ผู้โจมตีเจาะโครงสร้างพื้นฐานของโดเมน .gh, .sl และ .as แล้วแก้ข้อมูล DNS จนผ่านการตรวจสอบการควบคุมโดเมนและขอใบรับรองที่ไม่ได้รับอนุญาตสำหรับบางโดเมนของ Google และองค์กรอื่น ช่องโหว่ไม่ได้อยู่ที่การถอดรหัส TLS แต่อยู่ที่หลักฐานซึ่งใช้ยืนยันว่าใครควบคุมโดเมน: ผู้ที่แก้ข้อมูล DNS ที่เกี่ยวข้องได้อาจผ่านการตรวจสอบโดยไม่ต...
เผยแพร่โดยแก้ไขด้วย GPT-6 Lunaรูปภาพสร้างด้วย GPT Image 2
คำตอบการวิจัย

Create a landscape editorial hero image for this Studio Global article: How did attackers gain control of the .gh, .sl and .as country-code domain registries and use DNS changes to obtain unauthorized TLS certifi. Article summary: The attackers compromised third-party infrastructure for the .gh, .sl and .as country-code domains, then changed DNS information for selected names. That made certificate authorities see the attackers as controlling thos. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clic
ผู้โจมตีเจาะโครงสร้างพื้นฐานของโดเมนระดับประเทศ .gh, .sl และ .as จากนั้นแก้ระเบียน DNS ที่มีอำนาจควบคุมสำหรับชื่อโดเมนบางรายการ การเปลี่ยนแปลงนี้ช่วยให้พวกเขาผ่านการตรวจสอบว่าผู้ขอใบรับรองควบคุมโดเมนนั้นได้ และได้รับใบรับรอง HTTPS ที่ไม่ได้รับอนุญาตสำหรับหลายโดเมนของ Google รวมถึงโดเมนขององค์กรอื่น Google ระบุว่าระบบของตนไม่ได้ถูกเจาะ ขณะที่ข้อมูลสาธารณะยังไม่ยืนยันว่าผู้โจมตีเข้าถึงโครงสร้างพื้นฐานของโดเมนเหล่านั้นได้อย่างไรตั้งแต่แรก 1
4
ก่อนออกใบรับรอง หน่วยงานออกใบรับรอง (Certificate Authority หรือ CA) จะตรวจว่าผู้ยื่นคำขอแสดงหลักฐานควบคุมโดเมนได้จริงหรือไม่ เหตุการณ์นี้ ผู้โจมตีที่ควบคุมโครงสร้างพื้นฐานของโดเมนที่ได้รับผลกระทบสามารถเปลี่ยนข้อมูล DNS ที่มีอำนาจควบคุม และทำให้การตรวจสอบผ่านสำหรับชื่อโดเมนบางรายการได้ แหล่งข่าวยืนยันว่ามีการแก้ DNS และผ่านการตรวจสอบ แต่ไม่ได้ระบุวิธีตรวจสอบที่ใช้กับใบรับรองแต่ละใบอย่างชัดเจน 1
4
ประเด็นจึงไม่ใช่การทำลายการเข้ารหัส TLS แต่เป็นการบิดเบือนหลักฐานที่ใช้ยืนยันว่าใครมีสิทธิ์ควบคุมชื่อโดเมน ผู้โจมตีไม่จำเป็นต้องเจาะเว็บไซต์ของบริการที่ถูกอ้างถึงเพื่อให้การตรวจของ CA ผ่าน หากสามารถแก้ระเบียน DNS ที่เกี่ยวข้องได้ก็อาจเพียงพอ 4
Google ระบุว่าโดเมนระดับประเทศที่ได้รับผลกระทบคือ .gh ของกานา, .sl ของเซียร์ราลีโอน และ .as ของอเมริกันซามัว พร้อมแจ้งว่ามีการออกใบรับรองที่ไม่ได้รับอนุญาตครอบคลุมหลายโดเมนของ Google และโดเมนขององค์กรอื่น บริษัทระบุด้วยว่าระบบของ Google ไม่ได้ถูกเจาะ 1
อย่างไรก็ตาม ข้อมูลที่เผยแพร่ต่อสาธารณะยังไม่ระบุวิธีที่ผู้โจมตีใช้เข้าถึงโครงสร้างพื้นฐานในครั้งแรก ไม่ได้เปิดเผยรายชื่อองค์กรและใบรับรองที่ได้รับผลกระทบทั้งหมด และการพบว่ามีการออกใบรับรองก็ยังไม่ใช่หลักฐานว่ามีการดักฟังหรือสกัดกั้นการรับส่งข้อมูลของผู้ใช้ 1
4
