Hacker haben mehrere Google-Domains und HTTPS-Zertifikate gekapert
Angreifer haben sich Zugriff auf mehrere Google-Domains und die daraus abgeleiteten HTTPS-Zertifikate verschafft. Das kann für weiterführende Attacken genutzt werden, um beispielsweise Malware und Phishing als legitime Aktionen zu tarnen.
Die Angreifer verschafften sich also Zugriff auf Systeme von Drittanbietern und veränderten dort die autoritativen DNS-Einträge. Damit konnten sie Domains auf eine von ihnen kontrollierte Infrastruktur umleiten. Gleichzeitig war es möglich, bei Zertifizierungsstellen (CAs) gültige HTTPS-Zertifikate für die fremden Domains zu beantragen.
Normalerweise müssen Antragsteller für ein Zertifikat nachweisen, dass sie über eine Domain verfügen. Eine gängige Methode besteht darin, einen von der Zertifizierungsstelle vorgegebenen Wert als TXT-Eintrag im DNS zu hinterlegen. Wer die relevanten DNS-Einträge kontrolliert, kann diese Prüfung jedoch manipulieren. Dadurch erhalten Angreifer gültige Zertifikate, obwohl ihnen die betreffende Domain nicht gehört.
Die Kombination aus DNS-Hijacking und gültigen TLS-Zertifikaten ermöglicht es, sich gegenüber Besuchern als legitime Website auszugeben und beliebige Inhalte auszuliefern. Das kann insbesondere für Phishing und den Diebstahl von Zugangsdaten ausgenutzt werden.
Nutzer des Browsers müssen nach Angaben Googles nichts unternehmen. Allerdings ist der Schutz nicht vollständig: Das Unternehmen kann nicht ausschließen, dass weitere kompromittierte Domains bislang unentdeckt geblieben sind. Zudem greifen CRLSets ausschließlich in Chrome, sodass Nutzer anderer Browser nicht automatisch von den Sperrmaßnahmen profitieren.
Google empfiehlt Domainbetreibern deshalb, Certificate-Transparency-Logs für ihr gesamtes Domainportfolio zu überwachen und bei Bedarf restriktive CAA-DNS-Einträge zu setzen. Diese können zwar einen laufenden DNS-Hijack nicht verhindern, erschweren aber die nachträgliche Ausstellung weiterer Zertifikate. Wer hinter den Angriffen steckt und wie viele Zertifikate insgesamt betroffen sind, teilte Google nicht mit.
Siehe auch:
- Angreifer kaperten Domain-Einträge von Ghana, Sierra Leone und Amerikanisch-Samoa
- Über manipulierte DNS-Einträge wurden unbefugt gültige Zertifikate beantragt
- Die Attacke zielte auf Registrierungsstellen und nicht auf Googles Systeme
- Kriminelle können solche gefälschten Seiten für gezieltes Phishing nutzen
- Google blockierte gefälschte Zertifikate umgehend im eigenen Chrome-Browser
- Domain-Inhabern wird die Überwachung von Zertifikatsprotokollen geraten
Freie Fahrt fürs Phishing
Google warnt vor einer Angriffswelle, bei der Hacker durch manipulierte DNS-Einträge Domains mit den Länderendungen .GH (Ghana), .SL (Sierra Leone) und .AS (Amerikanisch-Samoa) übernehmen konnten. Dabei wurden unter anderem unbefugt HTTPS-Zertifikate für mehrere Google-Domains ausgestellt, hieß es. Das Unternehmen betont allerdings, dass die eigenen Systeme nicht kompromittiert wurden. Attackiert wurden demnach andere Organisationen, wie die Betreiber der jeweiligen Länder-Domains.Die Angreifer verschafften sich also Zugriff auf Systeme von Drittanbietern und veränderten dort die autoritativen DNS-Einträge. Damit konnten sie Domains auf eine von ihnen kontrollierte Infrastruktur umleiten. Gleichzeitig war es möglich, bei Zertifizierungsstellen (CAs) gültige HTTPS-Zertifikate für die fremden Domains zu beantragen.
Normalerweise müssen Antragsteller für ein Zertifikat nachweisen, dass sie über eine Domain verfügen. Eine gängige Methode besteht darin, einen von der Zertifizierungsstelle vorgegebenen Wert als TXT-Eintrag im DNS zu hinterlegen. Wer die relevanten DNS-Einträge kontrolliert, kann diese Prüfung jedoch manipulieren. Dadurch erhalten Angreifer gültige Zertifikate, obwohl ihnen die betreffende Domain nicht gehört.
