แฮกเกอร์เจาะระบบ ccTLDs นามสกุล .gh, .sl และ .as แอบขอใบรับรอง Google

Google ระบุเมื่อวันที่ 6 ตุลาคมว่า ผู้โจมตีได้เจาะระบบโดเมนระดับบนสุดรหัสประเทศ (ccTLDs) 3 แห่ง และได้รับใบรับรอง HTTPS ที่ไม่ได้รับอนุญาตสำหรับโดเมน Google หลายรายการ ตามที่ Google said on October 6

แม้ระบบภายในของ Google จะไม่ถูกเจาะ แต่โดเมนที่ลงท้ายด้วย .gh (กานา), .sl (เซียร์ราลีโอน) และ .as (อเมริกันซามัว) นั้นมีความเสี่ยง โดยใบรับรองดังกล่าวช่วยให้ผู้โจมตีสามารถปลอมแปลงเป็นเว็บไซต์จริงผ่านการเชื่อมต่อที่เข้ารหัส และอาจเข้าถึงข้อมูลส่วนตัวที่ถูกส่งไปยังเว็บไซต์นั้นได้

Google ระบุว่า Chrome ได้บล็อกใบรับรองที่ไม่ได้รับอนุญาตสำหรับโดเมน Google ผ่าน CRLSets ซึ่งเป็นกลไกการบล็อกใบรับรองอย่างรวดเร็วในกรณีฉุกเฉิน นอกจากนี้ บริษัทยังได้ประสานงานกับผู้ออกใบรับรอง (CAs) เพื่อทำการเพิกถอน (revoke) ใบรับรองทั้งหมด เพื่อปกป้องผู้ใช้ที่ใช้เบราว์เซอร์และแอปพลิเคชันอื่นๆ

ข้อมูลจาก Certificate Transparency (CT) logs แสดงให้เห็นว่ามีใบรับรองอย่างน้อย 12 รายการที่ออกระหว่างวันที่ 22 ถึง 27 กันยายน สำหรับชื่อของ Google และ YouTube ภายใต้ ccTLDs ทั้งสามแห่ง รวมถึง google.com.gh, google.sl และ google.as โดยปกติ CAs จะออกใบรับรองเมื่อผู้สมัครแสดงสิทธิ์การควบคุมโดเมนได้ เช่น การเพิ่ม record ใน DNS ซึ่ง Google ระบุว่าผู้โจมตีได้เปลี่ยนระเบียน DNS หลัก (authoritative DNS records) ในระหว่างการ hijack และเชื่อว่า CAs ไม่ได้กระทำความผิดใดๆ

ข้อมูลจากบันทึกใบรับรอง (Certificate Logs)

The Hacker News ตรวจพบใบรับรองเมื่อวันที่ 7 ตุลาคม ผ่านบริการ CT search คือ ctlogs.dev และ Cert Spotter โดยใบรับรองทั้ง 12 รายการครอบคลุมโดเมน 7 แห่ง ออกโดย Let's Encrypt จำนวน 11 รายการ และ ZeroSSL 1 รายการ

ใบรับรองเหล่านี้ถูกบันทึกใน logs แยกตามราย ccTLD ได้แก่ .gh เมื่อวันที่ 22 กันยายน, .sl เมื่อวันที่ 25 กันยายน และ .as เมื่อวันที่ 27 กันยายน โดยทั้งหมดเป็นแบบ domain-validated ซึ่งในสภาวะปกติใบรับรองของ Google ในโซนนี้จะมาจาก Google Trust Services เท่านั้น

Matthew McPherrin พนักงานของ Let's Encrypt wrote on the CA's community forum ยืนยันว่ามีการออกใบรับรองสำหรับ Google และ YouTube จริง และได้ทำการเพิกถอนแล้วเมื่อวันที่ 7 ตุลาคม

Google กล่าวว่าข้อมูล CT ยังชี้ไปยังองค์กรอื่นๆ ที่เชื่อว่าได้รับผลกระทบจากการโจมตีเดียวกันนี้ รวมถึงแบรนด์ระดับโลกและบริการออนไลน์ชื่อดัง แต่ไม่ได้มีการระบุชื่อองค์กรเหล่านั้น

#Names on CertificateIssuerFirst LoggedRevoked
1*.youtube.com.gh, youtube.com.ghLet's EncryptSep 22, 11:03Sep 26, 02:41
2*.google.com.gh, google.com.ghLet's EncryptSep 22, 11:59Sep 26, 02:41
3*.google.sl, google.slLet's EncryptSep 25, 04:36Oct 1, 19:36
4google.sl, www.google.slLet's EncryptSep 25, 04:36Oct 1, 19:36
5google.com.sl, www.google.com.slZeroSSLSep 25, 04:51Sep 26, 14:56
6*.google.com.sl, google.com.slLet's EncryptSep 25, 04:51Oct 1, 19:36
7www.youtube.sl, youtube.slLet's EncryptSep 25, 06:06Oct 1, 19:36
8*.youtube.sl, youtube.slLet's EncryptSep 25, 06:07Oct 1, 19:36
9google.as, www.google.asLet's EncryptSep 27, 03:33Oct 1, 19:18
10*.google.as, google.asLet's EncryptSep 27, 03:43Oct 1, 19:18
11google.as, www.google.asLet's EncryptSep 27, 04:17Oct 1, 19:18
12*.youtube.as, youtube.asLet's EncryptSep 27, 04:37Oct 1, 19:18

