Attaccanti hanno preso il controllo di tre domini di primo livello nazionali e lo hanno sfruttato per ottenere certificati TLS non autorizzati destinati a domini Google e ad altri grandi servizi. Google afferma di aver aggiornato Chrome per bloccare tutti i certificati individuati e di aver collaborato con le autorità di certificazione per revocare quelli relativi alle sue proprietà.
L’episodio riguarda i ccTLD .gh, .sl e .as: modificando record DNS autorevoli di domini selezionati, gli attaccanti sono riusciti a superare i controlli automatici usati per verificare il controllo di un dominio prima dell’emissione di un certificato.
Come sono stati ottenuti i certificati
I certificati TLS sono credenziali crittografiche usate per autenticare e cifrare le connessioni a siti web, server di posta e altre infrastrutture Internet. Un certificato X.509 associa un nome di dominio, per esempio google.com, a una chiave pubblica; la chiave privata corrispondente resta invece nelle mani del gestore legittimo del servizio.
Quando questi elementi coincidono durante una connessione, il browser può verificare che il servizio raggiunto sia quello autentico. Un certificato emesso senza autorizzazione altera proprio questo presupposto: chi lo possiede può impersonare crittograficamente l’infrastruttura interessata.
Nel caso descritto, il passaggio decisivo è stato il controllo dei DNS autorevoli. Dopo aver compromesso i tre ccTLD, gli attaccanti hanno cambiato record DNS per alcuni domini presenti in quei namespace. Questo ha permesso loro di soddisfare le procedure automatizzate di convalida del controllo del dominio e ottenere certificati che non avrebbero dovuto essere rilasciati.
Google non indica tutti i domini coinvolti
Google non ha identificato i propri domini interessati né ha nominato le altre organizzazioni colpite. L’azienda parla di diversi domini Google, di grandi marchi globali e di servizi online molto utilizzati, senza precisare quanti certificati siano stati emessi o quali fossero gli obiettivi finali dell’operazione.
Chrome è stato aggiornato per rifiutare tutti i certificati non autorizzati identificati da Google. Parallelamente, le autorità di certificazione che li avevano emessi hanno lavorato alla loro revoca per le proprietà Google. Per gli utenti di Chrome, quindi, Google dice che non è richiesta alcuna azione.
La protezione lato browser non chiude però ogni conseguenza possibile per i proprietari dei domini. Google invita a non considerarla l’unica difesa e segnala due misure specifiche: controllare i registri di Certificate Transparency alla ricerca di emissioni inattese e pubblicare record DNS Certification Authority Authorization, o CAA, restrittivi.
Perché contano Certificate Transparency e record CAA
I registri di Certificate Transparency raccolgono le emissioni di certificati e possono aiutare un’organizzazione a individuare un certificato comparso senza che lo abbia richiesto. In una situazione come questa, il monitoraggio serve a rendere visibile un’anomalia che altrimenti potrebbe passare inosservata.
I record CAA indicano invece quali autorità di certificazione sono autorizzate a rilasciare certificati per un determinato dominio. Google raccomanda configurazioni restrittive anche per limitare il rischio che gli attaccanti possano riutilizzare dati di convalida rimasti in cache dopo il ripristino del controllo DNS.
Il punto non è soltanto la compromissione di singoli record: il controllo di un livello DNS così rilevante può influire sul processo con cui viene accertata l’identità di un dominio. È per questo che l’emissione dei certificati diventa, in questo caso, l’anello più delicato della catena.
FAQ
Gli utenti di Chrome devono fare qualcosa?
No. Google dichiara che Chrome blocca i certificati non autorizzati che l’azienda ha identificato.
Google ha comunicato quali suoi domini sono stati colpiti?
No. L’azienda non ha indicato i domini Google coinvolti e non ha nominato le altre organizzazioni interessate.
Che cosa possono fare i proprietari dei domini?
Google consiglia di monitorare i registri di Certificate Transparency e di pubblicare record CAA restrittivi, senza affidarsi soltanto al blocco applicato dai browser.
Considerazioni finali
L’intervento di Chrome e la revoca dei certificati sono risposte necessarie, ma non cambiano il dato più significativo dell’episodio: una debolezza nel controllo DNS può propagarsi fino al sistema che certifica l’identità dei servizi online. La fiducia del browser dipende anche dalla correttezza dei passaggi che precedono l’emissione del certificato.
La raccomandazione di Google su Certificate Transparency e CAA è quindi il punto più concreto della vicenda. Rendere rilevabili le emissioni inattese e restringere le autorità abilitate non elimina una compromissione DNS, ma riduce lo spazio per riutilizzare convalide memorizzate dopo il ripristino del controllo del dominio.

