แฮ็กเกอร์ยึดโดเมนระดับบนเพื่อขอใบรับรอง TLS ปลอมของ Google และบริการใหญ่
Google เปิดเผยว่ากลุ่มผู้โจมตีสามารถยึดการควบคุมโดเมนระดับบนรหัสประเทศ (ccTLD) อย่าง .gh, .sl และ .as ได้สำเร็จ ก่อนจะเข้าไปแก้ไขระเบียน DNS แบบผู้มีอำนาจของโดเมนย่อยบางรายการภายในโซนเหล่านั้น การ…

Google เปิดเผยว่ากลุ่มผู้โจมตีสามารถยึดการควบคุมโดเมนระดับบนรหัสประเทศ (ccTLD) อย่าง .gh, .sl และ .as ได้สำเร็จ ก่อนจะเข้าไปแก้ไขระเบียน DNS แบบผู้มีอำนาจของโดเมนย่อยบางรายการภายในโซนเหล่านั้น การเปลี่ยนแปลงดังกล่าวทำให้ระบบตรวจสอบความเป็นเจ้าของโดเมนแบบอัตโนมัติของหน่วยงานออกใบรับรองเข้าใจผิด และออก TLS certificate ที่ไม่ได้รับอนุญาตให้กับโดเมนของ Google หลายรายการ รวมถึงบริการและแบรนด์ใหญ่อีกจำนวนหนึ่ง
เหตุการณ์นี้สะท้อนจุดอ่อนสำคัญของห่วงโซ่ความเชื่อถือบนอินเทอร์เน็ต เพราะ TLS certificate เป็นกลไกหลักที่ใช้ยืนยันตัวตนของเว็บไซต์และเข้ารหัสการสื่อสาร หากผู้โจมตีได้ใบรับรองที่ผูกกับชื่อโดเมนได้ ก็จะสามารถปลอมตัวเป็นบริการจริงในเชิงคริปโตกราฟิก และเพิ่มความเสี่ยงต่อการดักฟังหรือหลอกให้เชื่อมต่อกับระบบปลอมได้
Google ระบุว่าบริษัทได้อัปเดต Chrome เพื่อบล็อกใบรับรองที่ตรวจพบว่าไม่ได้รับอนุญาต และประสานงานกับหน่วยงานออกใบรับรองเพื่อเพิกถอนใบรับรองปลอมที่เกี่ยวข้องกับทรัพย์สินของ Google ให้หมดไป บริษัทไม่ได้ระบุรายละเอียดทั้งหมดของขอบเขตความเสียหาย แต่ย้ำว่ามีการออกใบรับรองผิดปกติสำหรับหลายโดเมนภายใต้แบรนด์ใหญ่และบริการออนไลน์ที่ใช้งานแพร่หลาย
กรณีนี้ยังชี้ให้เห็นว่าการรักษาความปลอดภัยของระบบ PKI ไม่ได้ขึ้นอยู่กับตัวใบรับรองเพียงอย่างเดียว แต่พึ่งพาความแข็งแรงของการตรวจสอบความเป็นเจ้าของโดเมน โครงสร้าง DNS และการกำกับดูแลผู้ให้บริการในระดับรากฐานของอินเทอร์เน็ตด้วย เหตุโจมตีลักษณะนี้จึงมีนัยสำคัญต่ออุตสาหกรรมทั้งหมด ไม่ใช่แค่ต่อ Google เพียงรายเดียว

