攻撃者が3つのccTLDを乗っ取り、Google関連のHTTPS証明書を不正取得

攻撃者が3つの国別コードトップレベルドメイン(ccTLD)のレジストリを侵害し、複数のGoogleドメインや他組織のサイトを対象とするHTTPS証明書を不正に取得していたことがわかりました。

Googleの Chrome Secure Web and Networking Teamが10月6日に公開した投稿によると、被害を受けたのは.gh(ガーナ)、.sl(シエラレオネ)、.as(米領サモア)の各ネームスペースです。攻撃者は乗っ取りの際に権威DNS(Domain Name System)レコードを改ざんし、これら3つのccTLD配下のドメインを危険にさらしました。

Googleは、自社のシステムが侵害されたわけではないと説明しています。また、該当の証明書を発行した認証局(CA)に不適切な対応があったと考える理由もないとしています。

Chromeが不正証明書をブロック

Chromeは、緊急時に証明書を迅速にブロックするための仕組みであるCRLSetsを通じて、Google関連サイトに対する不正証明書をブロックしました。

Googleは発行元のCAとも協力して証明書を失効させ、Chrome以外のクライアントを使うユーザーも保護できるようにしました。その後、Certificate Transparency(CT)ログから、被害を受けたとGoogleが判断する組織がさらに見つかりました。その中には、世界的な大手ブランドや広く利用されているオンラインサービスが複数含まれています。

Googleはこれらの証明書についても、Chromeで先回りしてブロックしました。可能な範囲で影響を受けた組織に連絡したとしています。ただし、追加で判明した組織の名称や、不正取得された証明書の数は明らかにしていません。

Googleは、ブラウザー側のブロックだけに頼るべきではないと強調しています。分析で影響を受けたすべてのドメインを特定できたとは限らないうえ、Chromeによる対処は、Chrome以外のユーザーを確実に守れるものではないためです。

DNSハイジャックの関連記事:米当局、ロシアのAPT28が操るDNSハイジャックネットワークを阻止

DNSの支配が証明書リスクを生む

今回の事案は、Webサイト自体のシステムに侵入しなくても、DNSインフラが侵害されればHTTPSの信頼性が揺らぎ得ることを示しています。攻撃者は権威DNSレコードを掌握することで、証明書の発行時に行われるドメイン管理権限の検証プロセスに干渉できます。

Googleは、ドメイン所有者に対し、パーク状態のドメインや地域別ccTLDも含め、保有するすべてのドメインについてCTログを継続的に監視するよう勧めています。.gh、.sl、.asのドメインを運用している組織は、最近のCTログの記録を確認し、想定外の証明書発行がないか調べるべきです。

Googleはさらに、ACME(Automatic Certificate Management Environment)のアカウントバインディングを組み合わせた、制限的なCAA(Certification Authority Authorization)レコードの設定も推奨しています。CAAは、DNSハイジャックが進行している間の証明書発行を防げません。しかし、ハイジャックの収束後に制限的なポリシーを復旧させれば、攻撃者がキャッシュされたドメイン管理権限の検証結果を再利用して新たな証明書を取得することは阻止できると、同社は説明しています。

Googleは今後も、証明書の有効期間の短縮やドメイン管理権限の検証結果の再利用の削減など、HTTPSエコシステム全体に及ぶ変更に取り組むとしています。

翻訳元: https://www.infosecurity-magazine.com/news/attackers-hijack-cctlds-obtain/

本記事は infosecurity-magazine.com の記事を翻訳・要約したものです。