แฮกเกอร์เจาะระบบ ccTLDs นามสกุล .gh, .sl และ .as แอบขอใบรับรอง Google
Google ระบุเมื่อวันที่ 6 ตุลาคมว่า ผู้โจมตีได้เจาะระบบโดเมนระดับบนสุดรหัสประเทศ (ccTLDs) 3 แห่ง และได้รับใบรับรอง HTTPS ที่ไม่ได้รับอนุญาตสำหรับโดเมน Google หลายรายการ ตามที่ Google said on October 6
แม้ระบบภายในของ Google จะไม่ถูกเจาะ แต่โดเมนที่ลงท้ายด้วย .gh (กานา), .sl (เซียร์ราลีโอน) และ .as (อเมริกันซามัว) นั้นมีความเสี่ยง โดยใบรับรองดังกล่าวช่วยให้ผู้โจมตีสามารถปลอมแปลงเป็นเว็บไซต์จริงผ่านการเชื่อมต่อที่เข้ารหัส และอาจเข้าถึงข้อมูลส่วนตัวที่ถูกส่งไปยังเว็บไซต์นั้นได้
Google ระบุว่า Chrome ได้บล็อกใบรับรองที่ไม่ได้รับอนุญาตสำหรับโดเมน Google ผ่าน CRLSets ซึ่งเป็นกลไกการบล็อกใบรับรองอย่างรวดเร็วในกรณีฉุกเฉิน นอกจากนี้ บริษัทยังได้ประสานงานกับผู้ออกใบรับรอง (CAs) เพื่อทำการเพิกถอน (revoke) ใบรับรองทั้งหมด เพื่อปกป้องผู้ใช้ที่ใช้เบราว์เซอร์และแอปพลิเคชันอื่นๆ
ข้อมูลจาก Certificate Transparency (CT) logs แสดงให้เห็นว่ามีใบรับรองอย่างน้อย 12 รายการที่ออกระหว่างวันที่ 22 ถึง 27 กันยายน สำหรับชื่อของ Google และ YouTube ภายใต้ ccTLDs ทั้งสามแห่ง รวมถึง google.com.gh, google.sl และ google.as โดยปกติ CAs จะออกใบรับรองเมื่อผู้สมัครแสดงสิทธิ์การควบคุมโดเมนได้ เช่น การเพิ่ม record ใน DNS ซึ่ง Google ระบุว่าผู้โจมตีได้เปลี่ยนระเบียน DNS หลัก (authoritative DNS records) ในระหว่างการ hijack และเชื่อว่า CAs ไม่ได้กระทำความผิดใดๆ
ข้อมูลจากบันทึกใบรับรอง (Certificate Logs)
The Hacker News ตรวจพบใบรับรองเมื่อวันที่ 7 ตุลาคม ผ่านบริการ CT search คือ ctlogs.dev และ Cert Spotter โดยใบรับรองทั้ง 12 รายการครอบคลุมโดเมน 7 แห่ง ออกโดย Let's Encrypt จำนวน 11 รายการ และ ZeroSSL 1 รายการ
ใบรับรองเหล่านี้ถูกบันทึกใน logs แยกตามราย ccTLD ได้แก่ .gh เมื่อวันที่ 22 กันยายน, .sl เมื่อวันที่ 25 กันยายน และ .as เมื่อวันที่ 27 กันยายน โดยทั้งหมดเป็นแบบ domain-validated ซึ่งในสภาวะปกติใบรับรองของ Google ในโซนนี้จะมาจาก Google Trust Services เท่านั้น
Matthew McPherrin พนักงานของ Let's Encrypt wrote on the CA's community forum ยืนยันว่ามีการออกใบรับรองสำหรับ Google และ YouTube จริง และได้ทำการเพิกถอนแล้วเมื่อวันที่ 7 ตุลาคม
Google กล่าวว่าข้อมูล CT ยังชี้ไปยังองค์กรอื่นๆ ที่เชื่อว่าได้รับผลกระทบจากการโจมตีเดียวกันนี้ รวมถึงแบรนด์ระดับโลกและบริการออนไลน์ชื่อดัง แต่ไม่ได้มีการระบุชื่อองค์กรเหล่านั้น
| # | Names on Certificate | Issuer | First Logged | Revoked |
|---|---|---|---|---|
| 1 | *.youtube.com.gh, youtube.com.gh | Let's Encrypt | Sep 22, 11:03 | Sep 26, 02:41 |
| 2 | *.google.com.gh, google.com.gh | Let's Encrypt | Sep 22, 11:59 | Sep 26, 02:41 |
| 3 | *.google.sl, google.sl | Let's Encrypt | Sep 25, 04:36 | Oct 1, 19:36 |
| 4 | google.sl, www.google.sl | Let's Encrypt | Sep 25, 04:36 | Oct 1, 19:36 |
| 5 | google.com.sl, www.google.com.sl | ZeroSSL | Sep 25, 04:51 | Sep 26, 14:56 |
| 6 | *.google.com.sl, google.com.sl | Let's Encrypt | Sep 25, 04:51 | Oct 1, 19:36 |
| 7 | www.youtube.sl, youtube.sl | Let's Encrypt | Sep 25, 06:06 | Oct 1, 19:36 |
| 8 | *.youtube.sl, youtube.sl | Let's Encrypt | Sep 25, 06:07 | Oct 1, 19:36 |
| 9 | google.as, www.google.as | Let's Encrypt | Sep 27, 03:33 | Oct 1, 19:18 |