Google ระบุว่าได้บล็อกใบรับรองที่ไม่ได้รับอนุญาตซึ่งตรวจพบใน Chrome และประสานงานกับ CA เพื่อเพิกถอนใบรับรอง การบล็อกใบรับรองที่พบเป็นมาตรการลดความเสี่ยง แต่ไม่ได้ยืนยันว่าพบใบรับรองที่ไม่ได้รับอนุญาตครบทุกใบ หรือผู้ใช้ทุกคนได้รับการคุ้มครองแล้ว 1
16
เจ้าของโดเมนภายใต้นามสกุลที่ได้รับผลกระทบควรตรวจสอบสิทธิ์เข้าถึงบัญชีทะเบียนโดเมน การกำหนด nameserver และระเบียน DNS ที่มีอำนาจควบคุม นอกจากนี้ควรตรวจบันทึก Certificate Transparency ซึ่งเป็นบันทึกสาธารณะเกี่ยวกับการออกใบรับรอง เพื่อค้นหาใบรับรองที่ไม่ได้อนุมัติ หากพบใบรับรองผิดปกติ ควรตรวจสอบเพิ่มเติมและติดต่อผู้ให้บริการจดทะเบียนโดเมน ผู้ดูแลทะเบียน และ CA ที่เกี่ยวข้อง 16
เหตุการณ์ DigiNotar เกิดจากจุดบกพร่องคนละส่วน: ผู้โจมตีเจาะระบบของ CA และได้ใบรับรอง Google ปลอม ซึ่งถูกนำไปใช้โจมตีผู้ใช้ในอิหร่าน ส่วนกรณี .gh, .sl และ .as ผู้โจมตีแทรกแซงโครงสร้างพื้นฐานของโดเมนเพื่อผ่านการตรวจสอบใบรับรอง ไม่ได้เจาะ CA โดยตรง 21
Sea Turtle เป็นกรณีเปรียบเทียบที่ใกล้เคียงกว่าในแง่ของ DNS แคมเปญดังกล่าวเกี่ยวข้องกับการยึดหรือแทรกแซงโครงสร้างพื้นฐานด้านการจัดการโดเมน เพื่อเปลี่ยน DNS และเปลี่ยนเส้นทางผู้เข้าชม แสดงให้เห็นว่าการควบคุม DNS สามารถบั่นทอนความเชื่อมั่นที่ผู้ใช้มีต่อปลายทางของเว็บไซต์ได้ 28
สำหรับกรณีแยกต่างหากที่เกี่ยวกับ google.tg ข้อมูลที่ตรวจสอบได้ในแหล่งข่าวชุดนี้ยังไม่เพียงพอจะเปรียบเทียบรายละเอียดวิธีการกับเหตุการณ์ครั้งนี้อย่างมั่นใจ บทเรียนร่วมที่เห็นได้ชัดคือ ใบรับรองอาจลงนามโดย CA ที่เบราว์เซอร์เชื่อถือ แต่ยังเป็นใบรับรองที่ไม่ได้รับอนุญาตได้ หากผู้โจมตีเข้าควบคุมหลักฐานที่ใช้ยืนยันความเป็นเจ้าของโดเมน
Studio Global AI
หน้านี้รวมคำตอบที่ได้รับการสนับสนุนจากแหล่งที่มาซึ่งคุณสามารถดำเนินการต่อภายใน Studio Global
ผู้โจมตีเจาะโครงสร้างพื้นฐานของโดเมน .gh, .sl และ .as แล้วแก้ข้อมูล DNS จนผ่านการตรวจสอบการควบคุมโดเมนและขอใบรับรองที่ไม่ได้รับอนุญาตสำหรับบางโดเมนของ Google และองค์กรอื่น
ผู้โจมตีเจาะโครงสร้างพื้นฐานของโดเมน .gh, .sl และ .as แล้วแก้ข้อมูล DNS จนผ่านการตรวจสอบการควบคุมโดเมนและขอใบรับรองที่ไม่ได้รับอนุญาตสำหรับบางโดเมนของ Google และองค์กรอื่น ช่องโหว่ไม่ได้อยู่ที่การถอดรหัส TLS แต่อยู่ที่หลักฐานซึ่งใช้ยืนยันว่าใครควบคุมโดเมน: ผู้ที่แก้ข้อมูล DNS ที่เกี่ยวข้องได้อาจผ่านการตรวจสอบโดยไม่ต้องเจาะเว็บไซต์จริง
Google ระบุว่าระบบของตนไม่ได้ถูกเจาะ และบล็อกใบรับรองที่ตรวจพบใน Chrome พร้อมประสานงานเรื่องการเพิกถอน ส่วนเจ้าของโดเมนควรตรวจการตั้งค่าทะเบียนและ DNS รวมถึงเฝ้าดู Certificate Transparency
ผู้โจมตีเจาะโครงสร้างพื้นฐานของโดเมน .gh, .sl และ .as แล้วแก้ข้อมูล DNS จนผ่านการตรวจสอบการควบคุมโดเมนและขอใบรับรองที่ไม่ได้รับอนุญาตสำหรับบางโดเมนของ Google และองค์กรอื่น ช่องโหว่ไม่ได้อยู่ที่การถอดรหัส TLS แต่อยู่ที่หลักฐานซึ่งใช้ยืนยันว่าใครควบคุมโดเมน: ผู้ที่แก้ข้อมูล DNS ที่เกี่ยวข้องได้อาจผ่านการตรวจสอบโดยไม่ต...
