كشفت Google مؤخراً عن سلسلة من الهجمات التي استهدفت نطاقات عليا محددة، مما أتاح للمهاجمين القدرة على تزوير شهادات HTTPS لمواقع Google ومنظمات أخرى. وقد حدث هذا الاختراق في نطاقات TLDs الخاصة بالبلدان (.gh لغانا، .sl لسيراليون، و .as لساموا الأمريكية).
استغل المهاجمون سيطرتهم على هذه النطاقات لتعديل سجلات DNS الموثوقة وإصدار شهادات HTTPS غير مصرح بها. هذا النوع من الهجمات خطير للغاية لأنه يسمح للمحتالين بانتحال صفة مواقع وخدمات موثوقة دون إثارة أي تحذيرات أمنية من المتصفح.
أكدت Google أن أنظمتها الداخلية لم تتعرض للاختراق في هذه الهجمات. ولحسن الحظ، اتخذ متصفح Chrome إجراءات سريعة لحظر الشهادات المزيفة عبر النطاقات المتأثرة، مما وفر الحماية لمستخدمي Chrome. ومع ذلك، حذرت Google من الاعتماد الكلي على تدخل المتصفح لحماية جميع المستخدمين، خاصة أولئك الذين لا يستخدمون Chrome.
ماذا يعني هذا للمطورين؟
بالنسبة للمطورين والمنظمات، فإن هذه الهجمات تسلط الضوء على نقاط الضعف الكامنة في البنية التحتية للويب. فمع تحكم المهاجمين في توجيه حركة المرور (عبر DNS) والمفتاح الخاص المرتبط بالشهادة غير المصرح بها، يصبح بإمكانهم اعتراض أو تعديل البيانات المرسلة من قبل المستخدمين إلى الموقع المنتحل. هذا يفتح الباب أمام هجمات التصيد الاحتيالي وتوزيع البرامج الضارة، مما يقوض الثقة في العلامات التجارية والمواقع.
كيف تحمي نطاقاتك؟
- المراقبة المستمرة لسجلات شفافية الشهادات (CT logs): توفر هذه السجلات تنبيهات شبه فورية عند إصدار أي شهادة لأحد نطاقات مؤسستك. توصي Google بمراجعة سجلات CT بانتظام لجميع نطاقاتك، بما في ذلك النطاقات المتوقفة أو الإقليمية، وخاصة إذا كنت تدير نطاقاً في .gh أو .sl أو .as.
- نشر سجلات CAA (Certification Authority Authorization) المقيدة في DNS: تسمح هذه السجلات لمالكي النطاقات بتحديد هيئات إصدار الشهادات (CAs) المصرح لها بإصدار شهادات لنطاقاتهم. ورغم أن هذا لن يمنع إصدار الشهادات أثناء هجوم اختراق DNS، إلا أنه يساعد في حماية النطاقات بعد استعادة التحكم في DNS، من خلال منع المهاجمين من استخدام حالة التحقق المخزنة مسبقاً لإصدار شهادات جديدة.
نرى أن هذه التوصيات حاسمة لأي مطور أو مسؤول نظام يدير نطاقات إنترنت. فالبنية التحتية الأمنية الجيدة لا تعتمد فقط على إجراءات الحماية بعد الهجوم، بل تتطلب أيضاً مراقبة استباقية وتحديداً واضحاً للجهات المخولة لإصدار الشهادات لمواقعنا.
المصدر: theregister.com