I ricercatori di sicurezza hanno riferito che gli aggressori hanno compromesso il controllo di diversi domini di primo livello e hanno utilizzato tale accesso per ottenere certificati TLS non autorizzati per organizzazioni di rilievo, tra cui Google. L'incidente evidenzia come le debolezze nei processi di convalida dei domini possano influire sull'ecosistema più ampio dei certificati web.
Secondo il rapporto, gli aggressori sono riusciti a modificare i record DNS associati ai domini di primo livello interessati. Tale controllo ha consentito loro di soddisfare le verifiche del controllo del dominio utilizzate dalle autorità di certificazione e di richiedere certificati per domini di cui non erano legittimamente proprietari.
Impatto potenziale
Un certificato fraudolento potrebbe essere utilizzato per impersonare un sito web legittimo in determinati scenari di attacco, in particolare quando un aggressore riesce anche a reindirizzare il traffico della vittima o a posizionarsi tra un utente e il servizio previsto. Le moderne protezioni dei browser, il monitoraggio della trasparenza dei certificati e i meccanismi di revoca dei certificati possono limitare l'esposizione, ma l'emissione non autorizzata rimane una seria preoccupazione.
Secondo quanto riferito, i certificati interessati sono stati identificati e revocati dopo la scoperta dell'attività. Le organizzazioni i cui nomi comparivano sui certificati non sono state necessariamente compromesse; piuttosto, le loro identità di dominio potrebbero essere state prese di mira attraverso l'infrastruttura di convalida compromessa.
Lezioni per i difensori
- Monitorare i registri di trasparenza dei certificati per rilevare nuovi certificati emessi che coinvolgono domini aziendali.
- Utilizzare controlli di sicurezza DNS, incluso DNSSEC ove appropriato, e proteggere gli account del registrar e del provider DNS con un'autenticazione robusta.
- Limitare l'emissione di certificati tramite record DNS CAA alle autorità di certificazione approvate.
- Mantenere procedure di risposta agli incidenti per sospette emissioni errate di certificati, incluse richieste di revoca rapide e comunicazioni pubbliche.
Il caso sottolinea che la fiducia in HTTPS dipende non solo dagli operatori dei siti web, ma anche dai registri, dai provider DNS, dalle autorità di certificazione e dai sistemi utilizzati per convalidare la proprietà dei domini.
