Ara

Siber Saldırganlar Google ve Büyük Hizmetler İçin Sahte TLS Sertifikaları Üretti!

Saldırganlar, üç üst düzey alan adını (TLD) ele geçirerek Google ve diğer büyük kuruluşlar için sahte TLS sertifikaları düzenledi. Google'dan yapılan açıklamada, bu durumun internet güvenliği açısından önemli bir tehdit oluşturduğu belirtildi.

Saldırganlar, '.gh', '.sl' ve '.as' uzantılı alan adlarına yönelik bir dizi saldırı gerçekleştirdi. Ardından, bu alan adları içindeki belirli alanların yetkili DNS kayıtlarını değiştirdiler. Bu DNS kayıtlarını kontrol altına alarak, otomatik alan adı doğrulama kontrollerini geçmeyi başardılar ve “birden fazla Google alan adı” ile “küresel çapta tanınan birkaç büyük marka ve yaygın olarak kullanılan çevrimiçi hizmet” için yetkisiz sertifikalar elde ettiler. Google, yaptığı açıklamada, tespit ettiği tüm yetkisiz sertifikaları engellemek için Chrome tarayıcısını güncellediğini ve sertifika yetkilileriyle işbirliği yaparak Google alan adları için düzenlenen yetkisiz sertifikaların iptalini sağladığını belirtti.

Sertifika Düzenleme Süreci: Zincirin Zayıf Halkaı

TLS sertifikaları, web siteleri, posta sunucuları ve diğer internet altyapıları için kimlik doğrulama ve şifreleme korumalarının temelini oluşturan kriptografik kimlik bilgileridir. Bu x.509 sertifikaları, google.com gibi bir alan adını genel bir anahtara bağlamak için dijital bir imza kullanır. Genel anahtar herkese açıktır, özel anahtar ise yalnızca site operatörü tarafından tutulur. Bir bağlantı, anahtarların eşleştiğini gösterdiğinde, ziyaret eden taraf taklitçi yerine gerçek siteye bağlandığını bilir. Yetkisiz sertifikaların varlığı, saldırganların etkilenen altyapıyı kriptografik olarak taklit etmelerine olanak tanır.

Google, kendi bünyesindeki etkilenen alan adlarını veya etkilenen diğer kuruluşların isimlerini açıklamadı. Chrome kullanıcılarının korunmak için herhangi bir işlem yapmasına gerek olmadığını belirtirken, Google, alan adı sahiplerini kullanıcılarını korumak için yalnızca tarayıcı tabanlı müdahalelere güvenmemeleri konusunda uyardı. Şirket, alan adı sahiplerine alan adları genelinde beklenmedik sertifika düzenlemeleri için sertifika şeffaflığı günlüklerini izlemelerini ve DNS kontrolü yeniden sağlandıktan sonra saldırganların önbelleğe alınmış doğrulama verilerini yeniden kullanmalarını önlemek için kısıtlayıcı Sertifika Yetkilisi Yetkilendirme (CAA) DNS kayıtları yayınlamalarını tavsiye ediyor.

Google, “Chrome, bu olaylar sırasında etkilenen TLD'ler genelindeki şüpheli yetkisiz sertifikaları tanımlamak ve engellemek için adımlar atmış olsa da, tarayıcı tabanlı müdahaleler kullanıcınızı korumak için güvenilmemelidir,” açıklamasını yaptı. “DNS kaçaklarının karmaşıklığı nedeniyle, analizimizin her etkilenen alan adını belirlediğini garanti edemeyiz, ne de Chrome müdahaleleri Chrome dışı kullanıcıları güvenilir bir şekilde koruyamaz.”

Diğer etkilenen kuruluşların kim olduğu, kaç adet yetkisiz sertifika düzenlendiği veya Google alan adları dışındaki tüm sertifikaların engellenip engellenmediği hemen belli değil. Sertifikaların resmi olarak iptali süreci yavaş ve zahmetli olduğundan, tarayıcı üreticileri belirli sertifikaları tarayıcı düzeyinde engellemek için daha hızlı yöntemler geliştirmiştir. Bilinen tüm yetkisiz sertifikalar artık engellendiği için risk azaltılmış olsa da, Google’ın belirttiği gibi, keşfedilmemiş herhangi bir sertifika tehdit oluşturmaya devam edecektir.

Google, olayın etkilenen alan adı sahiplerinin altyapılarının herhangi birinin tehlikeye atılmadığını ve sertifika yetkililerinin tüm gereksinimleri takip ettiğini belirtti. Üç TLD'nin kontrolüyle, saldırganlar seçtikleri bir web sitesi listesinin IP adreslerini değiştirebildiler. Bu siteler üzerinde trafik gönderme ve alma yeteneğiyle, saldırganlar seçilen alan adları için yetkili DNS kayıtlarını ve isim sunucusu delegasyonlarını değiştirebildiler, bu da onlara bir alan adının kontrolünü kanıtlaması gereken başvuru sahiplerinin geçmesini sağlayan endüstriyel doğrulama kontrollerini aşmalarına olanak tanıdı.

Bu, tehdit aktörlerinin daha önce de yetkisiz sertifikalar elde etmediği anlamına gelmiyor. 2011 yılında Hollanda merkezli sertifika otoritesi DigiNotar'a yapılan bir hack, saldırganların Google.com ve diğer 200'den fazla yüksek trafiğe sahip alan adı için sahte sertifikalar düzenlemesine olanak tanımıştı. Bu sertifikalar, taklit edilen siteleri gezen İran ile bağlantısı olan en az 300.000 kişiye karşı kullanılmıştı. O zamandan beri birçok benzer olay yaşandı; çoğu sertifika yetkililerinin hataları, ancak bazen de alan adı sahiplerinin hatasıyla gerçekleşti.

Önceki Haber
ChatGPT Artık Avrupa'da İz Bırakacak: Yapay Zeka Üretimi İçerikler Tespit Edilebilecek

Benzer Haberler: