Google: Gekaperte ccTLDs brachten falsche HTTPS-Zertifikate

Google: Gekaperte ccTLDs brachten falsche HTTPS-Zertifikate

Angreifer haben die Kontrolle über drei länderspezifische Top-Level-Domains übernommen und diese Position genutzt, um HTTPS-Zertifikate für mehrere Google-Domains zu beschaffen. Betroffen sind auch Domains anderer großer Organisationen. Google hat die Vorfälle am Dienstag öffentlich gemacht.

Es geht um die Endungen .gh (Ghana), .sl (Sierra Leone) und .as (Amerikanisch-Samoa). Länderspezifische Top-Level-Domains, kurz ccTLDs, sind die zweibuchstabigen Internet-Endungen, die Ländern und Territorien zugewiesen sind. Den laufenden Betrieb übernehmen oft externe Firmen statt einer Behörde. Laut Google haben die Angreifer genau diese externen Betreiber kompromittiert. Damit hatten sie Zugriff auf jede Domain, die unter den drei Endungen registriert ist, und änderten anschließend die autoritativen DNS-Einträge.

Autoritative DNS-Einträge sind die offizielle Antwort auf die Frage, wo eine Domain im Internet zu finden ist. Wer sie kontrolliert, kann den Datenverkehr umleiten und in vielen Fällen eine Zertifizierungsstelle davon überzeugen, dass ihm die Domain gehört.

Google: Eigene Systeme nicht betroffen

Google betonte, dass die Angreifer zu keinem Zeitpunkt in die eigene Infrastruktur eingedrungen sind.

"Bei diesen Vorfällen wurden keine Systeme von Google kompromittiert", erklärte das Unternehmen.

Auch die Stellen, die die Zertifikate ausgestellt haben, nahm Google in Schutz. "Aufgrund der Art der Angriffe haben wir keinen Grund zu der Annahme, dass die Zertifizierungsstellen (CAs), die die betroffenen Zertifikate ausgestellt haben, etwas falsch gemacht haben", fügte Google hinzu.

Genau das ist der unangenehme Teil des Vorfalls. Zertifizierungsstellen (CAs) stellen Zertifikate aus, nachdem sie geprüft haben, dass der Antragsteller die Domain kontrolliert. Dieses Verfahren heißt Domain Control Validation (DCV). Kontrolliert ein Angreifer das DNS, können diese Prüfungen bestehen, obwohl die Anfrage betrügerisch ist. Die CAs haben sich an das Verfahren gehalten, und das Verfahren hat die falsche Antwort geliefert.

Google hat vergangene Woche von den Übernahmen erfahren. Wie die Registry-Betreiber kompromittiert wurden, wer hinter den Angriffen steckt und wann die Aktivitäten begannen, ließ das Unternehmen offen.

So hat Chrome die Zertifikate blockiert

Für die Zertifikate, die eigene Dienste betreffen, hat Google über CRLSets Sperren an Chrome verteilt. Dabei handelt es sich um eine Liste widerrufener Zertifikate, die der Browser unbemerkt im Hintergrund herunterlädt. So kann Google schädliche Zertifikate aus dem Verkehr ziehen, ohne auf eine komplette neue Browserversion warten zu müssen.

Zusätzlich hat Google gemeinsam mit den ausstellenden CAs die Zertifikate offiziell widerrufen. Das ist wichtig für alle, die nicht Chrome nutzen, denn ein Widerruf durch die CA wirkt auch in anderen Browsern und Clients.

Danach wandte sich das Unternehmen den Certificate-Transparency-Logs (CT) zu. Das sind öffentliche Verzeichnisse ausgestellter Zertifikate, in die nur neue Einträge geschrieben werden können. Sie sollen es Domaininhabern und Forschern ermöglichen, Zertifikate zu entdecken, die sie nie beantragt haben. Die CT-Daten wiesen auf weitere Organisationen hin, die nach Einschätzung von Google von derselben Kampagne getroffen wurden, darunter mehrere große internationale Marken und beliebte Onlinedienste. Namen nannte Google nicht. Auch diese Zertifikate wurden in Chrome blockiert, und Google hat sich, wo möglich, bei den betroffenen Organisationen gemeldet.

"Chrome-Nutzer müssen nichts unternehmen, um geschützt zu sein", schrieb Google. Wie bei regulären Sicherheitsupdates für den Browser sorgt ein aktuelles Chrome dafür, dass die neuesten Schutzmaßnahmen greifen.

Grenzen der Gegenmaßnahmen

Google hütete sich davor, die Lösung zu überverkaufen. Das Unternehmen warnte, dass das Blockieren von Zertifikaten im Browser nicht die einzige Verteidigungslinie sein sollte. Weil DNS-Übernahmen komplex sind, könne man "nicht garantieren, dass unsere Analyse jede betroffene Domain erfasst hat".

Außerdem wies Google darauf hin, dass die Eingriffe in Chrome Nutzer anderer Browser nicht zuverlässig schützen.

Künftig will Google weiter mit der Community zusammenarbeiten, um den Schaden zu begrenzen, den kompromittiertes DNS und Routing anrichten können.

"Um unsere Nutzer zu schützen, setzen wir uns für langfristige Verbesserungen im HTTPS-Ökosystem ein, etwa kürzere Laufzeiten von Zertifikaten und weniger Wiederverwendung von DCV, über das Chrome Root Program und das neue Chrome Quantum-resistant Root Program", schloss das Unternehmen.

Die Einordnung

Der Vorfall zeigt, wie stark die Sicherheit im Web auf dem DNS beruht. Ein Schloss in der Adressleiste belegt, dass für eine Domain ein Zertifikat ausgestellt wurde. Es belegt nicht, dass auch die richtige Partei es beantragt hat. Wird die Registry-Ebene oberhalb einer Domain kompromittiert, können selbst gut geführte Organisationen wie Google gültig wirkende Zertifikate in ihrem Namen ausgestellt bekommen, ohne dass in ihre eigenen Netze eingebrochen wurde.

Für Verteidiger heißt die praktische Lehre: CT-Logs auf Zertifikate für die eigenen Domains überwachen. Genau so hat Google die anderen Opfer gefunden, und Organisationen können das ebenso. Unternehmen, die für regionale Websites oder Kurzlinks auf weniger genau beobachtete ccTLDs setzen, sollten prüfen, ob der Betreiber hinter dieser Endung dasselbe Vertrauen verdient wie die eigene Infrastruktur.

Googles Hinweis auf kürzere Zertifikatslaufzeiten und weniger DCV-Wiederverwendung legt nahe, dass das Unternehmen langlebige Validierungen als Möglichkeit sieht, die Folgen solcher Übernahmen zu verlängern. Das neue quantenresistente Root-Programm passt zudem zu einer breiteren Bewegung hin zu Post-Quanten-Kryptografie, die sich auch an anderer Stelle zeigt, etwa bei den Post-Quanten-Signaturen in OpenSSH.

Spannend bleibt, ob die Registry-Betreiber offenlegen, wie sie kompromittiert wurden, ob sich die anderen betroffenen Marken zu Wort melden und ob andere Browserhersteller Chrome mit eigenen Sperren folgen.