ハッカーがccTLDレジストリに侵入、Googleドメインなどを乗っ取り

ハッカーがガーナ、米領サモア、シエラレオネの国別トップレベルドメイン(ccTLD)に関わるサードパーティの運用事業者を侵害し、権威DNSレコードを改ざんしました。これにより、Googleの複数のドメインに対する不正なHTTPS証明書を取得したほか、.GH、.AS、.SLの各ccTLD配下のドメインも乗っ取りました。

Googleは、被害を受けたのは.GH、.SL、.ASの各ccTLD配下にある他組織のドメインであり、「Googleのシステムが侵害されたわけではない」と強調しています。

ドメインネームシステム(DNS)レコードを操作できれば、攻撃者は自分が所有していないドメインについても、認証局(CA)にHTTPS証明書を要求できます。

CAはドメインの所有権を確認したうえで証明書を発行します。この確認では通常、CAが提示するランダムな値を含むTXTレコードを、申請者が作成する必要があります。

攻撃者は権威DNSレコードを書き換え、.GH、.SL、.ASのドメインを自らの管理するインフラに向けました。同時に、これらのドメインに対する有効なTLS証明書も取得しました。

その結果、攻撃者は正規ブランドになりすまし、被害を受けたドメインの訪問者に任意のコンテンツを配信できる状態になっていました。

Googleは、自社サービスに対する不正な証明書をChromeのCRLSetsで直ちにブロックしました。あわせて発行元の認証局と連携して証明書を失効させ、他のクライアントにも保護を広げました。

同社は、自社のシステムは今回のインシデントによる影響を一切受けておらず、発行元のCAが不適切な対応をしたと考える理由もないとしています。

Googleは証明書透明性(CT)ログを調査し、攻撃に関連するとみられる追加の証明書もブロックしました。可能な範囲で、影響を受けた組織にも通知しています。

「最初の緩和措置を講じた後、CTログのデータから、同じ攻撃の影響を受けたとみられる組織がほかにも判明しました。世界的に有名な複数のブランドや、広く利用されているオンラインサービスも含まれています」と、Googleは説明しています。

「これらのサイトの利用者をできるだけ早く守るため、当社は該当する証明書をChromeで先行してブロックしました」

CRLSetsは、失効した、あるいは信頼できないHTTPS証明書を迅速にブロックするためのChromeの「緊急用の仕組み」です。Chromeユーザーが、このインシデントから身を守るために必要な対応はありません。

ただしGoogleは、影響を受けたすべてのドメインを特定できたとは限らず、現在のブロックリストがあらゆる脅威を網羅しているとは限らないと警告しています。

また、CRLSetsの対象はChromeユーザーのみであり、他のブラウザの利用者は保護されない可能性があるとも注意を促しました。

「DNSハイジャックは複雑なため、当社の分析が影響を受けたドメインをすべて特定できたとは断言できません。Chromeでの対策が、Chrome以外のユーザーを確実に守れるわけでもありません」とGoogleは述べています。

Googleはドメイン所有者に対し、次の対応を促しています。

  • パークドメインを含め、保有するすべてのドメインについてCTログを監視する。
  • 必要に応じて、認証局認可(CAA)レコードを制限的に公開し、証明書の発行を許可されたACMEアカウントと検証方法に限定する。

Googleによると、認証局認可(CAA)のDNSレコードは、DNSハイジャックが進行している間の証明書発行を止められません。一方で、正規のDNS管理権を取り戻した後に、キャッシュされたドメイン検証を使って追加の証明書を取得されることは防げます。

今回の発表では、攻撃者の正体や、乗っ取りが確認された証明書の数は明らかにされていません。

翻訳元: https://www.bleepingcomputer.com/news/security/hackers-hijack-google-domains-after-breaching-cctld-registries/

本記事は bleepingcomputer.com の記事を翻訳・要約したものです。