Злоумышленники скомпрометировали инфраструктуру доменов .gh, .sl и .as и изменили авторитетные DNS записи. Для этого не требовалось взламывать сами сайты или криптографию TLS: проверка центра сертификации опирается на подтверждение контроля над доменом, а изменённые DNS записи могли дать такое подтверждение.
ОпубликовалОтредактировано с помощью GPT-6 LunaИзображения созданы с помощью GPT Image 2
Ответ на исследование

Create a landscape editorial hero image for this Studio Global article: How did attackers gain control of the .gh, .sl and .as country-code domain registries and use DNS changes to obtain unauthorized TLS certifi. Article summary: The attackers compromised third-party infrastructure for the .gh, .sl and .as country-code domains, then changed DNS information for selected names. That made certificate authorities see the attackers as controlling thos. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clic
Злоумышленники получили доступ к сторонней инфраструктуре национальных доменов .gh, .sl и .as, а затем изменили авторитетные DNS-записи для отдельных имён. Так они смогли пройти проверки контроля домена и получить несанкционированные HTTPS-сертификаты для нескольких доменов Google и других организаций. Google заявила, что её собственные системы не были скомпрометированы. По открытым данным, способ, которым атакующие изначально проникли в инфраструктуру доменных зон, неизвестен. 1
4
Центр сертификации (CA) перед выдачей TLS-сертификата проверяет, может ли заявитель подтвердить контроль над доменом. В этом случае доступ к инфраструктуре доменных зон позволил атакующим менять авторитетные DNS-данные и пройти проверку для выбранных имён. Источники подтверждают изменения DNS и успешную валидацию, но не уточняют, какой именно метод проверки применялся для каждого сертификата. 1
4
Речь не о взломе шифрования TLS, а о злоупотреблении доказательством контроля над доменом. Чтобы проверка центра сертификации прошла успешно, атакующим не обязательно было проникать на настоящий сайт: в зависимости от способа валидации могло хватить возможности управлять нужными DNS-записями. 4
Google назвала затронутые доменные зоны: .gh (Гана), .sl (Сьерра-Леоне) и .as (Американское Самоа). Компания сообщила, что несанкционированные сертификаты охватывали несколько доменов Google, а также домены других организаций. По её словам, системы Google не были взломаны. 1
Публичные сообщения не раскрывают, как именно атакующие получили первоначальный доступ, и не содержат полного списка затронутых организаций и сертификатов. Сам факт выдачи сертификата также не доказывает, что злоумышленники перехватывали пользовательский трафик. 1
4
Google сообщила, что заблокировала в Chrome обнаруженные несанкционированные сертификаты и работала с центрами сертификации над их отзывом. Такая блокировка — мера реагирования, но не доказательство того, что найдены все сертификаты или что она обеспечивает защиту каждого пользователя. 1
16
Владельцам доменов в затронутых зонах стоит проверить доступ к учётным записям у регистратора и реестра, делегирование серверов имён и авторитетные DNS-записи. Кроме того, полезно отслеживать журналы Certificate Transparency — открытые записи о выданных сертификатах — и расследовать появление сертификатов, которые владелец не заказывал. При обнаружении такого сертификата следует обратиться к регистратору, реестру и выдавшему его центру сертификации. 16
В случае DigiNotar точка отказа была другой: атакующие взломали сам центр сертификации и получили мошеннический сертификат для Google. Его использовали для атак типа «человек посередине» на пользователей в Иране. В инциденте с .gh, .sl и .as злоумышленники манипулировали доменной инфраструктурой, чтобы пройти проверки, а не взламывали центр сертификации. 21
Более близкая параллель — кампания Sea Turtle. В ней атакующие захватывали инфраструктуру управления доменами, меняли DNS и перенаправляли посетителей. Этот случай показывает, как контроль над DNS может подорвать доверие к тому, с каким сайтом пользователь устанавливает соединение. 28
В доступных источниках недостаточно проверяемых деталей об отдельном случае с google.tg, чтобы уверенно сопоставить его механизм с нынешним инцидентом. Общий вывод шире: сертификат может быть корректно подписан доверенным центром, но выдан без разрешения владельца домена, если атакующий завладел доказательством контроля над ним.
Studio Global AI
На этой странице есть ответ, подтвержденный источником, который вы можете продолжить внутри Studio Global.
Злоумышленники скомпрометировали инфраструктуру доменов .gh, .sl и .as и изменили авторитетные DNS записи.
Злоумышленники скомпрометировали инфраструктуру доменов .gh, .sl и .as и изменили авторитетные DNS записи. Для этого не требовалось взламывать сами сайты или криптографию TLS: проверка центра сертификации опирается на подтверждение контроля над доменом, а изменённые DNS записи могли дать такое подтверждение.
Google сообщила, что заблокировала обнаруженные сертификаты в Chrome и взаимодействовала с центрами сертификации по их отзыву.
