39 минут назад
Хакеры научились получать поддельные сертификаты TLS для Google и других крупных сервисов
В Google сообщили о серии случаев захвата доменов в национальных доменах верхнего уровня (ccTLD).gh (Гана),.sl (Сьерра‑Леоне) и.as (Американское Самоа). Эти инциденты не были связаны с компрометацией систем самой компании, но злоумышленники взломали инфраструктуру самих национальных доменов, поставив под угрозу любые домены в зонах.gh,.sl или.as.
В ходе этих атак хакеры изменяли авторитетные DNS‑записи и получали несанкционированные HTTPS‑сертификаты для ряда доменов Google, а также доменов, принадлежащих другим организациям. В Google отметили, что у них нет оснований полагать, что центры сертификации (CA) допустили какие‑либо нарушения.
При этом в компании приняли меры по защите пользователей, заблокировав использование несанкционированных сертификатов для ресурсов Google в браузере Chrome с помощью механизма CRLSets. Компания также взаимодействовала с центрами сертификации, чтобы обеспечить отзыв сертификатов.
Анализ данных из журналов Certificate Transparency (CT) также выявил другие организации — в том числе ведущие мировые бренды и популярные онлайн‑сервисы, — которые, предположительно, пострадали от этих атак. В Google превентивно заблокировали соответствующие сертификаты в Chrome. Компания отметила, что пользователям Chrome не нужно предпринимать никаких действий для обеспечения защиты.
Владельцам доменов рекомендуется:
обеспечить постоянный мониторинг записей Certificate Transparency (CT) для всех доменов. Поскольку сведения о любом сертификате, которому по умолчанию доверяет браузер Chrome, должны публиковаться в открытых журналах CT, такой мониторинг даёт возможность практически мгновенно узнавать о выпуске сертификатов. При этом следует убедиться, что мониторинг охватывает весь портфель доменов, включая припаркованные и домены в национальных зонах (ccTLD). Тем, кто использует домены в зонах.gh,.sl или.as, нужно проверять недавние записи в журналах CT на предмет неожиданного выпуска сертификатов;
публиковать ограничительные записи CAA (с привязкой к учётным записям ACME). Записи DNS типа CAA (Certification Authority Authorization) позволяют владельцам доменов указывать, каким центрам сертификации разрешено выпускать сертификаты для их доменов. Хотя запись CAA не может предотвратить выпуск сертификата в момент активного перехвата управления DNS, она служит важным средством защиты после восстановления контроля над DNS и способна полностью предотвратить некоторые атаки, использующие уязвимости маршрутизации или протокола HTTP. Поскольку центрам сертификации разрешено кэшировать и повторно применять результаты проверки контроля над доменом (DCV) для последующего выпуска сертификатов, восстановление строгой политики CAA (особенно той, что ограничивает версия сертификатов конкретными авторизованными учётными записями и методами проверки) не позволит злоумышленнику воспользоваться кэшированным статусом проверки для выпуска новых сертификатов после прекращения перехвата.
В компании заявили, что намерены и дальше функционировать над долгосрочным совершенствованием экосистемы HTTPS — в частности, сокращать сроки действия сертификатов и ограничивать повторное использование результатов проверки DCV, — действуя в рамках программы Chrome Root Program и новой программы Chrome Quantum‑resistant Root Program.
Между тем в Cloudflare заявили, что станут публичным центром сертификации и начнут самостоятельно выпускать бесплатные TLS‑сертификаты для сайтов. Управление и версия сертификатов будут построены на открытом протоколе ACME с обязательным требованием поддержки стандарта ACME Renewal Information (RFC 9773). Такая схема позволит серверам заранее узнавать об окнах продления и бесшовно обновлять ключи без риска простоя.
Читают сейчас
9 минут назад
ИИ Claude построил опасный маршрут на гору для подростка
16-летний подросток чуть не погиб у скального участка под названием «Widowmaker Arete» (“Гребень „Вдоводел“”) на горе Краун (Crown Mountain) в Британской Колумбии. Он попал туда, следуя маршруту, кото

11 минут назад
GitHub сделал stacked pull requests общедоступными
GitHub вывел stacked pull requests в общий доступ. Механика даёт возможность разбивать крупные изменения на цепочку связанных PR, а вместе с релизом сервис улучшил ребейз, слияние стеков и навигацию м

19 минут назад
«Сферум» запустил служба с информацией об олимпиадах для школьников
Образовательная платформа «Сферум» запустила сервис «Олимпиады», где собрана информация о соревнованиях для школьников по различным предметам и направлениям, рассказали у в пресс‑службе компании. Чита
31 минуту назад
Минцифры предложило ввести плату за отправку юридически значимых сообщений через «Госуслуги»
Минцифры опубликовало инициатива постановления, согласно которому пересылка некоторых сообщений через «Госуслуги» станет платной для большинства категорий отправителей. Документ утверждает положение о
44 минуты назад
Свежий инъекционный препарат помогает прицельно убирать жир на животе
Хотя препараты GLP-1 в основном способствуют снижению жировой массы, они также приводят к потере до 25% жизненно важной безжировой массы тела. Кроме того, после прекращения приёма препаратов GLP-1 люд