Aanvallers kapen .gh-, .sl- en .as-registers om certificaten voor Google Domains te verkrijgen

Aanvallers hebben drie landcode-topniveaudomeinen (ccTLD’s) gehackt en ongeautoriseerde HTTPS-certificaten voor verschillende Google-domeinen verkregen, zei Google op 6 oktober.

De eigen systemen van Google werden niet gehackt, maar elk domein dat eindigde op .gh (Ghana), .sl (Sierra Leone) of .as (Amerikaans Samoa) kwam in gevaar. Met een dergelijk certificaat kan een aanvaller zich via een gecodeerde verbinding voordoen als de echte site en de privégegevens lezen die ernaar worden verzonden.

Chrome blokkeerde de ongeautoriseerde certificaten voor de domeinen van Google via CRLSets, een manier om certificaten snel te blokkeren in noodgevallen, aldus Google. Het bedrijf werkte ook samen met de certificeringsautoriteiten (CA’s) die de certificaten hadden uitgegeven om ze te laten intrekken, een stap bedoeld om mensen te beschermen die andere browsers en apps gebruiken.

Google heeft de domeinen niet genoemd. Certificate Transparency (CT)-logboeken vormen het openbare register van certificaten uitgegeven door CA’s. Ze tonen minstens twaalf certificaten die tussen 22 en 27 september zijn uitgegeven voor Google- en YouTube-namen onder de drie ccTLD’s, waaronder google.com.gh, google.sl en google.as.

Een CA geeft een certificaat af zodra de aanvrager blijk geeft van controle over het domein, bijvoorbeeld door een record toe te voegen aan de DNS van het domein. De aanvallers hebben tijdens de kapingen gezaghebbende DNS-records gewijzigd en Google heeft geen reden om aan te nemen dat de CA’s iets verkeerd hebben gedaan, aldus het bedrijf.

Wat certificaatlogboeken laten zien

The Hacker News vond de certificaten op 7 oktober via twee CT-zoekdiensten, ctlogs.dev en Cert Spotter. De 12 certificaten zijn voor zeven domeinen. Let’s Encrypt heeft er elf uitgegeven en ZeroSSL heeft er één uitgegeven.

De certificaten werden op drie dagen in de logs vastgelegd, één ccTLD tegelijk: .gh op 22 september, .sl op 25 september en .as op 27 september.

Het zijn alle 12 domeingevalideerde certificaten, uitgegeven na controle of de aanvrager het domein beheert. In de beoordeelde gegevens, die minstens teruggaan tot 10 september, was elk ander certificaat voor google.com.gh, google.sl en google.as afkomstig van Google Trust Services, de eigen CA van Google.

“Ja, certificaten voor Google en YouTube zijn uitgegeven en ingetrokken”, schreef Matthew McPherrin, een medewerker van Let’s Encrypt, op 7 oktober op het communityforum van de CA, in antwoord op een gebruiker die vroeg of Let’s Encrypt-certificaten waren uitgegeven tijdens de kapingen.

Er is slechts op een klein aantal Google- en YouTube-namen gezocht, dus het totaal kan hoger zijn. Google zei dat CT-gegevens ook wezen op andere organisaties waarvan zij denkt dat ze door dezelfde aanvallen zijn getroffen, waaronder bekende wereldwijde merken en veelgebruikte online diensten. Het noemde ze niet.

#

Namen op certificaat

Uitgever

Eerste ingelogd

Ingetrokken

1

*.youtube.com.gh, youtube.com.gh

Laten we coderen

22 september, 11:03

26 september, 02:41

2

*.google.com.gh, google.com.gh

Laten we coderen

22 september, 11:59

26 september, 02:41

3

*.google.sl, google.sl

Laten we coderen

25 september, 04:36

1 oktober 19:36

4

google.sl, www.google.sl

Laten we coderen

25 september, 04:36

1 oktober 19:36

5

google.com.sl, www.google.com.sl

ZeroSSL

25 september, 04:51

26 september, 14:56

6

*.google.com.sl, google.com.sl

Laten we coderen

25 september, 04:51

1 oktober 19:36

7

www.youtube.sl, youtube.sl

Laten we coderen

25 september, 06:06

1 oktober 19:36

8

*.youtube.sl, youtube.sl

Laten we coderen

25 september, 06:07

1 oktober 19:36

9

google.as, www.google.as

Laten we coderen

27 september, 03:33

1 oktober 19:18

10

*.google.as, google.as

Laten we coderen

27 september, 03:43

1 oktober 19:18

11

google.as, www.google.as

Laten we coderen

27 september, 04:17

1 oktober 19:18

12

*.youtube.as, youtube.as

Laten we coderen

27 september, 04:37

1 oktober 19:18

Wat de reactie omvat

Op 7 oktober bleek uit de gegevens van Cert Spotter dat alle twaalf certificaten waren ingetrokken. De twee .gh-certificaten en het ZeroSSL-certificaat zijn op 26 september ingetrokken, en de andere negen op 1 oktober.

De kortste periode tussen de eerste vermelding in het logboek van een certificaat en de intrekking ervan bedroeg ongeveer anderhalve dag. De langste was bijna een week. Het eerste .as-certificaat werd geregistreerd op 27 september, ongeveer een dag nadat de .gh-certificaten waren ingetrokken.

Google zei dat het de week vóór de post van 6 oktober van de kapingen hoorde en onmiddellijk handelde. Het gaf geen data voor de kapingen of voor zijn eigen acties.

