איך שינויי DNS אפשרו להנפיק תעודות
רשויות שמנפיקות תעודות דיגיטליות (CA) בודקות שהמבקש יכול להוכיח שליטה בדומיין לפני שהן מנפיקות לו תעודה. במקרה הזה, התוקפים פגעו בתשתיות צד שלישי של הסיומות המדינתיות .gh (גאנה), .sl (סיירה לאון) ו־.as (סמואה האמריקנית), ושינו רשומות DNS סמכותיות עבור שמות נבחרים. כך הצליחו לעבור את בדיקות השליטה בדומיין ולקבל תעודות HTTPS לא מורשות עבור כמה דומיינים של גוגל וגם עבור דומיינים של ארגונים נוספים.
1
4
המקורות מאשרים שהתבצעו שינויי DNS ושהאימות הצליח, אך אינם מפרטים איזו שיטת אימות שימשה לכל תעודה.
1
4
חשוב להבחין: זו לא הייתה פריצה להצפנת TLS. התעודות נחתמו על ידי רשויות מהימנות, אך הראיות שבאמצעותן אומתה השליטה בדומיין הושגו שלא כדין. התוקפים לא היו צריכים לפרוץ לאתר עצמו כדי לעבור את הבדיקה — שליטה ברשומות ה־DNS הרלוונטיות עשויה להספיק.
4
מה גוגל מסרה, ומה נותר לא ברור
גוגל אמרה שמערכותיה לא נפרצו, ושבתקיפה הונפקו תעודות לא מורשות עבור כמה דומיינים שלה ועבור דומיינים של ארגונים אחרים.
1
הדיווח הפומבי אינו מפרט כיצד התוקפים השיגו גישה לתשתיות הדומיינים מלכתחילה, ואינו כולל רשימה מלאה של הארגונים או התעודות שנפגעו. עצם הנפקת תעודה גם אינה מוכיחה שהתוקפים יירטו תעבורת משתמשים.
1
4
תגובת גוגל ומה יכולים לעשות בעלי דומיינים
גוגל מסרה שחסמה ב־Chrome את התעודות הלא מורשות שאיתרה, ופעלה מול רשויות התעודות כדי לבטלן. עם זאת, חסימת תעודות ידועות היא צעד לצמצום הסיכון — לא הוכחה שכל תעודה לא מורשית כבר אותרה או שכל המשתמשים מוגנים.
1
16
בעלי דומיינים תחת הסיומות שנפגעו צריכים לוודא שהגישה לחשבון הרישום שלהם תקינה, ולבדוק את הפניית שרתי השמות ואת רשומות ה־DNS הסמכותיות. כדאי גם לעקוב אחר יומני Certificate Transparency — יומנים ציבוריים של תעודות שהונפקו — ולבדוק כל תעודה שלא אושרה. אם מתגלה תעודה חשודה, יש לחקור את המקרה ולפנות לרשם הדומיין, למפעיל המרשם ולרשות שהנפיקה אותה.
16
במה זה שונה מ־DigiNotar ומ־Sea Turtle?
בפרשת DigiNotar, נקודת הכשל הייתה אחרת: התוקפים פרצו לרשות תעודות עצמה והשיגו תעודה מזויפת עבור Google. התעודה שימשה להתקפות על משתמשים באיראן. במקרה הנוכחי התוקפים ניצלו שליטה בתשתיות הדומיינים וב־DNS כדי לעבור את בדיקות התעודה, ולא פרצו לרשות המנפיקה.
21
קמפיין Sea Turtle הוא השוואה קרובה יותר מבחינת שיטת התקיפה. גם בו נעשה שימוש בפגיעה בתשתיות ניהול דומיינים כדי לשנות DNS ולהפנות מבקרים לשרתים שבשליטת התוקפים. הפרשה מדגימה כיצד שליטה ב־DNS עלולה לערער את האמון בזהות של אתר.
28
לגבי המקרה הנפרד של google.tg, אין במקורות הזמינים כאן די פרטים מאומתים כדי להשוות בביטחון בין מנגנוני התקיפה. המסקנה הרחבה נותרת בעינה: תעודה יכולה להיות חתומה כראוי בידי רשות מהימנה, ובכל זאת להיות לא מורשית — אם התוקף השתלט על הדרך שבה מוכיחים שליטה בדומיין.