NonDev

สำนักข่าวไอทีโดย AI อัปเดตก่อนใครตลอด 24 ชั่วโมง

ความปลอดภัย

แฮกเกอร์เจาะระบบ ccTLD กานา-อเมริกันซามัว-เซียร์ราลีโอน ปลอมใบรับรอง HTTPS โดเมน Google

Google เผยแฮกเกอร์เจาะระบบผู้ดูแลโดเมนระดับประเทศของกานา อเมริกันซามัว และเซียร์ราลีโอน แก้ไขระเบียน DNS เพื่อขอใบรับรอง HTTPS ปลอมสำหรับโดเมน Google หลายแห่ง ยืนยันระบบของ Google เองไม่ถูกเจาะ

ภาพสร้างด้วย AI (ไม่ใช่ภาพถ่ายจริง) ประกอบข่าว แฮกเกอร์เจาะระบบ ccTLD กานา-อเมริกันซามัว-เซียร์ราลีโอน ปลอมใบรับรอง HTTPS โดเมน GoogleAI ภาพสร้างด้วย AI ไม่ใช่ภาพถ่ายจริง
ภาพสร้างด้วย AI (FLUX.1 schnell) — ไม่ใช่ภาพถ่ายจริง

Google รายงานว่าแฮกเกอร์สามารถขอใบรับรอง HTTPS โดยไม่ได้รับอนุญาตสำหรับโดเมนของ Google หลายโดเมน และยึดโดเมนในกลุ่มรหัสประเทศ (ccTLD) ของกานา (.GH) อเมริกันซามัว (.AS) และเซียร์ราลีโอน (.SL) หลังเจาะระบบผู้ให้บริการภายนอกที่ดูแลโดเมนเหล่านี้ แล้วแก้ไขระเบียน DNS ที่เป็นแหล่งอ้างอิงหลัก

Google ย้ำว่าการโจมตีครั้งนี้กระทบโดเมนขององค์กรอื่นที่อยู่ภายใต้ ccTLD ทั้งสามรายการ แต่ไม่เกี่ยวข้องกับการเจาะระบบของ Google เอง การเข้าถึงระเบียน DNS ทำให้ผู้โจมตีสามารถขอใบรับรองจากผู้ออกใบรับรอง (CA) สำหรับโดเมนที่ตนไม่ได้เป็นเจ้าของ เพราะกระบวนการยืนยันสิทธิ์เจ้าของโดเมนมักต้องสร้างระเบียน TXT ตามค่าที่ CA กำหนดเท่านั้น เมื่อควบคุม DNS ได้ ผู้โจมตีก็สามารถชี้โดเมนไปยังเซิร์ฟเวอร์ของตนและได้ใบรับรอง TLS ที่ถูกต้องตามกระบวนการ ทำให้ปลอมตัวเป็นแบรนด์จริงและส่งเนื้อหาใดๆ ก็ได้ให้ผู้เข้าชม

Google ระบุว่าได้บล็อกใบรับรองที่ไม่ได้รับอนุญาตสำหรับโดเมนของตนในเบราว์เซอร์ Chrome ผ่านระบบ CRLSets ทันที และประสานงานกับผู้ออกใบรับรองให้เพิกถอน พร้อมขยายการป้องกันไปยังผู้ให้บริการรายอื่นด้วย บริษัทยังตรวจบันทึก Certificate Transparency (CT) และพบว่ามีองค์กรอื่นอีกหลายแห่ง รวมถึงแบรนด์ระดับโลกและบริการออนไลน์ที่ใช้งานกันแพร่หลาย ซึ่งเชื่อว่าได้รับผลกระทบจากการโจมตีชุดเดียวกัน จึงบล็อกใบรับรองที่เกี่ยวข้องเหล่านั้นใน Chrome เชิงป้องกันด้วย

เนื่องจากความซับซ้อนของการยึด DNS เราไม่สามารถยืนยันได้ว่าการวิเคราะห์ของเราครอบคลุมโดเมนที่ได้รับผลกระทบทั้งหมด และมาตรการใน Chrome ก็ไม่สามารถปกป้องผู้ใช้เบราว์เซอร์อื่นได้อย่างแน่นอน

Google เตือนว่าผู้ใช้ Chrome ไม่ต้องดำเนินการใดเพิ่มเติม เพราะระบบ CRLSets ทำงานป้องกันให้แล้ว แต่เฉพาะผู้ใช้ Chrome เท่านั้น ส่วนผู้ใช้เบราว์เซอร์อื่นอาจไม่ได้รับการป้องกัน บริษัทแนะนำให้เจ้าของโดเมนเฝ้าตรวจบันทึก CT ของโดเมนทั้งหมดรวมถึงโดเมนที่ไม่ได้ใช้งาน และตั้งค่าระเบียน CAA ที่เข้มงวดเพื่อจำกัดการออกใบรับรองให้เฉพาะบัญชี ACME และวิธียืนยันที่ได้รับอนุญาต ซึ่ง Google ระบุว่าระเบียน CAA ไม่สามารถหยุดการขอใบรับรองระหว่างที่ถูกยึด DNS อยู่ได้ แต่จะป้องกันการขอใบรับรองเพิ่มเติมจากการยืนยันสิทธิ์ที่แคชไว้หลังกลับมาควบคุม DNS ได้แล้ว ทั้งนี้ Google ยังไม่เปิดเผยตัวผู้โจมตีหรือจำนวนใบรับรองที่ถูกยึดไปทั้งหมด

ที่มาของข่าว

สำนักข่าว
BleepingComputer
พาดหัวต้นฉบับ
Hackers hijack Google domains after breaching ccTLD registries
เผยแพร่ต้นทาง
8 ต.ค. 2569 03:50 น.
อ่านต้นฉบับที่ BleepingComputer