هکرهای کلاهسیاه دامنههای گوگل را هوا زدند! ماجرای عجیب هک ccTLDها

فکر کنید یک روز صبح از خواب بیدار شوید و متوجه شوید هکرها کنترل آدرس سایتهای بزرگ دنیا را به دست گرفتهاند! این دقیقاً همان اتفاقی است که اخیراً رخ داده و هکرها با نفوذ به بخشهای کلیدی مدیریت دامنه (ccTLD) کشورهایی مثل غنا، ساموآی آمریکا و سیرالئون، توانستند ترافیک برخی از دامنههای گوگل و کلی برند بزرگ دیگر را به سمت سرورهای خودشان هدایت کنند. البته خود سیستمهای امنیتی گوگل کاملاً سالمند و هیچ نفوذی به زیرساخت اصلی گوگل صورت نگرفته، اما داستان از آنجا جالب (و البته ترسناک) میشود که هکرها با این کار موفق شدند برای این دامنهها گواهینامه معتبر HTTPS بگیرند!
ماجرا از این قرار است که هکرها با دستکاری رکوردهای DNS توانستند ترافیک چند دامنه مهم را به سرورهای تحت کنترل خودشان وصل کنند. وقتی کنترل DNS دست هکرها باشد، آنها خیلی راحت میتوانند به یک مرجع صادرکننده گواهی یا همان Certificate Authority درخواست صدور گواهی TLS بدهند. این مراجع هم برای اینکه مطمئن شوند دامنه واقعاً مال شماست، از شما میخواهند یک رکورد TXT با یک مقدار تصادفی بسازید. هکرها چون کنترل DNS را در دست داشتند، این تاییدیه را دور زدند و گواهی امنیتی معتبر برای دامنههای قربانی گرفتند. نتیجه؟ کلاهبرداران توانستند به راحتی خودشان را به جای برندهای معتبر جا بزنند و هر محتوایی که دلشان خواست به کاربران بدبخت نشان دهند!
nn

گوگل به محض اینکه متوجه این خرابکاری شد، دست به کار شد و از طریق مکانیسم اضطراری مرورگر خود یعنی CRLSets گواهیهای تقلبی را بلاک کرد تا کاربران مرورگر Chrome در امنیت بمانند. بررسی لاگهای شفافیت گواهی یا همان Certificate Transparency نشان داد که کلی سازمان و برند بزرگ دیگر هم قربانی همین حمله شدهاند. اگرچه گوگل سریعاً دست به کار شده و خیلی از این گواهیها را مسدود کرده، اما به کاربران هشدار داده که احتمالاً همه دامنههای هکشده شناسایی نشدهاند و اگر از مرورگرهای دیگری به غیر از Chrome استفاده میکنید، ممکن است به اندازه کافی ایمن نباشید.
حالا گوگل به تمام وبسایتها و مدیران دامنهها پیشنهاد میکند که برای جلوگیری از این مدل حملات، حتماً کارهای زیر را جدی بگیرند:
- لاگهای CT مربوط به تمام دامنههای خود (حتی دامنههای پارکشده) را دائماً زیر نظر داشته باشند و مانیتور کنند.
- رکوردهای امنیتی CAA را به دقت تنظیم و پابلیش کنند تا دسترسی مراجع صدور گواهی محدود شود.
در نهایت فراموش نکنید که دنیای امنیت دیجیتال هر روز پیچیدهتر میشود و حتی غولهایی مثل گوگل هم گاهی از سمت سرویسهای جانبی و شخص ثالث ضربه میخورند. پس همیشه هوشیار باشید!



