3min Security

Hackers verkrijgen HTTPS-certificaten voor Google

Hackers verkrijgen HTTPS-certificaten voor Google

Aanvallers zijn erin geslaagd geldige HTTPS-certificaten te verkrijgen voor domeinen van Google en andere organisaties. Daarvoor hoefden ze niet in te breken op de systemen van de betrokken bedrijven.

Door de DNS-infrastructuur achter drie landcode-topleveldomeinen te compromitteren, konden ze zich voordoen als de rechtmatige beheerders van websites. Google heeft inmiddels maatregelen genomen om misbruik van de certificaten in Chrome te voorkomen.

De aanvallen richtten zich op de domeinregisters van Ghana (.gh), Sierra Leone (.sl) en Amerikaans-Samoa (.as), meldt The Register. De aanvallers kregen daar de mogelijkheid om gezaghebbende DNS-records aan te passen. Daarmee konden ze internetverkeer omleiden naar servers die ze zelf beheerden.

Het probleem bleef niet beperkt tot de DNS-infrastructuur. Door de gewijzigde records konden de aanvallers ook de controle over domeinen aantonen bij certificaatautoriteiten. Die gaven vervolgens HTTPS-certificaten uit die door browsers als geldig werden beschouwd.

Volgens Google zijn verschillende eigen domeinen getroffen, evenals domeinen van andere organisaties. Het bedrijf spreekt over internationaal bekende merken en veelgebruikte onlinediensten, maar noemt geen namen.

Geldig certificaat, verkeerde website

Het incident legt een kwetsbaarheid bloot in de manier waarop websites hun identiteit aantonen. Browsers vertrouwen op HTTPS-certificaten om versleutelde verbindingen tot stand te brengen en de identiteit van de bezochte website te controleren. Maar wanneer aanvallers zowel het DNS-verkeer kunnen manipuleren als een geldig certificaat bezitten, kan een gebruiker ongemerkt op een vervalste website terechtkomen.

Daarbij hoeft de browser geen certificaatwaarschuwing te tonen. De aanvaller kan vervolgens mogelijk gegevens onderscheppen of aanpassen. Ook kunnen dergelijke websites worden ingezet voor phishing of de verspreiding van malware.

Google benadrukt dat de betrokken certificaatautoriteiten niet noodzakelijk fouten hebben gemaakt. Zij hebben certificaten uitgegeven op basis van domeinvalidaties die door de gemanipuleerde DNS-records succesvol konden worden doorlopen.

Er zijn geen aanwijzingen dat de systemen van Google zelf zijn binnengedrongen. Evenmin is bekendgemaakt of aanvallers daadwerkelijk gebruikersgegevens hebben onderschept.

Chrome blokkeert certificaten

Google heeft de ongeautoriseerde certificaten voor zijn eigen domeinen direct geblokkeerd via CRLSets, een mechanisme waarmee Chrome bepaalde certificaten kan weigeren. Daarnaast werkte het bedrijf samen met de betrokken certificaatautoriteiten om de certificaten in te trekken.

Bij onderzoek van openbare Certificate Transparency-logs ontdekte Google vervolgens dat vermoedelijk meer organisaties waren getroffen. Ook voor die domeinen heeft Chrome verdachte certificaten geblokkeerd. Waar mogelijk zijn de betrokken organisaties gewaarschuwd.

Volgens Google hoeven Chrome-gebruikers zelf geen maatregelen te nemen. Voor gebruikers van andere browsers is de bescherming mede afhankelijk van de intrekking van de certificaten en de manier waarop hun software daarop reageert.

DNS-beheerders moeten zelf controleren

Google waarschuwt dat browserbeveiliging alleen niet voldoende is. Door de complexiteit van DNS-kapingen kan het bedrijf niet garanderen dat alle getroffen domeinen zijn geïdentificeerd. Eerder beschreef Techzine hoe bij zogenoemde Sitting Ducks-aanvallen domeinnamen kunnen worden gekaapt zonder dat aanvallers hoeven in te breken op de systemen van de domeineigenaar.

Google adviseert organisaties hun volledige domeinportfolio voortdurend te controleren via Certificate Transparency-logs. Deze openbare registers maken zichtbaar wanneer certificaten worden uitgegeven, ook wanneer de domeineigenaar daar zelf geen opdracht voor heeft gegeven.

Daarnaast beveelt Google het gebruik van beperkende Certification Authority Authorization-records (CAA) aan. Daarmee kunnen domeineigenaren vastleggen welke certificaatautoriteiten certificaten mogen uitgeven. Door die toestemming aan specifieke accounts en verificatiemethoden te koppelen, kan worden voorkomen dat aanvallers na herstel van een DNS-kaping opnieuw certificaten verkrijgen op basis van eerder uitgevoerde validaties.

Tijdens een actieve DNS-kaping bieden dergelijke records overigens geen volledige bescherming, omdat aanvallers ze eveneens kunnen aanpassen.

Google wil daarnaast de geldigheidsduur van HTTPS-certificaten verder terugbrengen en het hergebruik van domeinvalidaties beperken. Daarmee moet de periode waarin aanvallers misbruik kunnen maken van onterecht verkregen certificaten kleiner worden.