استغل مهاجمون اختراق بنية تابعة لجهات خارجية خاصة بنطاقات المستوى الأعلى ذات رموز الدول .gh و.sl و.as، ثم غيّروا سجلات DNS موثوقة لأسماء محددة. أتاح ذلك لهم اجتياز فحوص التحقق من التحكم بالنطاق لدى جهات إصدار الشهادات، والحصول على شهادات HTTPS غير مصرّح بها شملت عدة نطاقات لـGoogle ومؤسسات أخرى. وقالت Google إن أنظمتها لم تُخترق، بينما لا توضح المعلومات المنشورة كيف حصل المهاجمون على وصولهم الأولي إلى بنية النطاقات.
1
4
كيف ساعد التلاعب بـDNS على إصدار الشهادات؟
قبل إصدار شهادة، تتحقق جهة إصدار الشهادات (CA) من قدرة مقدم الطلب على إثبات التحكم بالنطاق. وفي هذه الحادثة، مكّنت السيطرة على بنية النطاقات المتأثرة المهاجمين من تعديل معلومات DNS الموثوقة واجتياز التحقق لأسماء محددة. وتؤكد التقارير حصول تغييرات DNS ونجاح التحقق، لكنها لا تحدد طريقة التحقق المستخدمة لكل شهادة على حدة.
1
4
لم يكن ذلك كسراً لتشفير TLS، ولا يتطلب اختراق الموقع المستهدف نفسه. فالتلاعب بسجلات DNS ذات الصلة قد يكون كافياً لتقديم دليل يبدو لجهة إصدار الشهادة كأنه يثبت التحكم بالنطاق.
4
ما الذي أعلنته Google، وما الذي بقي مجهولاً؟
حددت Google النطاقات المتأثرة بأنها .gh، وهو رمز غانا، و.sl لسيراليون، و.as لساموا الأمريكية. وقالت إن الشهادات غير المصرّح بها شملت عدة نطاقات لها ونطاقات لمؤسسات أخرى، مع تأكيدها أن أنظمتها لم تتعرض للاختراق.
1
لكن الإفصاح العلني لم يحدد طريقة الدخول الأولية، ولم ينشر قائمة كاملة بالمؤسسات أو الشهادات المتأثرة. كما أن إصدار شهادة غير مصرّح بها لا يثبت، بحد ذاته، أن المهاجمين اعترضوا حركة مرور المستخدمين.
1
4
إجراءات Google ونصائح لمالكي النطاقات
قالت Google إنها حظرت في Chrome الشهادات غير المصرّح بها التي تمكنت من تحديدها، وعملت مع جهات إصدار الشهادات على إلغائها. غير أن حظر الشهادات المعروفة إجراء احتواء، وليس دليلاً على العثور على كل شهادة غير مصرّح بها أو حماية جميع المستخدمين.
1
16
على مالكي النطاقات ضمن النهايات المتأثرة مراجعة صلاحيات الوصول إلى حسابات التسجيل، وتفويض خوادم الأسماء، وسجلات DNS الموثوقة. ويمكنهم كذلك فحص سجلات شفافية الشهادات (Certificate Transparency) بحثاً عن شهادات لم يطلبوها. وإذا ظهرت شهادة غير متوقعة، فعليهم التحقيق والتواصل مع جهة التسجيل والسجل المختص وجهة إصدار الشهادة.
16
كيف تختلف الحادثة عن DigiNotar وSea Turtle؟
في حادثة DigiNotar عام 2011، كان موضع الاختراق مختلفاً: اخترق المهاجمون جهة إصدار شهادات نفسها، وحصلوا على شهادة مزيفة لـGoogle استُخدمت في هجمات على مستخدمين في إيران. أما في حوادث .gh و.sl و.as، فتلاعب المهاجمون ببنية النطاقات لاجتياز فحوص الشهادات، بدلاً من اختراق جهة الإصدار.
21
وتُعد حملة Sea Turtle مقارنة أقرب من ناحية DNS؛ إذ تضمنت اختطاف بنية إدارة النطاقات وتغيير DNS لإعادة توجيه الزوار. وهي توضح كيف يمكن للسيطرة على DNS أن تقوض الثقة بهوية الموقع.
28
أما الحالة المنفصلة المرتبطة بـgoogle.tg، فلا تتوافر في المصادر معلومات موثوقة كافية لمقارنة آلياتها بهذه الحوادث بثقة. والخلاصة أن توقيع الشهادة من جهة موثوقة لا يعني بالضرورة أنها صادرة بموافقة مالك النطاق: فقد يحصل المهاجم على الشهادة إذا سيطر على الدليل المستخدم لإثبات تلك الملكية.