Google предупредила, что блокировка подозрительных сертификатов в браузере Chrome не может считаться достаточной защитой пользователей после недавних атак на реестры национальных доменов верхнего уровня. Компания заявила, что из-за сложности атак через систему доменных имён не способна гарантировать выявление всех затронутых адресов. Пользователи браузеров, отличных от Chrome, также не получают надёжной защиты от подобных угроз.
Злоумышленники получили контроль над тремя национальными доменными зонами и изменили IP-адреса выбранных сайтов. При этом инфраструктура владельцев доменов и операторов DNS (системы доменных имён) скомпрометирована не была. Перенаправляя трафик этих сайтов, атакующие смогли пройти проверки центров сертификации, которые требуют подтвердить контроль над доменом.
В результате могли быть выпущены несанкционированные сертификаты шифрования HTTPS. Пока неизвестно, какие ещё организации оказались затронуты, сколько таких сертификатов создали и все ли они были отозваны. Как сообщает Ars Technica, официальная процедура отзыва сертификатов в браузерах остаётся медленной и сложной.
Для ускорения блокировки центры сертификации и другие участники отрасли используют механизм, позволяющий запретить конкретные сертификаты непосредственно на уровне браузера. Все известные несанкционированные сертификаты уже заблокированы, поэтому непосредственный риск удалось снизить. Однако сертификаты, которые пока не обнаружили, по-прежнему могут представлять угрозу.
Подобные случаи происходили и раньше. В 2011 году после взлома нидерландского центра сертификации DigiNotar злоумышленники создали поддельные сертификаты для Google.com и более чем 200 других популярных доменов. Эти сертификаты использовали против как минимум 300 тысяч человек, связанных с Ираном, когда они посещали сайты, имитировавшие настоящие.
После этого произошли и другие инциденты с выпуском недействительных сертификатов. В ряде случаев причиной становились ошибки центров сертификации, однако проблемы возникали и у владельцев доменов.