セキュリティ
ブラウザの証明書警告なしで信頼あるブランドになりすませる事態は、深刻な問題です
正規のURLでGoogleのサイトにアクセスしたはずが、犯罪者が用意した偽サイトにリダイレクトされる。そんな事態を想像してみてください。攻撃者がトップレベルドメインを乗っ取ってDNSレコードを改ざんし、Googleの複数のドメインや他組織のドメインに対する不正なHTTPS証明書を発行していました。
Googleによると、同社が一連の攻撃を把握したのは先週のことです。標的となったのは、.gh(ガーナ)、.sl(シエラレオネ)、.as(米領サモア)の国別コードトップレベルドメイン(ccTLD)でした。
「これらの乗っ取りの際、攻撃者は権威DNSレコードを改ざんし、Googleの複数のドメインや他組織のドメインを対象とする不正なHTTPS証明書を取得しました」。Googleのセキュリティチームは火曜日、こう警告しました。
Googleは、影響を受けた具体的なドメインや組織名を明らかにしていません。
Googleのシステム自体は侵害されていません。同社によると、Chromeは影響を受けたccTLD全体で偽造の疑いがある証明書を速やかにブロックしており、Chromeユーザーはすでに保護されています。
「攻撃の性質上、該当する証明書を発行した認証局(CA)に落ち度があったと考える理由はありません」と、警告には記されています。
この種の攻撃を使えば、犯罪者はブラウザのセキュリティ警告を出さずに、正規の組織やウェブサイトになりすませます。攻撃者はDNSを通じて通信の経路を制御でき、不正に取得した証明書の秘密鍵も握っています。そのため、ユーザーがなりすまし先のサイトに送信するデータを傍受・改ざんできる可能性があります。さらに、信頼された組織のブランドを悪用してマルウェアを配布したり、フィッシング攻撃を仕掛けたりすることも考えられます。
Googleはドメイン所有者に対し、次のように警告しています。「今回の事案でChromeは、影響を受けたccTLD全体で不正の疑いがある証明書を特定してブロックしましたが、ユーザー保護をブラウザ側の対策に頼るべきではありません。DNS乗っ取りは複雑なため、影響を受けたすべてのドメインを今回の分析で特定できたと保証することはできません。Chromeによる対策が、Chrome以外のユーザーを確実に守るわけでもありません」
自組織のドメインとユーザーを守るため、Googleは、パークドメインや地域別のccTLDも含む全ドメインで証明書透明性(CT)ログを継続的に監視するよう勧めています。これにより、自組織のドメインの証明書を誰かが取得した時点で、ほぼリアルタイムにアラートを受け取れます。.gh、.sl、.asのドメインを運用している場合は、想定外の証明書がないか、直近のCTログのエントリを必ず確認してください。
また、制限的な認証局認可(CAA)のDNSレコードを公開する方法もあります。CAAレコードを使うと、ドメイン所有者は自ドメインの証明書を発行できるCAを指定できます。
DNS乗っ取り攻撃の最中に証明書が発行されるのを防ぐことはできませんが、DNSの制御を取り戻した後にドメインを守る助けになります。Googleは、発行を特定の認可済みアカウントと検証方法に限定するCAAポリシーを推奨しています。これにより、乗っ取りが終わった後に攻撃者がキャッシュされた検証状態を悪用して新たな証明書を発行する事態を防げます。®