Angreifer kompromittierten Infrastruktur der Länder Domains .gh, .sl und .as und änderten maßgebliche DNS Einträge. Die Schwachstelle lag im Nachweis, wer eine Domain kontrolliert: Wer die dafür relevanten DNS Informationen manipulieren kann, kann eine Zertifikatsprüfung bestehen, ohne in die eigentliche Website ein...
Veröffentlicht vonBearbeitet mit GPT-6 LunaBilder erstellt mit GPT Image 2
Forschungsantwort

Create a landscape editorial hero image for this Studio Global article: How did attackers gain control of the .gh, .sl and .as country-code domain registries and use DNS changes to obtain unauthorized TLS certifi. Article summary: The attackers compromised third-party infrastructure for the .gh, .sl and .as country-code domains, then changed DNS information for selected names. That made certificate authorities see the attackers as controlling thos. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clic
Angreifer kompromittierten Infrastruktur Dritter für die Länder-Domains .gh, .sl und .as und änderten anschließend maßgebliche DNS-Einträge für ausgewählte Namen. Dadurch konnten sie die Prüfungen zur Domainkontrolle bestehen, die Zertifizierungsstellen vor der Ausstellung von TLS-Zertifikaten durchführen. So erhielten sie unbefugte HTTPS-Zertifikate für mehrere Google-Domains und für Domains anderer Organisationen. Google erklärte, dass seine eigenen Systeme nicht kompromittiert wurden. Wie die Angreifer zunächst Zugang zur betroffenen Domain-Infrastruktur erlangten, ist aus den öffentlichen Berichten nicht ersichtlich. 1
4
Zertifizierungsstellen (CAs) prüfen vor der Ausstellung eines Zertifikats, ob Antragsteller die Kontrolle über die betreffende Domain nachweisen können. In diesem Fall konnten die Angreifer maßgebliche DNS-Informationen verändern und so die Prüfung für ausgewählte Namen bestehen. Die Berichte bestätigen die DNS-Änderungen und die erfolgreiche Validierung, nennen aber nicht für jedes Zertifikat die genaue Prüfmethode. 1
4
Das war ein Missbrauch des Nachweises, auf den sich die Zertifikatsausstellung stützt – kein Bruch der TLS-Kryptografie. Um eine Prüfung zu bestehen, mussten die Angreifer nicht zwingend die Website des betroffenen Dienstes kompromittieren: Die Kontrolle über die relevanten DNS-Einträge konnte dafür genügen. 4
Google nannte die betroffenen Länder-Domains .gh (Ghana), .sl (Sierra Leone) und .as (Amerikanisch-Samoa). Die unbefugten Zertifikate deckten mehrere Google-Domains sowie Domains anderer Organisationen ab. Laut Google wurden die eigenen Systeme nicht kompromittiert. 1
Öffentlich bekannt sind weder die Methode, mit der die Angreifer ursprünglich Zugang erhielten, noch eine vollständige Liste der betroffenen Organisationen und Zertifikate. Auch lässt sich allein aus der Ausstellung eines Zertifikats nicht schließen, dass Angreifer tatsächlich den Datenverkehr von Nutzern abgefangen haben. 1
4
Google erklärte, die identifizierten unbefugten Zertifikate in Chrome zu blockieren und mit Zertifizierungsstellen an deren Widerruf zu arbeiten. Das Blockieren bekannter Zertifikate ist eine Gegenmaßnahme, aber kein Beleg dafür, dass jedes unbefugte Zertifikat gefunden wurde oder alle Nutzer geschützt sind. 1
16
Inhaber von Domains unter den betroffenen Endungen sollten ihre Zugänge zur Registry, die Nameserver-Delegationen und die maßgeblichen DNS-Einträge überprüfen. Außerdem können sie Certificate-Transparency-Protokolle nach Zertifikaten durchsuchen, die sie nicht autorisiert haben. Ein unerwarteter Eintrag sollte untersucht werden; bei einem Verdacht auf Missbrauch sollten sie die zuständige Registrierungsstelle und Zertifizierungsstelle kontaktieren. 16
