Gli aggressori hanno compromesso infrastrutture di terze parti legate ai domini .gh, .sl e .as e modificato record DNS autorevoli, ottenendo certificati non autorizzati per alcuni domini Google e altre organizzazioni. Il controllo dei record DNS interessati ha permesso di superare le verifiche sul controllo del domi...
Pubblicato daModificato con GPT-6 LunaImmagini generate con GPT Image 2
Research answer

Create a landscape editorial hero image for this Studio Global article: How did attackers gain control of the .gh, .sl and .as country-code domain registries and use DNS changes to obtain unauthorized TLS certifi. Article summary: The attackers compromised third-party infrastructure for the .gh, .sl and .as country-code domains, then changed DNS information for selected names. That made certificate authorities see the attackers as controlling thos. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clic
Gli aggressori hanno compromesso infrastrutture di terze parti associate ai domini nazionali .gh, .sl e .as, poi hanno modificato i record DNS autorevoli di alcuni nomi. Così sono riusciti a superare le verifiche sul controllo del dominio effettuate dalle autorità di certificazione e a ottenere certificati HTTPS non autorizzati per diversi domini Google e per domini di altre organizzazioni. Google ha precisato che i propri sistemi non sono stati compromessi. Le informazioni pubbliche non chiariscono come gli aggressori abbiano ottenuto inizialmente accesso a quelle infrastrutture. 1
4
Prima di rilasciare un certificato, un’autorità di certificazione (CA) verifica che chi lo richiede possa dimostrare di controllare il dominio. In questo caso, l’accesso all’infrastruttura interessata ha permesso agli aggressori di modificare le informazioni DNS autorevoli e superare i controlli per alcuni nomi. Le fonti confermano le modifiche DNS e il buon esito della convalida, ma non specificano quale metodo sia stato usato per verificare ciascun certificato. 1
4
Non si è trattato di violare la crittografia TLS. Il problema riguardava le prove usate per dimostrare il controllo del dominio: chi riesce a manipolare i record DNS pertinenti può far apparire superata la verifica senza entrare nel sito originale o comprometterne i sistemi. 4
Google ha indicato come coinvolti gli spazi di dominio .gh (Ghana), .sl (Sierra Leone) e .as (Samoa Americane). Ha riferito che i certificati non autorizzati coprivano diversi domini Google e domini appartenenti ad altre organizzazioni, e ha dichiarato che i sistemi di Google non sono stati violati. 1
Non sono stati resi noti il metodo usato per ottenere l’accesso iniziale, l’elenco completo delle organizzazioni o dei certificati coinvolti, né elementi sufficienti per stabilire se i certificati siano stati impiegati per intercettare il traffico. La sola emissione di un certificato non dimostra che vi sia stata un’intercettazione. 1
4
Google ha dichiarato di aver bloccato in Chrome i certificati non autorizzati individuati e di aver collaborato con le autorità di certificazione per revocarli. Si tratta di misure di mitigazione: non dimostrano che siano stati trovati tutti i certificati non autorizzati o che ogni utente sia protetto. 1
16
Chi gestisce domini sotto i suffissi coinvolti dovrebbe verificare gli accessi al registrar o al registro, le deleghe dei nameserver e i record DNS autorevoli. È inoltre consigliabile controllare i log di Certificate Transparency, che registrano i certificati emessi, per individuare certificati inattesi. Se ne emerge uno non autorizzato, è opportuno indagare e contattare il registrar, il registro e l’autorità di certificazione interessata. 16
Il caso DigiNotar ebbe origine da un punto diverso della catena di fiducia: gli aggressori comprometterono un’autorità di certificazione e ottennero un certificato fraudolento per Google, poi usato in attacchi contro utenti in Iran. Nei casi dei domini .gh, .sl e .as, invece, gli aggressori manipolarono l’infrastruttura DNS per superare i controlli, senza che le fonti indichino una compromissione della CA. 21
Sea Turtle offre un confronto più vicino sul versante DNS. La campagna sfruttava la compromissione di infrastrutture di gestione dei domini per alterare il DNS e reindirizzare i visitatori; è un esempio di come il controllo dei nomi possa mettere a rischio la fiducia nell’identità di un sito. 28
Per il distinto caso google.tg, le fonti disponibili non offrono dettagli verificabili sufficienti per confrontarne con sicurezza le modalità con quelle di questo incidente. La lezione generale resta che un certificato può essere firmato correttamente da un’autorità fidata e risultare comunque non autorizzato, se un aggressore controlla le prove usate per dimostrare la titolarità del dominio.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Gli aggressori hanno compromesso infrastrutture di terze parti legate ai domini .gh, .sl e .as e modificato record DNS autorevoli, ottenendo certificati non autorizzati per alcuni domini Google e altre organizzazioni.
Gli aggressori hanno compromesso infrastrutture di terze parti legate ai domini .gh, .sl e .as e modificato record DNS autorevoli, ottenendo certificati non autorizzati per alcuni domini Google e altre organizzazioni. Il controllo dei record DNS interessati ha permesso di superare le verifiche sul controllo del dominio: non è stato necessario violare i siti coinvolti né spezzare la crittografia TLS.
Google ha bloccato in Chrome i certificati non autorizzati individuati e ha collaborato per revocarli.