Google blokkeerde ook in Chrome de gevonden certificaten voor andere organisaties en nam waar mogelijk contact op met die organisaties.

Chrome-gebruikers hoeven niets te doen, aldus Google. Domeineigenaren mogen niet op de browser vertrouwen om hun gebruikers te beschermen.

Omdat DNS-kapingen complex zijn, “kunnen we niet garanderen dat onze analyse elk getroffen domein heeft geïdentificeerd”, schreef het Chrome Secure Web and Networking Team, eraan toevoegend dat de blokkeringen van Chrome mensen die andere browsers gebruiken niet op betrouwbare wijze beschermen.

In het bericht van Google wordt niet vermeld of een van de certificaten is gebruikt om zich voor te doen als een Google-site of om gebruikersgegevens te lezen. Er worden geen namen genoemd van de aanvallers, er wordt niet gezegd hoe de ccTLD’s zijn gecompromitteerd, en ook niet of ze zijn beveiligd.

Wat domeineigenaren moeten doen

Google gaf domeineigenaren twee stappen die ze moesten nemen. De regels die CA’s volgen, staan ​​een derde toe.

  • Bekijk CT-logboeken voor elk domein waarvan u de eigenaar bent, inclusief geparkeerde domeinen en regionale ccTLD-namen. CT-monitoringdiensten sturen een waarschuwing wanneer er een certificaat wordt uitgegeven voor een domein. Iedereen die een domein onder .gh, .sl of .as beheert, moet recente logvermeldingen controleren op certificaten die ze niet hebben aangevraagd.
  • Publiceer een strikt CAA-record. Een CAA-record is een DNS-record waarin de CA’s worden vermeld die certificaten voor een domein mogen uitgeven. Een CA moet dit controleren voordat zij certificaten uitgeeft. Google raadt aan om de record aan uw eigen account bij de CA te koppelen, wat alleen werkt als de CA deze optie ondersteunt.
  • Rapporteer een certificaat dat u niet heeft aangevraagd bij de CA die het heeft uitgegeven. Volgens de Basisvereisten die CA’s volgen, kan iedereen een Certificaatprobleemrapport indienen, en de CA moet de eerste bevindingen binnen 24 uur onderzoeken en rapporteren.

Een CAA-record kan niet voorkomen dat een certificaat wordt uitgegeven terwijl er een DNS-kaping gaande is. Een aanvaller die het record kan verwijderen of een vals record kan invoegen, kan nog steeds een certificaat krijgen, zegt de CAA-standaard.

Het record is van belang zodra de eigenaar weer controle over DNS heeft. CA’s mogen een voltooide domeincontrole hergebruiken voor latere certificaten, zodat een aanvaller die tijdens een kaping slaagt, meer certificaten kan aanvragen nadat deze is beëindigd, aldus Google. Een strikt CAA-record blokkeert dat.

Volgens de basisvereisten kan een CA een domeincontrole maximaal 200 dagen hergebruiken. De limiet daalt tot 100 dagen in maart 2027 en tot 10 dagen in maart 2029, volgens een schema dat het CA/Browser Forum, een groep CA’s en browsermakers, in april 2025 heeft goedgekeurd.

Let’s Encrypt, dat 11 van de 12 certificaten uitgaf, zei in december 2025 dat het een domeincontrole gedurende 30 dagen hergebruikt en is van plan dat tegen 2028 terug te brengen tot 7 uur.

Elk van de zeven domeinen had op 7 oktober een strikt CAA-record. Google Public DNS retourneerde voor elk van hen een record met de naam pki.goog, het domein van Google Trust Services.

Certificaat Vingerafdrukken

Elk certificaat in de tabel kan in een CT-zoekservice worden opgezocht aan de hand van de SHA-256-vingerafdruk. De cijfers komen overeen met de tabelrijen.

  1. SHA-256: 0357032e1214ae11d7da8e00f6b89fb7694e240b17d05f2f47feaf43e96aa7d8
  2. SHA-256: 8886ca2b71501a6729f1ae868bd7d7b9b53c5cb6b5c7d851d041db4d6206945d
  3. SHA-256: 986d36b1c68c3e800596c4680dd6c67c42118955e08b472f641793c59dcd347b
  4. SHA-256: 2e1f6d7f24650b0720636efe48f2ccf59704ee6f11ffa52b5a4c4afcc474fe91
  5. SHA-256: e1667fe4e4ea98427960ea2eda7c53af1246ec58ac22282a6877d394a0957065
  6. SHA-256: e1e4fd74f673f1df9c039ae6424b36868a0475a043abea2dedd1f6f12a365ebf
  7. SHA-256: 5b7c491c8784eb438b1634981f1ea6333d3557431268233c2a7a92173ca17122
  8. SHA-256: a10d3b5dbc142d040e6ae772ab41dc44b0e94659237709d1241fdefdd36f7b35
  9. SHA-256: 491f453d208bbb7923626c208df93c95fdfae3b78b738b996c8dafda9d00619a
  10. SHA-256: 798079c762496d26ce99d3a9113cb24715e31ec8a69a6cdcffa70f5001e19df0
  11. SHA-256: 607afd2745b84c4332e028262937be35f25316aadf584340269d23a3dbcd37ef
  12. SHA-256: b7ea8c77695cf9791a9d45f17c33ebb9bd5f68d4c96df6f56136dc6a834576d2
Thijs Van der Does