パソコン

Google、3つの国別ドメイン乗っ取りで不正TLS証明書を取得される

攻撃者が.gh、.sl、.asのDNSを乗っ取り、不正なTLS証明書を取得。Chromeは更新で該当証明書をブロックしたとGoogleが公表。

Googleは、攻撃者が3つの国別コードトップレベルドメイン(ccTLD)を乗っ取り、複数のGoogleドメインおよび他の大規模組織のドメインに対して不正なTLS証明書を取得したと公表した。同社によると、Chromeは特定した不正な証明書をすべてブロックするよう更新済みだという。

問題となったのは.gh、.sl、.asの3つのccTLDで、攻撃者はこれらのドメインの権威DNSレコードを改ざん。そのDNS制御を利用して自動化されたドメイン制御検証(DCV)チェックを通過し、正規の認証局から不正な証明書を発行させた。

Googleは、不正な証明書を発行した認証局と協力し、Googleのプロパティに関する証明書を失効させたとしている。同社はArs Technicaに対しこの一連の対応を明らかにした。

ドメイン所有者への推奨事項

Googleはドメイン所有者に対し、証明書透明性(Certificate Transparency)ログを監視すること、および制限的なCertification Authority Authorization(CAA)DNSレコードを公開することを推奨している。CAAレコードを設定することで、どの認証局がそのドメインの証明書を発行できるかを制限できる。

よくある質問

攻撃者はどのようにして不正なTLS証明書を取得したのですか?

攻撃者は.gh、.sl、.asの国別コードトップレベルドメインを乗っ取り、権威DNSレコードを改ざん。そのDNS制御を利用して自動ドメイン制御検証を通過し、正規の認証局から不正な証明書を取得しました。

Chromeはこの問題に対応していますか?

はい。Googleは特定した不正な証明書をすべてブロックするようChromeを更新したと述べています。また、発行元の認証局と協力してGoogleのプロパティの証明書を失効させました。

ドメイン所有者は何をすべきですか?

Googleは証明書透明性ログを監視することと、制限的なCertification Authority Authorization(CAA)DNSレコードを公開することを推奨しています。

出典