| 10 | *.google.as, google.as | Let's Encrypt | Sep 27, 03:43 | Oct 1, 19:18 |
| 11 | google.as, www.google.as | Let's Encrypt | Sep 27, 04:17 | Oct 1, 19:18 |
| 12 | *.youtube.as, youtube.as | Let's Encrypt | Sep 27, 04:37 | Oct 1, 19:18 |
ขอบเขตการตอบสนอง
ข้อมูลจาก Cert Spotter เมื่อวันที่ 7 ตุลาคม ยืนยันว่าใบรับรองทั้ง 12 รายการถูกเพิกถอนแล้ว โดยระยะเวลาตั้งแต่ตรวจพบจนถึงการเพิกถอนอยู่ที่ประมาณ 1.5 วัน ถึงเกือบหนึ่งสัปดาห์ Google ระบุว่าได้รับทราบเรื่องการ hijack ในช่วงสัปดาห์ก่อนหน้าวันที่ 6 ตุลาคม และได้ดำเนินการทันที
นอกจากโดเมนของตนเองแล้ว Google ยังได้บล็อกใบรับรองที่พบสำหรับองค์กรอื่นๆ ใน Chrome และพยายามติดต่อองค์กรเหล่านั้น โดยระบุว่าผู้ใช้ Chrome ไม่จำเป็นต้องดำเนินการใดๆ เพิ่มเติม
อย่างไรก็ตาม ทีม Chrome Secure Web and Networking เสริมว่าการบล็อกของ Chrome ไม่สามารถคุ้มครองผู้ที่ใช้เบราว์เซอร์อื่นได้อย่างสมบูรณ์ และยอมรับว่าการวิเคราะห์อาจไม่ครอบคลุมทุกโดเมนที่ได้รับผลกระทบเนื่องจากความซับซ้อนของการ hijack DNS
สิ่งที่เจ้าของโดเมนควรทำ
Google แนะนำขั้นตอนสำหรับเจ้าของโดเมนเพื่อป้องกันเหตุการณ์ในลักษณะนี้:
- เฝ้าติดตาม CT logs สำหรับทุกโดเมนที่เป็นเจ้าของ โดยใช้บริการ CT monitoring services เพื่อรับการแจ้งเตือนเมื่อมีการออกใบรับรองที่ไม่ได้ร้องขอ
- เผยแพร่ CAA record ที่เข้มงวด เพื่อระบุ CA ที่ได้รับอนุญาตเท่านั้น และแนะนำให้ tying the record to your own account กับทาง CA หากทำได้
- รายงานใบรับรองที่ผิดปกติไปยัง CA ทันที ตามข้อกำหนด Baseline Requirements ซึ่ง CA จะต้องตรวจสอบและรายงานผลเบื้องต้นภายใน 24 ชั่วโมง
แม้ CAA record จะไม่สามารถหยุดการออกใบรับรองระหว่างการ hijack DNS ได้ทันที (เพราะผู้โจมตีอาจลบ record ทิ้ง) แต่จะมีบทบาทสำคัญเมื่อเจ้าของตัวจริงกลับมาควบคุม DNS ได้ เพื่อป้องกันการใช้ผลการตรวจสอบโดเมนซ้ำ (Re-use validation) ซึ่งมาตรฐานปัจจุบันอาจอนุญาตให้ใช้ผลเดิมได้นานสูงสุดถึง 200 วัน
ในขณะที่ Let's Encrypt said in December 2025 ว่ามีการใช้ผลการตรวจสอบซ้ำเพียง 30 วัน และมีแผนลดเหลือ 7 ชั่วโมงภายในปี 2028 ทั้งนี้โดเมนของ Google ที่ได้รับผลกระทบทั้งหมดได้เปลี่ยนมาใช้ CAA record ที่ระบุเฉพาะ pki.goog เรียบร้อยแล้ว
ลายนิ้วมือของใบรับรอง (Certificate Fingerprints)
สามารถค้นหาใบรับรองในบริการ CT search ได้ด้วย SHA-256 fingerprint ต่อไปนี้:
0357032e1214ae11d7da8e00f6b89fb7694e240b17d05f2f47feaf43e96aa7d88886ca2b71501a6729f1ae868bd7d7b9b53c5cb6b5c7d851d041db4d6206945d986d36b1c68c3e800596c4680dd6c67c42118955e08b472f641793c59dcd347b2e1f6d7f24650b0720636efe48f2ccf59704ee6f11ffa52b5a4c4afcc474fe91e1667fe4e4ea98427960ea2eda7c53af1246ec58ac22282a6877d394a0957065e1e4fd74f673f1df9c039ae6424b36868a0475a043abea2dedd1f6f12a365ebf5b7c491c8784eb438b1634981f1ea6333d3557431268233c2a7a92173ca17122a10d3b5dbc142d040e6ae772ab41dc44b0e94659237709d1241fdefdd36f7b35491f453d208bbb7923626c208df93c95fdfae3b78b738b996c8dafda9d00619a798079c762496d26ce99d3a9113cb24715e31ec8a69a6cdcffa70f5001e19df0607afd2745b84c4332e028262937be35f25316aadf584340269d23a3dbcd37efb7ea8c77695cf9791a9d45f17c33ebb9bd5f68d4c96df6f56136dc6a834576d2
ความคิดเห็น (0)
เข้าสู่ระบบเพื่อร่วมแสดงความเห็น
สมัครสมาชิกมาเป็นคนแรกที่แสดงความเห็นกันเลยโบร