Die Kombination aus DNS-Hijacking und gültigen TLS-Zertifikaten ermöglicht es, sich gegenüber Besuchern als legitime Website auszugeben und beliebige Inhalte auszuliefern. Das kann insbesondere für Phishing und den Diebstahl von Zugangsdaten ausgenutzt werden.
Auch andere betroffen
Google reagierte nach eigenen Angaben umgehend und blockierte unberechtigte Zertifikate für die eigenen Dienste in Chrome über CRLSets. Dabei handelt es sich um einen Mechanismus, mit dem Chrome bestimmte widerrufene oder nicht vertrauenswürdige Zertifikate kurzfristig sperren kann. Zusätzlich arbeitete Google mit den ausstellenden Zertifizierungsstellen zusammen, um die Zertifikate zu widerrufen. Nach der Auswertung von Certificate-Transparency-Protokollen entdeckte das Unternehmen weitere möglicherweise betroffene Organisationen, darunter bekannte internationale Marken und größere Online-Dienste, und sperrte die zugehörigen Zertifikate ebenfalls in Chrome.Nutzer des Browsers müssen nach Angaben Googles nichts unternehmen. Allerdings ist der Schutz nicht vollständig: Das Unternehmen kann nicht ausschließen, dass weitere kompromittierte Domains bislang unentdeckt geblieben sind. Zudem greifen CRLSets ausschließlich in Chrome, sodass Nutzer anderer Browser nicht automatisch von den Sperrmaßnahmen profitieren.
Google empfiehlt Domainbetreibern deshalb, Certificate-Transparency-Logs für ihr gesamtes Domainportfolio zu überwachen und bei Bedarf restriktive CAA-DNS-Einträge zu setzen. Diese können zwar einen laufenden DNS-Hijack nicht verhindern, erschweren aber die nachträgliche Ausstellung weiterer Zertifikate. Wer hinter den Angriffen steckt und wie viele Zertifikate insgesamt betroffen sind, teilte Google nicht mit.
Siehe auch:
Themen:
Christian KahleRedakteur für Forschung, Energie und Raumfahrt
Begleitet die IT-Branche seit dem Dotcom-Boom, Informatik studierte er in Berlin. Sein Spektrum reicht von Quantencomputern über Solarstrom bis zur Raumfahrt.
Googles Aktienkurs in Euro
Videos zum Thema Google
- Pixel Watch 5: Googles Upgrade auf die Smartwatch im Test
- Pixel 11 Pro im Test: Google-Smartphone ist kein großer Sprung
- Google Pixel 11 (Pro), Fold & Watch 5 - Die neuen Geräte im Hands-on
- Final Fantasy Resonance: Trailer rückt die Pixelgrafik in den Fokus
- Pixel 10 vs. iPhone 17e: Die beiden Budget-Premiumgeräte im Vergleich
Google-Beiträge im Forum
Interessante Links
- Google LLC
- Google I/O-Themenspecial
- Google Drive-Themenspecial
- Android-Themenspecial
- Chrome-Themenspecial
- Nexus 7-Themenspecial
- Google+-Themenspecial
- Google Earth-Themenspecial
- Google Maps-Themenspecial
- Street View-Themenspecial
- Google Stadia-Themenspecial
- Google Glass-Themenspecial
- News zu Wirtschaft und anderen Firmen
Neue Nachrichten
- Aktuelle Technik-Blitzangebote von Amazon im Überblick
- 'Welcome Home': Apple bestätigt Smart-Home-Event - Das erwartet uns
- FritzOS 8.50: Das riesige Update steht für die zweite FritzBox bereit
- Windows 11: Diese Neuerungen erwarten Nutzer zum Oktober-Patchday
- Knaller-Deal: AirPods Pro 3 + 40 GB Telekom-Tarif für effektiv 3 Euro
- Das 'Fire' ist aus: Neue Amazon-Alexa-Tablets mit Android & Play Store
- Trump Mobile gehackt und das zeigt, wie lächerlich wenig es sind
❤ WinFuture unterstützen
Sie wollen online einkaufen?
Dann nutzen Sie bitte einen der folgenden Links,
um WinFuture zu unterstützen:
Vielen Dank!