Beim DigiNotar-Vorfall lag die Schwachstelle an einer anderen Stelle: Angreifer kompromittierten eine Zertifizierungsstelle und erhielten ein gefälschtes Google-Zertifikat, das für Angriffe auf Nutzer im Iran eingesetzt wurde. Im aktuellen Fall manipulierten die Angreifer Domain-Infrastruktur, um Zertifikatsprüfungen zu bestehen – sie kompromittierten nicht die Zertifizierungsstelle selbst. 21
Sea Turtle ist der passendere Vergleich auf DNS-Ebene. Bei dieser Kampagne wurde Infrastruktur zur Domainverwaltung angegriffen, um DNS-Einträge zu verändern und Besucher umzuleiten. Der Fall zeigt, wie Kontrolle über DNS das Vertrauen in die Identität einer Website untergraben kann. 28
Zu einem separaten Fall rund um google.tg enthalten die verfügbaren Quellen nicht genügend überprüfbare Einzelheiten, um die Vorgehensweise verlässlich mit diesen Vorfällen zu vergleichen. Die übergreifende Lehre: Ein Zertifikat kann von einer vertrauenswürdigen Stelle korrekt signiert und trotzdem unbefugt sein, wenn ein Angreifer die Nachweise zur Kontrolle über eine Domain manipuliert.
Studio Global AI
Diese Seite enthält eine quellengestützte Antwort, die Sie in Studio Global fortsetzen können.
Angreifer kompromittierten Infrastruktur der Länder Domains .gh, .sl und .as und änderten maßgebliche DNS Einträge.
Angreifer kompromittierten Infrastruktur der Länder Domains .gh, .sl und .as und änderten maßgebliche DNS Einträge. Die Schwachstelle lag im Nachweis, wer eine Domain kontrolliert: Wer die dafür relevanten DNS Informationen manipulieren kann, kann eine Zertifikatsprüfung bestehen, ohne in die eigentliche Website einzudringen oder d...
Google blockierte die identifizierten Zertifikate in Chrome und arbeitete mit Zertifizierungsstellen an deren Widerruf.
Angreifer kompromittierten Infrastruktur der Länder Domains .gh, .sl und .as und änderten maßgebliche DNS Einträge. Die Schwachstelle lag im Nachweis, wer eine Domain kontrolliert: Wer die dafür relevanten DNS Informationen manipulieren kann, kann eine Zertifikatsprüfung bestehen, ohne in die eigentliche Website ein...
Veröffentlicht vonBearbeitet mit GPT-6 LunaBilder erstellt mit GPT Image 2
Forschungsantwort

Create a landscape editorial hero image for this Studio Global article: How did attackers gain control of the .gh, .sl and .as country-code domain registries and use DNS changes to obtain unauthorized TLS certifi. Article summary: The attackers compromised third-party infrastructure for the .gh, .sl and .as country-code domains, then changed DNS information for selected names. That made certificate authorities see the attackers as controlling thos. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clic
Angreifer kompromittierten Infrastruktur Dritter für die Länder-Domains .gh, .sl und .as und änderten anschließend maßgebliche DNS-Einträge für ausgewählte Namen. Dadurch konnten sie die Prüfungen zur Domainkontrolle bestehen, die Zertifizierungsstellen vor der Ausstellung von TLS-Zertifikaten durchführen. So erhielten sie unbefugte HTTPS-Zertifikate für mehrere Google-Domains und für Domains anderer Organisationen. Google erklärte, dass seine eigenen Systeme nicht kompromittiert wurden. Wie die Angreifer zunächst Zugang zur betroffenen Domain-Infrastruktur erlangten, ist aus den öffentlichen Berichten nicht ersichtlich. 1
4
Zertifizierungsstellen (CAs) prüfen vor der Ausstellung eines Zertifikats, ob Antragsteller die Kontrolle über die betreffende Domain nachweisen können. In diesem Fall konnten die Angreifer maßgebliche DNS-Informationen verändern und so die Prüfung für ausgewählte Namen bestehen. Die Berichte bestätigen die DNS-Änderungen und die erfolgreiche Validierung, nennen aber nicht für jedes Zertifikat die genaue Prüfmethode. 1
