Hackers hebben geldige certificaten bemachtigd voor meerdere Google-domeinen, nadat ze de dns-records van de landextensies van Ghana (.gh), Sierra Leone (.sl) en Amerikaans Samoa (.as) hadden aangepast. Volgens Google gebeurde dat via de compromittering van externe operatoren. De eigen systemen van het bedrijf zouden niet zijn aangetast.
Door de gezaghebbende dns-records te wijzigen, konden de aanvallers domeinen onder die extensies naar eigen infrastructuur leiden. Daarna vroegen ze certificaten aan bij certificaatautoriteiten, die doorgaans controleren of de aanvrager het domein beheert. Zo konden ze zich voordoen als legitieme merken. Dat meldt Bleeping Computer op basis van een bericht van Google.
Jan Guldentops, security specialist en adviesraadlid van Cybersec Europe, wijst op de impact: ‘Zodra je dns-records kan beïnvloeden, kan je bezoekers naar jouw nagemaakte versie van een website sturen of e-mailverkeer onderscheppen.’
Volgens hem is de mogelijkheid om certificaten aan te vragen nog gevaarlijker, omdat het de basis van internetbeveiliging ondermijnt. Elk certificaat belandt wel in publieke Certificate Transparency-logs.
Noodingreep
Google blokkeerde de certificaten in Chrome via een noodmechanisme en liet ze samen met de uitgevers intrekken. Uit de ct-logs bleken volgens het bedrijf ook andere organisaties getroffen, waaronder grote wereldmerken en veelgebruikte online diensten. Ook die certificaten blokkeerde Google, en waar mogelijk verwittigde het de betrokkenen.
Dat de aanval opviel, ligt volgens Guldentops overigens voor de hand: ‘Als je de grote jongens aanvalt, is de buit groot maar loop je natuurlijk in de kijker en wordt het snel gedetecteerd’, zo schrijft hij op LinkedIn. Google waarschuwt dat het mogelijk niet alle getroffen domeinen heeft opgespoord en dat de bescherming enkel voor Chrome-gebruikers geldt. De aanvallers en het aantal certificaten zijn niet bekendgemaakt. Ook wat er bij de registries misliep, is onduidelijk.
Meest verwaarloosd
Nieuw is het verschijnsel alvast niet. Guldentops herinnert aan eerdere gevallen van dns-kaping, zoals Fox-IT in 2017, toen tien uur lang verkeer naar een klantenportaal werd onderschept.
Ironisch genoeg blijft dns, volgens Guldentops, een van de meest verwaarloosde elementen binnen de internetaanwezigheid van bedrijven. ‘Organisaties kiezen vaak voor de allergoedkoopste registratieservice en verwaarlozen de correcte, veilige setup van de dns voor hun eigen domeinnamen.’