Gli aggressori hanno compromesso infrastrutture di terze parti legate ai domini .gh, .sl e .as e modificato record DNS autorevoli, ottenendo certificati non autorizzati per alcuni domini Google e altre organizzazioni. Il controllo dei record DNS interessati ha permesso di superare le verifiche sul controllo del domi...
Pubblicato daModificato con GPT-6 LunaImmagini generate con GPT Image 2
Research answer

Create a landscape editorial hero image for this Studio Global article: How did attackers gain control of the .gh, .sl and .as country-code domain registries and use DNS changes to obtain unauthorized TLS certifi. Article summary: The attackers compromised third-party infrastructure for the .gh, .sl and .as country-code domains, then changed DNS information for selected names. That made certificate authorities see the attackers as controlling thos. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clic
Gli aggressori hanno compromesso infrastrutture di terze parti associate ai domini nazionali .gh, .sl e .as, poi hanno modificato i record DNS autorevoli di alcuni nomi. Così sono riusciti a superare le verifiche sul controllo del dominio effettuate dalle autorità di certificazione e a ottenere certificati HTTPS non autorizzati per diversi domini Google e per domini di altre organizzazioni. Google ha precisato che i propri sistemi non sono stati compromessi. Le informazioni pubbliche non chiariscono come gli aggressori abbiano ottenuto inizialmente accesso a quelle infrastrutture. 1
4
Prima di rilasciare un certificato, un’autorità di certificazione (CA) verifica che chi lo richiede possa dimostrare di controllare il dominio. In questo caso, l’accesso all’infrastruttura interessata ha permesso agli aggressori di modificare le informazioni DNS autorevoli e superare i controlli per alcuni nomi. Le fonti confermano le modifiche DNS e il buon esito della convalida, ma non specificano quale metodo sia stato usato per verificare ciascun certificato. 1
4
Non si è trattato di violare la crittografia TLS. Il problema riguardava le prove usate per dimostrare il controllo del dominio: chi riesce a manipolare i record DNS pertinenti può far apparire superata la verifica senza entrare nel sito originale o comprometterne i sistemi. 4
Google ha indicato come coinvolti gli spazi di dominio .gh (Ghana), .sl (Sierra Leone) e .as (Samoa Americane). Ha riferito che i certificati non autorizzati coprivano diversi domini Google e domini appartenenti ad altre organizzazioni, e ha dichiarato che i sistemi di Google non sono stati violati. 1
Non sono stati resi noti il metodo usato per ottenere l’accesso iniziale, l’elenco completo delle organizzazioni o dei certificati coinvolti, né elementi sufficienti per stabilire se i certificati siano stati impiegati per intercettare il traffico. La sola emissione di un certificato non dimostra che vi sia stata un’intercettazione. 1
4
Google ha dichiarato di aver bloccato in Chrome i certificati non autorizzati individuati e di aver collaborato con le autorità di certificazione per revocarli. Si tratta di misure di mitigazione: non dimostrano che siano stati trovati tutti i certificati non autorizzati o che ogni utente sia protetto. 1
16
Chi gestisce domini sotto i suffissi coinvolti dovrebbe verificare gli accessi al registrar o al registro, le deleghe dei nameserver e i record DNS autorevoli. È inoltre consigliabile controllare i log di Certificate Transparency, che registrano i certificati emessi, per individuare certificati inattesi. Se ne emerge uno non autorizzato, è opportuno indagare e contattare il registrar, il registro e l’autorità di certificazione interessata. 16
Il caso DigiNotar ebbe origine da un punto diverso della catena di fiducia: gli aggressori comprometterono un’autorità di certificazione e ottennero un certificato fraudolento per Google, poi usato in attacchi contro utenti in Iran. Nei casi dei domini .gh, .sl e .as, invece, gli aggressori manipolarono l’infrastruttura DNS per superare i controlli, senza che le fonti indichino una compromissione della CA. 21
Sea Turtle offre un confronto più vicino sul versante DNS. La campagna sfruttava la compromissione di infrastrutture di gestione dei domini per alterare il DNS e reindirizzare i visitatori; è un esempio di come il controllo dei nomi possa mettere a rischio la fiducia nell’identità di un sito. 28
Per il distinto caso google.tg, le fonti disponibili non offrono dettagli verificabili sufficienti per confrontarne con sicurezza le modalità con quelle di questo incidente. La lezione generale resta che un certificato può essere firmato correttamente da un’autorità fidata e risultare comunque non autorizzato, se un aggressore controlla le prove usate per dimostrare la titolarità del dominio.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Gli aggressori hanno compromesso infrastrutture di terze parti legate ai domini .gh, .sl e .as e modificato record DNS autorevoli, ottenendo certificati non autorizzati per alcuni domini Google e altre organizzazioni.
Gli aggressori hanno compromesso infrastrutture di terze parti legate ai domini .gh, .sl e .as e modificato record DNS autorevoli, ottenendo certificati non autorizzati per alcuni domini Google e altre organizzazioni. Il controllo dei record DNS interessati ha permesso di superare le verifiche sul controllo del dominio: non è stato necessario violare i siti coinvolti né spezzare la crittografia TLS.
Google ha bloccato in Chrome i certificati non autorizzati individuati e ha collaborato per revocarli.