיפות קודמות שניצלו את מערכות האמון של האינטרנט. ב־2011, למשל, פריצה לרשות האישורים ההולנדית DigiNotar הובילה להנפקת תעודה מזויפת עבור google.com, ששימשה נגד משתמשים באיראן. הפעם, המסלול היה שונה: לא פריצה לרשות האישורים, אלא השתלטות על המידע שעליו היא מסתמכת.
