Benvenuto su Hackerpunk — Hacking News Live 24h, la fonte in tempo reale per tutte le news di cybersecurity, cybercrime e Deep AI. Aggiorniamo costantemente le nostre notizie 24 ore su 24 con report tecnici, indagini digitali e analisi sugli attacchi più recenti.
Gli hacker hanno ottenuto certificati HTTPS non autorizzati per diversi domini di Google e hanno dirottato domini nei domini di primo livello nazionali (ccTLD) del Ghana, delle Samoa Americane e della Sierra Leone, dopo aver compromesso operatori di terze parti e modificato i record DNS autorevoli.
Google sottolinea che gli attacchi hanno interessato domini di altre organizzazioni nei ccTLD. GH,. SL e. AS, ma «non hanno comportato alcuna compromissione dei sistemi di Google».
Ottenendo l’accesso ai record del sistema dei nomi di dominio (DNS), un autore dell’attacco può richiedere a un’Autorità di Certificazione (CA) un certificato HTTPS per un dominio di cui non è proprietario.
Le CA rilasciano i certificati dopo aver verificato la proprietà del dominio, un processo che in genere richiede al richiedente di creare un record TXT con un valore casuale fornito dalla CA stessa.
La modifica dei record DNS autorevoli ha consentito all’autore dell’attacco di reindirizzare i domini. GH,. SL e. AS verso infrastrutture da lui controllate, ottenendo al contempo certificati TLS validi per tali domini.
Ciò ha consentito all’autore dell’attacco di spacciarsi per marchi legittimi e di fornire ai visitatori contenuti arbitrari dai domini interessati.
Google ha immediatamente bloccato i certificati non autorizzati per le proprie proprietà in Chrome tramite CRLSets e ha collaborato con le autorità di emissione per revocarli, estendendo la protezione ad altri clienti.
L’azienda ha dichiarato che i propri sistemi non sono stati in alcun modo compromessi dall’incidente e che non ha motivo di ritenere che le CA emittenti abbiano agito in modo improprio.
Dopo aver esaminato i registri di Certificate Transparency (CT), il gigante tecnologico ha bloccato ulteriori certificati che sembravano collegati agli attacchi e ha informato le organizzazioni colpite, ove possibile.
“A seguito delle nostre misure iniziali di mitigazione, i dati dei registri di Certificate Transparency (CT) hanno rivelato l’esistenza di ulteriori organizzazioni, tra cui diversi marchi globali di primo piano e servizi online ampiamente utilizzati, che si ritiene siano state colpite dagli stessi attacchi”, ha spiegato Google.