4
Das war ein Missbrauch des Nachweises, auf den sich die Zertifikatsausstellung stützt – kein Bruch der TLS-Kryptografie. Um eine Prüfung zu bestehen, mussten die Angreifer nicht zwingend die Website des betroffenen Dienstes kompromittieren: Die Kontrolle über die relevanten DNS-Einträge konnte dafür genügen. 4
Google nannte die betroffenen Länder-Domains .gh (Ghana), .sl (Sierra Leone) und .as (Amerikanisch-Samoa). Die unbefugten Zertifikate deckten mehrere Google-Domains sowie Domains anderer Organisationen ab. Laut Google wurden die eigenen Systeme nicht kompromittiert. 1
Öffentlich bekannt sind weder die Methode, mit der die Angreifer ursprünglich Zugang erhielten, noch eine vollständige Liste der betroffenen Organisationen und Zertifikate. Auch lässt sich allein aus der Ausstellung eines Zertifikats nicht schließen, dass Angreifer tatsächlich den Datenverkehr von Nutzern abgefangen haben. 1
4
Google erklärte, die identifizierten unbefugten Zertifikate in Chrome zu blockieren und mit Zertifizierungsstellen an deren Widerruf zu arbeiten. Das Blockieren bekannter Zertifikate ist eine Gegenmaßnahme, aber kein Beleg dafür, dass jedes unbefugte Zertifikat gefunden wurde oder alle Nutzer geschützt sind. 1
16
Inhaber von Domains unter den betroffenen Endungen sollten ihre Zugänge zur Registry, die Nameserver-Delegationen und die maßgeblichen DNS-Einträge überprüfen. Außerdem können sie Certificate-Transparency-Protokolle nach Zertifikaten durchsuchen, die sie nicht autorisiert haben. Ein unerwarteter Eintrag sollte untersucht werden; bei einem Verdacht auf Missbrauch sollten sie die zuständige Registrierungsstelle und Zertifizierungsstelle kontaktieren. 16
Beim DigiNotar-Vorfall lag die Schwachstelle an einer anderen Stelle: Angreifer kompromittierten eine Zertifizierungsstelle und erhielten ein gefälschtes Google-Zertifikat, das für Angriffe auf Nutzer im Iran eingesetzt wurde. Im aktuellen Fall manipulierten die Angreifer Domain-Infrastruktur, um Zertifikatsprüfungen zu bestehen – sie kompromittierten nicht die Zertifizierungsstelle selbst. 21
Sea Turtle ist der passendere Vergleich auf DNS-Ebene. Bei dieser Kampagne wurde Infrastruktur zur Domainverwaltung angegriffen, um DNS-Einträge zu verändern und Besucher umzuleiten. Der Fall zeigt, wie Kontrolle über DNS das Vertrauen in die Identität einer Website untergraben kann. 28
Zu einem separaten Fall rund um google.tg enthalten die verfügbaren Quellen nicht genügend überprüfbare Einzelheiten, um die Vorgehensweise verlässlich mit diesen Vorfällen zu vergleichen. Die übergreifende Lehre: Ein Zertifikat kann von einer vertrauenswürdigen Stelle korrekt signiert und trotzdem unbefugt sein, wenn ein Angreifer die Nachweise zur Kontrolle über eine Domain manipuliert.
Studio Global AI
Diese Seite enthält eine quellengestützte Antwort, die Sie in Studio Global fortsetzen können.
Angreifer kompromittierten Infrastruktur der Länder Domains .gh, .sl und .as und änderten maßgebliche DNS Einträge.
Angreifer kompromittierten Infrastruktur der Länder Domains .gh, .sl und .as und änderten maßgebliche DNS Einträge. Die Schwachstelle lag im Nachweis, wer eine Domain kontrolliert: Wer die dafür relevanten DNS Informationen manipulieren kann, kann eine Zertifikatsprüfung bestehen, ohne in die eigentliche Website einzudringen oder d...
Google blockierte die identifizierten Zertifikate in Chrome und arbeitete mit Zertifizierungsstellen an deren Widerruf.