HN 日本語サマリー

← 一覧へ戻る
セキュリティ

ハッカーがGoogleなどの大規模サービス用の偽TLS証明書を入手

Hackers obtain counterfeit TLS certificates for Google and other large services (arstechnica.com)

55 pointsby colinprince7 コメント

要約

攻撃者が3つのトップレベルドメイン(ccTLD)を乗っ取り、その制御を利用してGoogleやその他の大手組織の偽のTLS証明書を発行したとGoogleが発表しました。これにより、攻撃者は正規のサイトになりすますことが可能になりましたが、GoogleはChromeでこれらの証明書をブロックし、発行元認証局と協力して失効処理を進めました。

全文翻訳

テキスト設定 ストーリーテキスト サイズ 小 標準 大 幅 標準 ワイド リンク 標準 オレンジ *購読者限定 詳細はこちら ナビゲーションに最小化 攻撃者は3つのトップレベルドメインを乗っ取り、その制御を利用してGoogleやその他の大手組織の偽のTLS証明書を発行したと、Googleが火曜日に発表しました。攻撃者は、.gh、.sl、.asの国コードトップレベルドメイン(ccTLD)に対して一連の攻撃を開始し、その後、それらの名前空間内の選択されたドメインの権威DNSレコードを変更しました。それらのDNSレコードを制御することにより、攻撃者は自動化されたドメイン制御検証チェックを通過し、「いくつかのGoogleドメイン」および「いくつかの主要なグローバルブランドと広く使用されているオンラインサービス」の不正な証明書を取得することができました。Googleは、不正と特定されたすべての証明書をブロックするためにChromeを更新し、発行元の認証局と協力してGoogleプロパティの不正な証明書が失効されるようにしたと述べています。 証明書発行:チェーンの弱いリンク TLS証明書は、ウェブサイト、メールサーバー、その他のインターネットインフラストラクチャの認証および暗号化保護を支える暗号化資格情報です。これらのx.509証明書は、google.comのようなドメイン名を公開鍵にバインドするためにデジタル署名を使用します。公開鍵は公開されており、秘密鍵はウェブサイトのオペレーターのみが保持します。接続が鍵が一致することを示すと、訪問者はなりすましではなく正規のサイトに接続していることを知ります。不正な証明書の所持により、攻撃者は影響を受けたインフラストラクチャを暗号学的に偽装することが可能になります。 Googleは、所有する影響を受けたドメインを特定せず、ドメインが影響を受けた他の組織の名前も挙げていません。Chromeユーザーは保護のために何もする必要はないとしながらも、Googleはドメイン所有者に対し、ブラウザ側の介入だけに頼ってユーザーを保護しないよう警告しています。同社は、ドメイン所有者に対し、証明書透明性ログを監視してドメイン全体での予期しない証明書発行をチェックし、DNS制御が復旧した後に攻撃者がキャッシュされた検証データを再利用するのを防ぐために、制限的な認証局承認DNSレコードを発行することを推奨しています。「Chromeはこれらのインシデント中に、影響を受けたccTLD全体で疑わしい不正な証明書を特定してブロックするための措置を講じましたが、ブラウザ側の介入にユーザーを保護するために頼るべきではありません」とGoogleは述べています。「DNSハイジャックの複雑さのため、私たちの分析が影響を受けたすべてのドメインを特定したとは保証できず、Chromeの介入はChrome以外のユーザーを確実に保護するものではありません。」 他の影響を受けた組織が何であるか、いくつの不正な証明書が発行されたか、またはGoogleドメイン以外のすべての証明書がブロックされたかどうかはすぐには明らかではありません。証明書を正式に失効させるプロセスは遅く煩雑であるため、ブラウザメーカーは特定の証明書をブラウザレベルでブロックするためのより迅速な方法を考案しました。現在知られているすべての不正な証明書がブロックされたため、リスクは軽減されていますが、Googleが指摘したように、発見されていない証明書は脅威となります。 Googleは、このインシデントは影響を受けたドメイン所有者のインフラストラクチャの侵害を伴わず、証明書発行局はすべての要件に従ったと述べています。3つのccTLDの制御により、攻撃者は選択されたウェブサイトのリストのIPアドレスを変更することができました。それらのサイトでトラフィックを送受信する能力により、攻撃者は選択されたドメインの権威DNSレコードとネームサーバー委任を変更することができ、申請者がドメインの制御を証明する必要がある業界検証チェックを通過することを可能にしました。 これは、脅威アクターが不正な証明書を入手した初めてのことではありません。2011年にオランダの証明書発行局DigiNotarがハッキングされた際、攻撃者はGoogle.comおよび200以上の他の高トラフィックドメインの偽の証明書を発行することができました。これらの証明書は、偽装されたサイトを閲覧していたイランとのつながりを持つ少なくとも30万人に使用されました。それ以来、多くの同様のインシデントが発生しており、ほとんどは証明書発行局の失敗によるものですが、ドメイン所有者によるものもあります。 Dan Goodin シニアセキュリティエディター Dan GoodinはArs Technicaのシニアセキュリティエディターであり、マルウェア、コンピュータ諜報活動、ボットネット、ハードウェアハッキング、暗号化、パスワードの報道を担当しています。余暇には、ガーデニング、料理、インディーズ音楽シーンを追うことを楽しんでいます。Danはサンフランシスコを拠点としています。MastodonとBlueskyで彼をフォローしてください。SignalでDanArs.82に連絡してください。 22 コメント