Gli attaccanti hanno preso il controllo di tre domini di primo livello e lo hanno sfruttato per ottenere certificati TLS non autorizzati per alcuni domini di Google, grandi marchi internazionali e servizi online molto utilizzati. L’azienda ha annunciato di aver aggiornato Chrome per bloccare tutti i certificati identificati come illegittimi e di aver collaborato con le autorità di certificazione emittenti per revocare quelli relativi alle proprie proprietà. L’attacco ha colpito il sistema che consente agli utenti di verificare l’identità dei servizi ai quali si collegano.
La sequenza di attacchi ha interessato i domini nazionali .gh, .sl e .as, intervenendo sui record DNS autoritativi di una selezione di domini al loro interno. Attraverso queste modifiche, gli aggressori hanno superato i controlli automatici che verificano se chi richiede un certificato controlla effettivamente il dominio. Il risultato è stato il rilascio di credenziali apparentemente valide, ottenute grazie alla manipolazione dell’infrastruttura DNS da cui dipendono quelle verifiche.
I certificati TLS sono alla base delle protezioni di autenticazione e cifratura di siti web, server di posta e altre infrastrutture Internet. Nel formato x.509, una firma digitale associa un nome di dominio a una chiave pubblica, mentre la corrispondente chiave privata resta nelle mani dell’operatore del servizio. La verifica crittografica permette di riconoscere il sito autentico. Un certificato ottenuto senza autorizzazione offre quindi agli attaccanti la possibilità di impersonare l’infrastruttura interessata, presentandosi con credenziali che il sistema di fiducia ha accettato.
Google ha precisato che l’incidente non ha comportato la compromissione delle infrastrutture dei proprietari dei domini coinvolti e che le autorità di certificazione hanno rispettato tutti i requisiti previsti. Il controllo dei domini di primo livello ha permesso agli aggressori di cambiare gli indirizzi IP di alcuni siti e di inviare e ricevere traffico per quei domini. Le modifiche ai record autoritativi e alle deleghe dei nameserver hanno così consentito di soddisfare le verifiche di settore richieste per dimostrare il controllo di un dominio.
Per gli utenti di Chrome la protezione predisposta da Google è automatica e non richiede interventi. Il blocco nel browser risponde anche a un problema operativo: la revoca dei certificati è un processo lento e complesso, per il quale i produttori di browser hanno sviluppato meccanismi più rapidi di esclusione delle singole credenziali. Restano però sconosciuti i nomi delle altre organizzazioni coinvolte e il numero dei certificati emessi, mentre Google avverte che la propria analisi potrebbe non aver individuato tutti i domini colpiti e che gli interventi su Chrome non proteggono in modo affidabile chi usa altri browser.
Ai proprietari dei domini l’azienda chiede di monitorare i registri di Certificate Transparency, cercando emissioni inattese di certificati per i propri indirizzi. Per le imprese, il controllo riguarda quindi anche credenziali rilasciate al di fuori delle procedure interne: in questo attacco, il superamento delle verifiche è avvenuto attraverso il DNS, senza violare direttamente i sistemi delle organizzazioni interessate. La sorveglianza delle emissioni permette di cercare i segnali di un’identità digitale attribuita a soggetti non autorizzati.
Un’altra indicazione riguarda la pubblicazione di record DNS restrittivi di Certification Authority Authorization. Google li raccomanda per impedire agli aggressori di riutilizzare dati di validazione conservati nella cache dopo il ripristino del controllo sul DNS. Il recupero della gestione del dominio deve quindi accompagnarsi a misure che interrompano anche l’eventuale uso delle verifiche già superate dagli attaccanti.
Esiste un precedente con conseguenze documentate: nel 2011, la violazione dell’autorità di certificazione olandese DigiNotar consentì di produrre certificati contraffatti per Google.com e oltre 200 altri domini molto frequentati. Quelle credenziali furono utilizzate contro almeno 300.000 persone con legami con l’Iran durante la navigazione sui siti impersonati. L’episodio attuale mostra una diversa via di accesso allo stesso meccanismo di fiducia: il controllo del DNS può consentire di ottenere certificati non autorizzati anche quando le autorità emittenti rispettano le procedure.