Angreifer übernahmen DNS-Einträge in den Länderdomains .gh, .sl und .as und erhielten so gültige Zertifikate für Google und andere große Dienste.
Hacker bekamen Zugang zu TLS-Zertifikate für Google-Domains

Angreifer haben sich gültige TLS-Zertifikate für mehrere Google-Domains sowie für Domains anderer großer Marken und weit verbreiteter Onlinedienste ausstellen lassen. Das hat Google bekanntgegeben. Die Angreifer hatten dazu die Registries der Länderdomains von Ghana (.gh), Sierra Leone (.sl) und Amerikanisch-Samoa (.as) kompromittiert. Welche Google-Domains betroffen sind, welche weiteren Organisationen betroffen sind und wie viele Zertifikate ausgestellt wurden, hat Google nicht mitgeteilt.
DNS-Kontrolle genügte für die Validierung
Über die kompromittierten Registries änderten die Angreifer die DNS-Einträge ausgewählter Domains unter diesen Endungen. Damit konnten sie den Datenverkehr dieser Domains empfangen und die automatisierte Prüfung der Domain-Kontrolle bestehen, die Zertifizierungsstellen vor der Ausstellung eines Zertifikats durchführen. Laut Google wurde die Infrastruktur der eigentlichen Domaininhaber dabei nicht kompromittiert, und die Zertifizierungsstellen hielten sich an die geltenden Vorgaben.
Mit einem solchen Zertifikat können Angreifer einen von ihnen kontrollierten Server gegenüber Browsern als legitimen Dienst ausgeben und verschlüsselte Verbindungen abfangen.
Chrome blockiert die Zertifikate
Google hat Chrome so aktualisiert, dass alle bislang identifizierten unberechtigten Zertifikate über den Mechanismus CRLSets blockiert werden. Zudem arbeitete das Unternehmen mit den ausstellenden Zertifizierungsstellen zusammen, um Zertifikate für Google-Dienste zu widerrufen, damit auch andere Browser sie ablehnen. Firefox widerruft die Zertifikate über sein Verfahren CRLite. Google weist darauf hin, nicht garantieren zu können, dass alle unberechtigten Zertifikate gefunden wurden.
CAA-Einträge und Transparenzprotokolle
Domaininhabern empfiehlt Google, die Certificate-Transparency-Protokolle laufend auf unerwartete Ausstellungen für die eigenen Domains zu überwachen. Jedes öffentlich vertrauenswürdige TLS-Zertifikat muss dort protokolliert werden. Zudem sollten Domaininhaber restriktive DNS-Einträge vom Typ Certification Authority Authorization (CAA) mit Bindung an bestimmte ACME-Konten veröffentlichen. Darin legen sie fest, welche Zertifizierungsstellen Zertifikate für ihre Domains ausstellen dürfen. Das soll auch verhindern, dass zwischengespeicherte Validierungsdaten weiterverwendet werden, nachdem die Kontrolle über das DNS wiederhergestellt ist.
Der Vorfall erinnert an den Einbruch bei der niederländischen Zertifizierungsstelle DigiNotar im Jahr 2011. Damals wurden mehr als 500 gefälschte Zertifikate ausgestellt, unter anderem für Google, mit denen Berichten zufolge Datenverkehr von Nutzern im Iran abgefangen wurde.
(red)