ขอบเขตการตอบสนอง

ข้อมูลจาก Cert Spotter เมื่อวันที่ 7 ตุลาคม ยืนยันว่าใบรับรองทั้ง 12 รายการถูกเพิกถอนแล้ว โดยระยะเวลาตั้งแต่ตรวจพบจนถึงการเพิกถอนอยู่ที่ประมาณ 1.5 วัน ถึงเกือบหนึ่งสัปดาห์ Google ระบุว่าได้รับทราบเรื่องการ hijack ในช่วงสัปดาห์ก่อนหน้าวันที่ 6 ตุลาคม และได้ดำเนินการทันที

นอกจากโดเมนของตนเองแล้ว Google ยังได้บล็อกใบรับรองที่พบสำหรับองค์กรอื่นๆ ใน Chrome และพยายามติดต่อองค์กรเหล่านั้น โดยระบุว่าผู้ใช้ Chrome ไม่จำเป็นต้องดำเนินการใดๆ เพิ่มเติม

อย่างไรก็ตาม ทีม Chrome Secure Web and Networking เสริมว่าการบล็อกของ Chrome ไม่สามารถคุ้มครองผู้ที่ใช้เบราว์เซอร์อื่นได้อย่างสมบูรณ์ และยอมรับว่าการวิเคราะห์อาจไม่ครอบคลุมทุกโดเมนที่ได้รับผลกระทบเนื่องจากความซับซ้อนของการ hijack DNS

สิ่งที่เจ้าของโดเมนควรทำ

Google แนะนำขั้นตอนสำหรับเจ้าของโดเมนเพื่อป้องกันเหตุการณ์ในลักษณะนี้:

  • เฝ้าติดตาม CT logs สำหรับทุกโดเมนที่เป็นเจ้าของ โดยใช้บริการ CT monitoring services เพื่อรับการแจ้งเตือนเมื่อมีการออกใบรับรองที่ไม่ได้ร้องขอ
  • เผยแพร่ CAA record ที่เข้มงวด เพื่อระบุ CA ที่ได้รับอนุญาตเท่านั้น และแนะนำให้ tying the record to your own account กับทาง CA หากทำได้
  • รายงานใบรับรองที่ผิดปกติไปยัง CA ทันที ตามข้อกำหนด Baseline Requirements ซึ่ง CA จะต้องตรวจสอบและรายงานผลเบื้องต้นภายใน 24 ชั่วโมง

แม้ CAA record จะไม่สามารถหยุดการออกใบรับรองระหว่างการ hijack DNS ได้ทันที (เพราะผู้โจมตีอาจลบ record ทิ้ง) แต่จะมีบทบาทสำคัญเมื่อเจ้าของตัวจริงกลับมาควบคุม DNS ได้ เพื่อป้องกันการใช้ผลการตรวจสอบโดเมนซ้ำ (Re-use validation) ซึ่งมาตรฐานปัจจุบันอาจอนุญาตให้ใช้ผลเดิมได้นานสูงสุดถึง 200 วัน

ในขณะที่ Let's Encrypt said in December 2025 ว่ามีการใช้ผลการตรวจสอบซ้ำเพียง 30 วัน และมีแผนลดเหลือ 7 ชั่วโมงภายในปี 2028 ทั้งนี้โดเมนของ Google ที่ได้รับผลกระทบทั้งหมดได้เปลี่ยนมาใช้ CAA record ที่ระบุเฉพาะ pki.goog เรียบร้อยแล้ว

ลายนิ้วมือของใบรับรอง (Certificate Fingerprints)

สามารถค้นหาใบรับรองในบริการ CT search ได้ด้วย SHA-256 fingerprint ต่อไปนี้:

  1. 0357032e1214ae11d7da8e00f6b89fb7694e240b17d05f2f47feaf43e96aa7d8
  2. 8886ca2b71501a6729f1ae868bd7d7b9b53c5cb6b5c7d851d041db4d6206945d
  3. 986d36b1c68c3e800596c4680dd6c67c42118955e08b472f641793c59dcd347b
  4. 2e1f6d7f24650b0720636efe48f2ccf59704ee6f11ffa52b5a4c4afcc474fe91
  5. e1667fe4e4ea98427960ea2eda7c53af1246ec58ac22282a6877d394a0957065
  6. e1e4fd74f673f1df9c039ae6424b36868a0475a043abea2dedd1f6f12a365ebf
  7. 5b7c491c8784eb438b1634981f1ea6333d3557431268233c2a7a92173ca17122
  8. a10d3b5dbc142d040e6ae772ab41dc44b0e94659237709d1241fdefdd36f7b35
  9. 491f453d208bbb7923626c208df93c95fdfae3b78b738b996c8dafda9d00619a
  10. 798079c762496d26ce99d3a9113cb24715e31ec8a69a6cdcffa70f5001e19df0
  11. 607afd2745b84c4332e028262937be35f25316aadf584340269d23a3dbcd37ef
  12. b7ea8c77695cf9791a9d45f17c33ebb9bd5f68d4c96df6f56136dc6a834576d2
Source: The Hacker News
ดูแลงานแปลและเรียบเรียงโดย NatapolK

ความคิดเห็น (0)

เข้าสู่ระบบเพื่อร่วมแสดงความเห็น

สมัครสมาชิก

มาเป็นคนแรกที่แสดงความเห็นกันเลยโบร