Chrome blokkeert gekaapte SSL-certificaten
Het Chrome Secure Web and Networking Team van Google heeft bekendgemaakt dat het snel is opgetreden na een reeks zogenaamde registry hijacks bij drie landcodespecifieke topleveldomeinen (ccTLD’s). Het gaat om de extensies van Ghana (.gh), Sierra Leone (.sl) en Amerikaans-Samoa (.as).
Aanvallers wisten de centrale systemen van deze TLD-beheerders te overmeesteren, waardoor zij autoritatieve DNS-records konden aanpassen. Hierdoor slaagden de kwaadwillenden erin ongeautoriseerde HTTPS-certificaten aan te vragen voor diverse Google-domeinen én voor bekende wereldwijde merken en onlinediensten. Google benadrukt dat de getroffen certificaatautoriteiten (CA's) geen schuld treft; de uitgifte vond plaats doordat de DNS-controle op TLD-niveau was overgenomen.
Automatische bescherming via CRLSets en certificaat-intrekking
Google grijpt bij het incident direct in via Chrome. Door middel van zogeheten CRLSets blokkeert de browser de misbruikte certificaten automatisch voor Chrome-gebruikers. Daarnaast heeft het team nauw samengetwerkt met de uitgevende instanties om de certificaten officieel in te trekken, zodat ook gebruikers van andere browsers en applicaties beschermd zijn.
Via openbare Certificate Transparency (CT) logbestanden sproot het beveiligingsteam al snel aanvullende getroffen organisaties op. Chrome-gebruikers hoefden zelf geen actie te ondernemen om beschermd te blijven tegen mogelijke man-in-the-middle-aanvallen.
Advies voor domeineigenaren: CT-monitoring en CAA-records
Ondanks het kordate optreden waarschuwt het Chrome-team dat domeineigenaren niet louter moeten vertrouwen op ingrijpen door browserfabrikanten. De complexiteit van DNS-kapersacties maakt het immers onmogelijk om te garanderen dat alle getroffen domeinen tijdig worden opgemerkt.
Google adviseert organisaties met klem om actieve Certificate Transparency-monitoring in te stellen voor hun volledige domeinportfolio, inclusief geparkeerde en regionale ccTLD’s. Daarnaast beveelt het team aan om restrictieve Certification Authority Authorization (CAA) DNS-records met ACME-accountbindingen te publiceren. Dit voorkomt dat aanvallers na het herstel van een DNS-kaping gebruik blijven maken van gecachte domeinvalidaties om nieuwe certificaten uit te sturen.
Om de impact van tijdelijke DNS- en routingcompromisssies in de toekomst verder te beperken, blijft Google werken aan verbeteringen binnen het ecosysteem, zoals het verkorten van de maximale geldigheidsduur van HTTPS-certificaten.