Hackers kapen Google-domeinen na inbraak in ccTLD-registries
In het kort
- Hackers hebben HTTPS-certificaten voor Google-domeinen gekaapt via DNS-aanpassingen.
- De aanvallen betroffen ook andere organisaties in Ghana, Amerikaans Samoa en Sierra Leone.
- Google heeft ongeautoriseerde certificaten geblokkeerd in Chrome en werkt aan intrekking.
- CRLSets biedt bescherming voor Chrome-gebruikers, maar niet voor andere browsers.
- Organisaties moeten hun DNS-beveiliging en certificaatmonitoring versterken.
Hackers hebben ongeautoriseerde HTTPS-certificaten verkregen voor verschillende Google-domeinen en hebben domeinen in de country-code top-level domains (ccTLDs) van Ghana, Amerikaans Samoa en Sierra Leone gekaapt. Dit gebeurde na een inbraak bij derde partijen die verantwoordelijk zijn voor de registratie van deze domeinen, waarbij de autoritatieve DNS-records werden aangepast.
Google benadrukt dat de aanvallen ook andere organisaties hebben getroffen in de .GH, .SL en .AS ccTLDs, maar dat de systemen van Google zelf niet zijn gecompromitteerd. Door toegang te krijgen tot de DNS-records konden de aanvallers een HTTPS-certificaat aanvragen bij een Certificate Authority (CA) voor domeinen die ze niet bezitten.
De CA's verstrekken certificaten na verificatie van het eigendom van het domein, wat doorgaans vereist dat de aanvrager een TXT-record aanmaakt met een willekeurige waarde die de CA verstrekt. Door de autoritatieve DNS-records te wijzigen, konden de aanvallers de .GH, .SL en .AS domeinen naar hun eigen infrastructuur leiden en tegelijkertijd geldige TLS-certificaten voor deze domeinen verkrijgen.
Dit stelde de aanvallers in staat om legitieme merken te imiteren en willekeurige inhoud aan bezoekers van de getroffen domeinen te presenteren. Google heeft onmiddellijk de ongeautoriseerde certificaten voor zijn eigendommen in Chrome geblokkeerd via CRLSets en werkte samen met de uitgevende autoriteiten om deze te intrekken, wat ook bescherming biedt aan andere klanten.
Hoewel Google heeft aangegeven dat zijn systemen niet zijn aangetast, waarschuwt het dat mogelijk niet alle getroffen domeinen zijn geïdentificeerd. De huidige blokkadelijsten dekken mogelijk niet alle potentiële bedreigingen. Gebruikers van andere browsers dan Chrome zijn mogelijk niet beschermd tegen deze aanvallen, aangezien CRLSets alleen van toepassing is op Chrome-gebruikers.
Voor organisaties die met AI en identiteitsbeheer werken, benadrukt dit incident het belang van robuuste DNS-beveiliging en het monitoren van certificaatuitgifte. Het is cruciaal om zowel de DNS-infrastructuur als de certificaatautoriteiten goed in de gaten te houden om dergelijke aanvallen te voorkomen.
Lees het origineel bij bleepingcomputer.com
Dit stuk is geschreven op basis van het originele artikel bij BleepingComputer. De feiten komen daarvandaan; de tekst is van de redactie van RedFlare, geschreven met hulp van AI.
inbraak DNS beveiliging
Waarom dit op het overzicht staat: De inbraak en de gevolgen voor de beveiliging van domeinen zijn zeer relevant voor organisaties die hun online aanwezigheid willen beschermen.
Reacties
Nog niemand. Wees de eerste.
Meepraten?
Reageren kan met een account. Dat houdt de rommel buiten de deur en zorgt dat je elkaar herkent in een gesprek.