เผยแพร่โดยแก้ไขด้วย GPT-6 Lunaรูปภาพสร้างด้วย GPT Image 2
คำตอบการวิจัย

Create a landscape editorial hero image for this Studio Global article: How did attackers gain control of the .gh, .sl and .as country-code domain registries and use DNS changes to obtain unauthorized TLS certifi. Article summary: The attackers compromised third-party infrastructure for the .gh, .sl and .as country-code domains, then changed DNS information for selected names. That made certificate authorities see the attackers as controlling thos. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clic
ผู้โจมตีเจาะโครงสร้างพื้นฐานของโดเมนระดับประเทศ .gh, .sl และ .as จากนั้นแก้ระเบียน DNS ที่มีอำนาจควบคุมสำหรับชื่อโดเมนบางรายการ การเปลี่ยนแปลงนี้ช่วยให้พวกเขาผ่านการตรวจสอบว่าผู้ขอใบรับรองควบคุมโดเมนนั้นได้ และได้รับใบรับรอง HTTPS ที่ไม่ได้รับอนุญาตสำหรับหลายโดเมนของ Google รวมถึงโดเมนขององค์กรอื่น Google ระบุว่าระบบของตนไม่ได้ถูกเจาะ ขณะที่ข้อมูลสาธารณะยังไม่ยืนยันว่าผู้โจมตีเข้าถึงโครงสร้างพื้นฐานของโดเมนเหล่านั้นได้อย่างไรตั้งแต่แรก 1
4
ก่อนออกใบรับรอง หน่วยงานออกใบรับรอง (Certificate Authority หรือ CA) จะตรวจว่าผู้ยื่นคำขอแสดงหลักฐานควบคุมโดเมนได้จริงหรือไม่ เหตุการณ์นี้ ผู้โจมตีที่ควบคุมโครงสร้างพื้นฐานของโดเมนที่ได้รับผลกระทบสามารถเปลี่ยนข้อมูล DNS ที่มีอำนาจควบคุม และทำให้การตรวจสอบผ่านสำหรับชื่อโดเมนบางรายการได้ แหล่งข่าวยืนยันว่ามีการแก้ DNS และผ่านการตรวจสอบ แต่ไม่ได้ระบุวิธีตรวจสอบที่ใช้กับใบรับรองแต่ละใบอย่างชัดเจน 1
4
ประเด็นจึงไม่ใช่การทำลายการเข้ารหัส TLS แต่เป็นการบิดเบือนหลักฐานที่ใช้ยืนยันว่าใครมีสิทธิ์ควบคุมชื่อโดเมน ผู้โจมตีไม่จำเป็นต้องเจาะเว็บไซต์ของบริการที่ถูกอ้างถึงเพื่อให้การตรวจของ CA ผ่าน หากสามารถแก้ระเบียน DNS ที่เกี่ยวข้องได้ก็อาจเพียงพอ 4
Google ระบุว่าโดเมนระดับประเทศที่ได้รับผลกระทบคือ .gh ของกานา, .sl ของเซียร์ราลีโอน และ .as ของอเมริกันซามัว พร้อมแจ้งว่ามีการออกใบรับรองที่ไม่ได้รับอนุญาตครอบคลุมหลายโดเมนของ Google และโดเมนขององค์กรอื่น บริษัทระบุด้วยว่าระบบของ Google ไม่ได้ถูกเจาะ 1
อย่างไรก็ตาม ข้อมูลที่เผยแพร่ต่อสาธารณะยังไม่ระบุวิธีที่ผู้โจมตีใช้เข้าถึงโครงสร้างพื้นฐานในครั้งแรก ไม่ได้เปิดเผยรายชื่อองค์กรและใบรับรองที่ได้รับผลกระทบทั้งหมด และการพบว่ามีการออกใบรับรองก็ยังไม่ใช่หลักฐานว่ามีการดักฟังหรือสกัดกั้นการรับส่งข้อมูลของผู้ใช้ 1
4
