हैकर्स ने Google समेत बड़ी सेवाओं के नकली TLS सर्टिफिकेट हासिल किए

मूल शीर्षक: Hackers obtain counterfeit TLS certificates for Google and other large services

यह क्यों महत्वपूर्ण है

DNS hijack से TLS certificate जारी होना, PKI (Public Key Infrastructure) की मूलभूत खामी को उजागर करता है जो पूरे इंटरनेट की सुरक्षा को प्रभावित करती है।

हैकर्स ने .gh, .sl और .as — तीन country-code top-level domains को हाईजैक कर Google और अन्य बड़े ब्रांड्स के लिए अनधिकृत TLS certificates हासिल किए। Google ने मंगलवार को यह जानकारी दी।

हमलावरों ने .gh (घाना), .sl (सिएरा लियोन) और .as (अमेरिकी सामोआ) के top-level domain registries पर कब्जा जमाया और चुनिंदा domains के authoritative DNS records बदल दिए। DNS पर नियंत्रण पाकर उन्होंने automated domain control validation प्रक्रिया को पास किया और 'कई Google domains' तथा 'कई अग्रणी वैश्विक ब्रांड्स' के लिए नकली TLS certificates जारी करवा लिए।

TLS certificates वेबसाइटों, मेल सर्वरों और इंटरनेट बुनियादी ढाँचे की प्रमाणिकता और एन्क्रिप्शन की नींव होते हैं। अनधिकृत certificate हासिल होने पर हमलावर किसी भी सेवा की क्रिप्टोग्राफिक नकल कर सकते हैं।

Google ने Chrome को अपडेट कर उन सभी certificates को ब्लॉक किया जो अनधिकृत पाए गए, और issuing certification authorities के साथ मिलकर Google से जुड़े certificates को revoke कराया। हालाँकि Google ने प्रभावित domains के नाम और अन्य संगठनों की पहचान सार्वजनिक नहीं की।

Company ने domain owners को सलाह दी है कि वे certificate transparency logs की निगरानी करें और restrictive Certification Authority Authorization DNS records प्रकाशित करें। Google ने स्पष्ट किया कि browser-side intervention पर पूरी तरह निर्भर नहीं रहा जा सकता, क्योंकि DNS hijacks की जटिलता के चलते हर प्रभावित domain की पहचान की गारंटी नहीं दी जा सकती और non-Chrome users इससे सुरक्षित नहीं होते।

स्रोत

arstechnica.com — मूल लेख पढ़ें →