ccTLDs
Angreifer kapern .gh, .sl und .as und erhalten Zertifikate für Google-Domains
Angreifer haben Ende September die Länderendungen von Ghana, Sierra Leone und Amerikanisch-Samoa kompromittiert. Sie änderten DNS-Einträge und ließen sich gültige TLS-Zertifikate für Google- und YouTube-Domains ausstellen. Laut Google waren auch andere bekannte Marken betroffen. Chrome sperrt die Zertifikate inzwischen. Google rät, auch geparkte Länderdomains zu überwachen.
Google hat die Vorfälle am 6. Oktober in einem Blogbeitrag öffentlich gemacht. Man habe in der Vorwoche davon erfahren. Die Systeme von Google seien nicht betroffen gewesen. Die Angreifer hätten die Endungen .gh, .sl und .as kompromittiert und damit alle Domains mit diesen Endungen gefährdet. Sie hätten autoritative DNS-Einträge geändert und dadurch Zertifikate für mehrere Google-Domains sowie für Domains anderer Organisationen beschafft. Den Zertifizierungsstellen wirft Google keinen Fehler vor.
Zertifikate von Let's Encrypt und ZeroSSL
Welche Domains betroffen waren, nennt Google nicht. Die öffentlichen Certificate-Transparency-Logs zeigen es für Google. Nach Auswertung von Domain Brief stellte Let's Encrypt am 22. September Zertifikate für google.com.gh und youtube.com.gh aus. Am 25. September folgten google.sl, google.com.sl und youtube.sl, am 27. September google.as und youtube.as. Für google.com.sl gab es zusätzlich ein Zertifikat von ZeroSSL. Die Zertifikate für .gh und das von ZeroSSL wurden am 26. September widerrufen, die übrigen am 1. Oktober. Ein Mitarbeiter von Let's Encrypt bestätigte im Forum der Zertifizierungsstelle die Ausstellung und den Widerruf.
Chrome blockiert die Zertifikate über seine CRLSets-Sperrliste. Zusammen mit den Zertifizierungsstellen ließ Google sie widerrufen, damit auch andere Browser geschützt sind. In den Logs fand Google weitere Organisationen, darunter große Marken und weit verbreitete Onlinedienste. Auch deren Zertifikate sperrte Chrome. Namen nennt Google nicht.