Google ระบุว่าได้บล็อกใบรับรองที่ไม่ได้รับอนุญาตซึ่งตรวจพบใน Chrome และประสานงานกับ CA เพื่อเพิกถอนใบรับรอง การบล็อกใบรับรองที่พบเป็นมาตรการลดความเสี่ยง แต่ไม่ได้ยืนยันว่าพบใบรับรองที่ไม่ได้รับอนุญาตครบทุกใบ หรือผู้ใช้ทุกคนได้รับการคุ้มครองแล้ว 1
16
เจ้าของโดเมนภายใต้นามสกุลที่ได้รับผลกระทบควรตรวจสอบสิทธิ์เข้าถึงบัญชีทะเบียนโดเมน การกำหนด nameserver และระเบียน DNS ที่มีอำนาจควบคุม นอกจากนี้ควรตรวจบันทึก Certificate Transparency ซึ่งเป็นบันทึกสาธารณะเกี่ยวกับการออกใบรับรอง เพื่อค้นหาใบรับรองที่ไม่ได้อนุมัติ หากพบใบรับรองผิดปกติ ควรตรวจสอบเพิ่มเติมและติดต่อผู้ให้บริการจดทะเบียนโดเมน ผู้ดูแลทะเบียน และ CA ที่เกี่ยวข้อง 16
เหตุการณ์ DigiNotar เกิดจากจุดบกพร่องคนละส่วน: ผู้โจมตีเจาะระบบของ CA และได้ใบรับรอง Google ปลอม ซึ่งถูกนำไปใช้โจมตีผู้ใช้ในอิหร่าน ส่วนกรณี .gh, .sl และ .as ผู้โจมตีแทรกแซงโครงสร้างพื้นฐานของโดเมนเพื่อผ่านการตรวจสอบใบรับรอง ไม่ได้เจาะ CA โดยตรง 21
Sea Turtle เป็นกรณีเปรียบเทียบที่ใกล้เคียงกว่าในแง่ของ DNS แคมเปญดังกล่าวเกี่ยวข้องกับการยึดหรือแทรกแซงโครงสร้างพื้นฐานด้านการจัดการโดเมน เพื่อเปลี่ยน DNS และเปลี่ยนเส้นทางผู้เข้าชม แสดงให้เห็นว่าการควบคุม DNS สามารถบั่นทอนความเชื่อมั่นที่ผู้ใช้มีต่อปลายทางของเว็บไซต์ได้ 28
สำหรับกรณีแยกต่างหากที่เกี่ยวกับ google.tg ข้อมูลที่ตรวจสอบได้ในแหล่งข่าวชุดนี้ยังไม่เพียงพอจะเปรียบเทียบรายละเอียดวิธีการกับเหตุการณ์ครั้งนี้อย่างมั่นใจ บทเรียนร่วมที่เห็นได้ชัดคือ ใบรับรองอาจลงนามโดย CA ที่เบราว์เซอร์เชื่อถือ แต่ยังเป็นใบรับรองที่ไม่ได้รับอนุญาตได้ หากผู้โจมตีเข้าควบคุมหลักฐานที่ใช้ยืนยันความเป็นเจ้าของโดเมน
Studio Global AI
หน้านี้รวมคำตอบที่ได้รับการสนับสนุนจากแหล่งที่มาซึ่งคุณสามารถดำเนินการต่อภายใน Studio Global
ผู้โจมตีเจาะโครงสร้างพื้นฐานของโดเมน .gh, .sl และ .as แล้วแก้ข้อมูล DNS จนผ่านการตรวจสอบการควบคุมโดเมนและขอใบรับรองที่ไม่ได้รับอนุญาตสำหรับบางโดเมนของ Google และองค์กรอื่น
ผู้โจมตีเจาะโครงสร้างพื้นฐานของโดเมน .gh, .sl และ .as แล้วแก้ข้อมูล DNS จนผ่านการตรวจสอบการควบคุมโดเมนและขอใบรับรองที่ไม่ได้รับอนุญาตสำหรับบางโดเมนของ Google และองค์กรอื่น ช่องโหว่ไม่ได้อยู่ที่การถอดรหัส TLS แต่อยู่ที่หลักฐานซึ่งใช้ยืนยันว่าใครควบคุมโดเมน: ผู้ที่แก้ข้อมูล DNS ที่เกี่ยวข้องได้อาจผ่านการตรวจสอบโดยไม่ต้องเจาะเว็บไซต์จริง
Google ระบุว่าระบบของตนไม่ได้ถูกเจาะ และบล็อกใบรับรองที่ตรวจพบใน Chrome พร้อมประสานงานเรื่องการเพิกถอน ส่วนเจ้าของโดเมนควรตรวจการตั้งค่าทะเบียนและ DNS รวมถึงเฝ้าดู Certificate Transparency