Google Salı günü, saldırganların üç ülke kodu üst düzey alan adını — .gh (Gana), .sl (Sierra Leone) ve .as (Amerikan Samoası) — ele geçirdiğini ve bu kontrolü kullanarak hem bazı Google alan adları hem de "birkaç önde gelen küresel marka ve yaygın kullanılan çevrimiçi hizmet" için yetkisiz TLS sertifikaları ürettiğini duyurdu.
Mekanizma ince ama ciddi. Ele geçirilen kayıt kuruluşlarındaki yetkili DNS kayıtlarını değiştiren saldırganlar, seçtikleri alan adlarının trafiğini kendi kontrol ettikleri sunuculara yönlendirebildi. Bu, sertifika otoritelerinin dayandığı otomatik alan kontrolü doğrulama (DCV) denetimlerini geçmelerini sağladı ve sahip olmadıkları ad alanları için geçerli, imzalı HTTPS sertifikaları edinmelerine yol açtı.
TLS sertifikaları bir alan adını — örneğin google.com'u — bir açık anahtara bağlar; eşleşen sertifika, tarayıcıya gerçekten özgün siteyle, bir taklitçiyle değil, konuştuğunu söyleyen şeydir. Sahte bir sertifika bu nedenle saldırganın geçerli bir kriptografik zincir kullanarak bir siteyi — kimlik avı, trafik yakalama veya araya girme saldırıları için — taklit etmesine olanak tanır.
Google, olayda kendi sistemlerinin ele geçirilmediğini ve sertifikaları veren otoritelerin tüm gerekliliklere uyduğunu belirtti. Zayıf halka üçüncü taraf ccTLD kayıt kuruluşlarıydı. Şirket yetkisiz sertifikaları Chrome'da CRLSets aracılığıyla engelledi, iptal için sertifika otoriteleriyle çalıştı ve Certificate Transparency kayıtlarını inceleyerek etkilendiğini düşündüğü başka kuruluşlara ait ek sertifikaları da önleyici biçimde engelledi; mümkün olduğunda ilgili kuruluşları uyardı.
Google, tarayıcı tarafındaki müdahalenin yeterli bir savunma olmadığı uyarısını yaptı. Alan adı sahiplerine, park edilmiş ve bölgesel ccTLD alan adları dahil tüm portföyleri için Certificate Transparency kayıtlarını izlemelerini ve — ideal olarak ACME hesap bağlamalarıyla — kısıtlayıcı CAA kayıtları yayınlamalarını önerdi; böylece DNS kontrolü geri alındıktan sonra önbelleğe alınmış doğrulama durumu yeni sertifika üretmek için yeniden kullanılamaz.
Olay, web'in güven modelinin ne kadarının DNS'e ve çoğu kuruluşun hiç düşünmediği kayıt kuruluşlarına dayandığını hatırlatıyor. Ars Technica'nın işaret ettiği en yakın tarihsel benzer, 2011'de Hollandalı sertifika otoritesi DigiNotar'ın ele geçirilmesiydi; o olay Google.com ve 200'den fazla yüksek trafikli alan adı için sahte sertifikalar üretmiş ve İran bağlantılı yüz binlerce kullanıcıya karşı kullanılmıştı. Google, analizinin etkilenen her alan adını tespit ettiğini garanti edemeyeceğini söyledi.




