In questo articolo Indice dei contenuti 2 sezioni
Un gruppo di attaccanti è riuscito a ottenere certificati TLS contraffatti per diversi domini di Google e per altri grandi servizi online, sfruttando il controllo di tre domini di primo livello nazionali. La stessa società lo ha comunicato martedì, spiegando che l’operazione ha preso di mira le estensioni .gh, .sl e .as, ossia quelle che in gergo tecnico si chiamano ccTLD.
Il meccanismo è semplice da descrivere ma molto insidioso. Dopo aver preso possesso di quei domini di primo livello nazionali, gli aggressori hanno modificato i record DNS autorevoli di alcuni domini selezionati all’interno di quegli spazi. Con il controllo di quei record hanno potuto superare i controlli automatici di validazione del dominio e farsi rilasciare certificati non autorizzati per “diversi domini Google” e per “numerosi marchi globali di primo piano e servizi online molto diffusi”. Google ha aggiornato Chrome per bloccare tutti i certificati identificati come illegittimi e ha collaborato con le autorità che li avevano emessi per ottenere la revoca di quelli legati alle proprie proprietà.
Perché il rilascio dei certificati è l’anello debole
I certificati TLS sono le credenziali crittografiche su cui poggiano autenticazione e cifratura di siti web, server di posta e altre infrastrutture di Internet. Si tratta di certificati x.509 che, tramite una firma digitale, legano un nome di dominio come google.com a una chiave pubblica. Quest’ultima è accessibile a chiunque, mentre la chiave privata resta nelle mani del gestore del sito. Quando una connessione dimostra che le due chiavi corrispondono, chi visita la pagina ha la certezza di trovarsi sul sito autentico e non davanti a un impostore. Chi possiede un certificato non autorizzato può quindi spacciarsi in modo crittograficamente credibile per l’infrastruttura colpita.
L’azienda non ha indicato quali dei suoi domini siano stati coinvolti né ha fatto i nomi delle altre organizzazioni interessate. Gli utenti di Chrome non devono fare nulla per essere protetti, ma ai proprietari dei domini arriva un avvertimento preciso: non affidarsi soltanto agli interventi lato browser. Il consiglio è di monitorare i registri di Certificate Transparency per individuare emissioni inattese sui propri domini e di pubblicare record DNS CAA (Certification Authority Authorization) restrittivi, così da impedire agli aggressori di riutilizzare dati di validazione memorizzati nella cache una volta ripristinato il controllo del DNS.
“Anche se Chrome ha adottato misure durante questi incidenti per identificare e bloccare i certificati sospetti nei ccTLD coinvolti, non bisogna contare sull’intervento del browser per proteggere i propri utenti” ha spiegato Google. “Data la complessità dei dirottamenti DNS, non possiamo garantire che la nostra analisi abbia individuato ogni dominio colpito, né che gli interventi di Chrome proteggano in modo affidabile chi usa altri browser.”
I punti ancora oscuri e i precedenti
Diversi aspetti della vicenda non sono ancora chiari. Non si sa quali siano le altre aziende coinvolte, quanti certificati non autorizzati siano stati emessi e se tutti, a parte quelli relativi ai domini Google, siano stati effettivamente bloccati. La procedura ufficiale di revoca è lenta e macchinosa, motivo per cui i produttori di browser hanno messo a punto sistemi più rapidi per bloccare singoli certificati direttamente nel software. Con tutti i certificati noti ormai neutralizzati il rischio si è ridotto, ma quelli eventualmente ancora sconosciuti continuano a rappresentare una minaccia.
Google ha precisato che non c’è stata alcuna compromissione delle infrastrutture dei titolari dei domini e che le autorità di certificazione hanno rispettato tutti i requisiti previsti. Controllando i tre ccTLD, gli attaccanti hanno potuto cambiare gli indirizzi IP di una lista selezionata di siti. Potendo inviare e ricevere traffico su quegli indirizzi, sono riusciti a modificare i record DNS autorevoli e le deleghe dei nameserver, superando così le verifiche con cui il settore chiede a chi richiede un certificato di dimostrare di controllare il dominio.
Non è la prima volta che succede. Nel 2011 un attacco all’autorità di certificazione olandese DigiNotar permise di generare certificati falsi per google.com e per oltre 200 altri domini molto trafficati. Quei certificati vennero usati contro almeno 300.000 persone legate all’Iran mentre navigavano sui siti contraffatti. Da allora episodi simili si sono ripetuti più volte, quasi sempre per errori delle autorità di certificazione ma talvolta anche dei titolari dei domini.
Fonte: TecnoAndroid








