Google dahil büyük servisler için sahte HTTPS sertifikaları üretildi

Saldırganlar üç ülkeye ait alan adı sistemini ele geçirerek Google ve diğer büyük servisler için izinsiz HTTPS sertifikaları oluşturdu. Google, sahte sertifikaları Chrome'da engelledi.

Google dahil büyük servisler için sahte HTTPS sertifikaları üretildi

Google dahil büyük internet servisleri, alan adı sistemlerini hedef alan sıra dışı bir güvenlik olayından etkilendi. Saldırganlar üç ülkeye ait üst seviye alan adı sisteminin kontrolünü ele geçirerek bazı siteler için izinsiz HTTPS sertifikaları oluşturmayı başardı.

Saldırılar .gh, .sl ve .as uzantılarını hedef aldı. Bu uzantılar sırasıyla Gana, Sierra Leone ve Amerikan Samoası'na ait. Saldırganlar bu sistemlerdeki DNS kayıtlarını değiştirerek belirli alan adlarını kendi kontrolündeymiş gibi göstermeyi başardı. Böylece sertifika sağlayıcılarının kullandığı otomatik doğrulama kontrollerini geçtiler.

Sahte sertifika neden tehlikeli?

TLS veya HTTPS sertifikaları, tarayıcının bağlandığı sitenin gerçekten doğru site olduğunu doğrulamasını sağlıyor. Örneğin kullanıcı Google'a girdiğinde sertifika sistemi, bağlantının sahte bir sunucu yerine Google'ın gerçek altyapısına yöneldiğini kontrol ediyor.

Saldırgan geçerli görünen ancak izinsiz oluşturulmuş bir sertifika elde ettiğinde gerçek bir internet servisini taklit etme imkânı kazanabiliyor. Bu durum özellikle DNS trafiğini de kontrol eden bir saldırganın kullanıcıları sahte sunuculara yönlendirmesi halinde ciddi bir risk yaratıyor.

Google, olay sırasında kendi altyapısının ele geçirilmediğini açıkladı. Şirket ayrıca sertifikaları düzenleyen kuruluşların kuralları ihlal ettiğine dair bir bulgu olmadığını belirtti. Saldırganlar bunun yerine alan adı altyapısını ele geçirerek doğrulama sistemlerini kandırdı.

Google'dan Chrome için müdahale

Google, saldırganların birkaç Google alan adının yanı sıra büyük markalara ve yaygın kullanılan çevrim içi servislere ait alan adları için de izinsiz sertifikalar aldığını tespit etti.

Şirket, belirlediği sahte sertifikaları Chrome'da engelledi. Ayrıca sertifikaları düzenleyen kuruluşlarla iletişime geçerek Google'a ait izinsiz sertifikaların iptal edilmesini sağladı. Google'a göre Chrome kullanıcılarının şu aşamada ek bir işlem yapması gerekmiyor.

Ancak olayın tam kapsamı henüz bilinmiyor. Google, DNS saldırılarının karmaşık yapısı nedeniyle etkilenen bütün alan adlarını tespit ettiğini garanti edemeyeceğini söylüyor. Bu nedenle şirket, alan adı sahiplerine yeni sertifikaları düzenli olarak takip etmelerini ve hangi kuruluşların sertifika verebileceğini sınırlayan güvenlik kayıtlarını kullanmalarını öneriyor.