شبکه و امنیت

هکرهای کلاه‌سیاه دامنه‌های گوگل را هوا زدند! ماجرای عجیب هک ccTLDها

فکر کنید یک روز صبح از خواب بیدار شوید و متوجه شوید هکرها کنترل آدرس سایت‌های بزرگ دنیا را به دست گرفته‌اند! این دقیقاً همان اتفاقی است که اخیراً رخ داده و هکرها با نفوذ به بخش‌های کلیدی مدیریت دامنه (ccTLD) کشورهایی مثل غنا، ساموآی آمریکا و سیرالئون، توانستند ترافیک برخی از دامنه‌های گوگل و کلی برند بزرگ دیگر را به سمت سرورهای خودشان هدایت کنند. البته خود سیستم‌های امنیتی گوگل کاملاً سالمند و هیچ نفوذی به زیرساخت اصلی گوگل صورت نگرفته، اما داستان از آنجا جالب (و البته ترسناک) می‌شود که هکرها با این کار موفق شدند برای این دامنه‌ها گواهی‌نامه معتبر HTTPS بگیرند!

ماجرا از این قرار است که هکرها با دستکاری رکوردهای DNS توانستند ترافیک چند دامنه مهم را به سرورهای تحت کنترل خودشان وصل کنند. وقتی کنترل DNS دست هکرها باشد، آن‌ها خیلی راحت می‌توانند به یک مرجع صادرکننده گواهی یا همان Certificate Authority درخواست صدور گواهی TLS بدهند. این مراجع هم برای اینکه مطمئن شوند دامنه واقعاً مال شماست، از شما می‌خواهند یک رکورد TXT با یک مقدار تصادفی بسازید. هکرها چون کنترل DNS را در دست داشتند، این تاییدیه را دور زدند و گواهی امنیتی معتبر برای دامنه‌های قربانی گرفتند. نتیجه؟ کلاه‌برداران توانستند به راحتی خودشان را به جای برندهای معتبر جا بزنند و هر محتوایی که دلشان خواست به کاربران بدبخت نشان دهند!

nn

هک دامنه‌های گوگل - هکرهای کلاه‌سیاه دامنه‌های گوگل را هوا زدند! ماجرای عجیب هک ccTLDها

گوگل به محض اینکه متوجه این خرابکاری شد، دست به کار شد و از طریق مکانیسم اضطراری مرورگر خود یعنی CRLSets گواهی‌های تقلبی را بلاک کرد تا کاربران مرورگر Chrome در امنیت بمانند. بررسی لاگ‌های شفافیت گواهی یا همان Certificate Transparency نشان داد که کلی سازمان و برند بزرگ دیگر هم قربانی همین حمله شده‌اند. اگرچه گوگل سریعاً دست به کار شده و خیلی از این گواهی‌ها را مسدود کرده، اما به کاربران هشدار داده که احتمالاً همه دامنه‌های هک‌شده شناسایی نشده‌اند و اگر از مرورگرهای دیگری به غیر از Chrome استفاده می‌کنید، ممکن است به اندازه کافی ایمن نباشید.

حالا گوگل به تمام وب‌سایت‌ها و مدیران دامنه‌ها پیشنهاد می‌کند که برای جلوگیری از این مدل حملات، حتماً کارهای زیر را جدی بگیرند:

  • لاگ‌های CT مربوط به تمام دامنه‌های خود (حتی دامنه‌های پارک‌شده) را دائماً زیر نظر داشته باشند و مانیتور کنند.
  • رکوردهای امنیتی CAA را به دقت تنظیم و پابلیش کنند تا دسترسی مراجع صدور گواهی محدود شود.

در نهایت فراموش نکنید که دنیای امنیت دیجیتال هر روز پیچیده‌تر می‌شود و حتی غول‌هایی مثل گوگل هم گاهی از سمت سرویس‌های جانبی و شخص ثالث ضربه می‌خورند. پس همیشه هوشیار باشید!

منبع اصلی: BleepingComputer Linux | 15 مهر 1405

خسرو عظیمی

خسرو عظیمی هستم. علاقه مند به دنیای اوپن سورس و IT، لینوکس، امنیت، وب و برنامه نویسی. در حال حاضر توسعه دهنده وب، کارشناس سئو و ادمین سیستم عامل هستم. لینک سایت شخصی: khosro-azimi.ir

مطالب مرتبط

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *

دکمه بازگشت به بالا