Злоумышленники скомпрометировали инфраструктуру доменов .gh, .sl и .as и изменили авторитетные DNS записи. Для этого не требовалось взламывать сами сайты или криптографию TLS: проверка центра сертификации опирается на подтверждение контроля над доменом, а изменённые DNS записи могли дать такое подтверждение.
ОпубликовалОтредактировано с помощью GPT-6 LunaИзображения созданы с помощью GPT Image 2
Ответ на исследование

Create a landscape editorial hero image for this Studio Global article: How did attackers gain control of the .gh, .sl and .as country-code domain registries and use DNS changes to obtain unauthorized TLS certifi. Article summary: The attackers compromised third-party infrastructure for the .gh, .sl and .as country-code domains, then changed DNS information for selected names. That made certificate authorities see the attackers as controlling thos. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clic
Злоумышленники получили доступ к сторонней инфраструктуре национальных доменов .gh, .sl и .as, а затем изменили авторитетные DNS-записи для отдельных имён. Так они смогли пройти проверки контроля домена и получить несанкционированные HTTPS-сертификаты для нескольких доменов Google и других организаций. Google заявила, что её собственные системы не были скомпрометированы. По открытым данным, способ, которым атакующие изначально проникли в инфраструктуру доменных зон, неизвестен. 1
4
Центр сертификации (CA) перед выдачей TLS-сертификата проверяет, может ли заявитель подтвердить контроль над доменом. В этом случае доступ к инфраструктуре доменных зон позволил атакующим менять авторитетные DNS-данные и пройти проверку для выбранных имён. Источники подтверждают изменения DNS и успешную валидацию, но не уточняют, какой именно метод проверки применялся для каждого сертификата. 1
4
Речь не о взломе шифрования TLS, а о злоупотреблении доказательством контроля над доменом. Чтобы проверка центра сертификации прошла успешно, атакующим не обязательно было проникать на настоящий сайт: в зависимости от способа валидации могло хватить возможности управлять нужными DNS-записями. 4
Google назвала затронутые доменные зоны: .gh (Гана), .sl (Сьерра-Леоне) и .as (Американское Самоа). Компания сообщила, что несанкционированные сертификаты охватывали несколько доменов Google, а также домены других организаций. По её словам, системы Google не были взломаны. 1
Публичные сообщения не раскрывают, как именно атакующие получили первоначальный доступ, и не содержат полного списка затронутых организаций и сертификатов. Сам факт выдачи сертификата также не доказывает, что злоумышленники перехватывали пользовательский трафик. 1
4
Google сообщила, что заблокировала в Chrome обнаруженные несанкционированные сертификаты и работала с центрами сертификации над их отзывом. Такая блокировка — мера реагирования, но не доказательство того, что найдены все сертификаты или что она обеспечивает защиту каждого пользователя. 1
16
Владельцам доменов в затронутых зонах стоит проверить доступ к учётным записям у регистратора и реестра, делегирование серверов имён и авторитетные DNS-записи. Кроме того, полезно отслеживать журналы Certificate Transparency — открытые записи о выданных сертификатах — и расследовать появление сертификатов, которые владелец не заказывал. При обнаружении такого сертификата следует обратиться к регистратору, реестру и выдавшему его центру сертификации. 16
В случае DigiNotar точка отказа была другой: атакующие взломали сам центр сертификации и получили мошеннический сертификат для Google. Его использовали для атак типа «человек посередине» на пользователей в Иране. В инциденте с .gh, .sl и .as злоумышленники манипулировали доменной инфраструктурой, чтобы пройти проверки, а не взламывали центр сертификации. 21
Более близкая параллель — кампания Sea Turtle. В ней атакующие захватывали инфраструктуру управления доменами, меняли DNS и перенаправляли посетителей. Этот случай показывает, как контроль над DNS может подорвать доверие к тому, с каким сайтом пользователь устанавливает соединение. 28
В доступных источниках недостаточно проверяемых деталей об отдельном случае с google.tg, чтобы уверенно сопоставить его механизм с нынешним инцидентом. Общий вывод шире: сертификат может быть корректно подписан доверенным центром, но выдан без разрешения владельца домена, если атакующий завладел доказательством контроля над ним.
Studio Global AI
На этой странице есть ответ, подтвержденный источником, который вы можете продолжить внутри Studio Global.
Злоумышленники скомпрометировали инфраструктуру доменов .gh, .sl и .as и изменили авторитетные DNS записи.
Злоумышленники скомпрометировали инфраструктуру доменов .gh, .sl и .as и изменили авторитетные DNS записи. Для этого не требовалось взламывать сами сайты или криптографию TLS: проверка центра сертификации опирается на подтверждение контроля над доменом, а изменённые DNS записи могли дать такое подтверждение.
Google сообщила, что заблокировала обнаруженные сертификаты в Chrome и взаимодействовала с центрами сертификации по их отзыву.