Неизвестные злоумышленники совершили целенаправленную атаку на операторов доменных зон Ганы (.GH), Американского Самоа (.AS) и Сьерра-Леоне (.SL). Хакеры получили доступ к управлению реестрами, изменили DNS-записи и перенаправили трафик с ряда доменов, включая принадлежащие Google, на подконтрольную им инфраструктуру. Об этом сообщает Runet.News.
Сама Google подчёркивает: её внутренние системы скомпрометированы не были.
Ключевым элементом атаки стало получение валидных HTTPS-сертификатов. Контроль над DNS позволил хакерам пройти проверку центров сертификации и запросить сертификат, что сделало мошеннические сайты визуально безопасными и легитимными для браузера. Такой подход позволяет полностью имитировать настоящий ресурс и демонстрировать посетителям произвольный контент.
Google немедленно заблокировала скомпрометированные сертификаты в Chrome через механизм CRLSets. Помимо собственных доменов, после анализа логов Certificate Transparency с сертификатами безопасности, корпорация обнаружила, что пострадал и ряд других крупных мировых брендов и общедоступных онлайн-сервисов, и внесла их сертификаты в чёрный список.
Google предупреждает, что из-за сложности DNS-атак нет гарантии выявления всех скомпрометированных доменов, а защита CRLSets работает исключительно в Chrome. Пользователи альтернативных браузеров могут оставаться в зоне риска при переходе на подставные ресурсы. В качестве дополнительной меры защиты компания рекомендует владельцам доменов настраивать DNS-запись Certification Authority Authorization.

