แฮกเกอร์เจาะระบบ ccTLD กานา-อเมริกันซามัว-เซียร์ราลีโอน ปลอมใบรับรอง HTTPS โดเมน Google
Google เผยแฮกเกอร์เจาะระบบผู้ดูแลโดเมนระดับประเทศของกานา อเมริกันซามัว และเซียร์ราลีโอน แก้ไขระเบียน DNS เพื่อขอใบรับรอง HTTPS ปลอมสำหรับโดเมน Google หลายแห่ง ยืนยันระบบของ Google เองไม่ถูกเจาะ
AI ภาพสร้างด้วย AI ไม่ใช่ภาพถ่ายจริงGoogle รายงานว่าแฮกเกอร์สามารถขอใบรับรอง HTTPS โดยไม่ได้รับอนุญาตสำหรับโดเมนของ Google หลายโดเมน และยึดโดเมนในกลุ่มรหัสประเทศ (ccTLD) ของกานา (.GH) อเมริกันซามัว (.AS) และเซียร์ราลีโอน (.SL) หลังเจาะระบบผู้ให้บริการภายนอกที่ดูแลโดเมนเหล่านี้ แล้วแก้ไขระเบียน DNS ที่เป็นแหล่งอ้างอิงหลัก
Google ย้ำว่าการโจมตีครั้งนี้กระทบโดเมนขององค์กรอื่นที่อยู่ภายใต้ ccTLD ทั้งสามรายการ แต่ไม่เกี่ยวข้องกับการเจาะระบบของ Google เอง การเข้าถึงระเบียน DNS ทำให้ผู้โจมตีสามารถขอใบรับรองจากผู้ออกใบรับรอง (CA) สำหรับโดเมนที่ตนไม่ได้เป็นเจ้าของ เพราะกระบวนการยืนยันสิทธิ์เจ้าของโดเมนมักต้องสร้างระเบียน TXT ตามค่าที่ CA กำหนดเท่านั้น เมื่อควบคุม DNS ได้ ผู้โจมตีก็สามารถชี้โดเมนไปยังเซิร์ฟเวอร์ของตนและได้ใบรับรอง TLS ที่ถูกต้องตามกระบวนการ ทำให้ปลอมตัวเป็นแบรนด์จริงและส่งเนื้อหาใดๆ ก็ได้ให้ผู้เข้าชม
Google ระบุว่าได้บล็อกใบรับรองที่ไม่ได้รับอนุญาตสำหรับโดเมนของตนในเบราว์เซอร์ Chrome ผ่านระบบ CRLSets ทันที และประสานงานกับผู้ออกใบรับรองให้เพิกถอน พร้อมขยายการป้องกันไปยังผู้ให้บริการรายอื่นด้วย บริษัทยังตรวจบันทึก Certificate Transparency (CT) และพบว่ามีองค์กรอื่นอีกหลายแห่ง รวมถึงแบรนด์ระดับโลกและบริการออนไลน์ที่ใช้งานกันแพร่หลาย ซึ่งเชื่อว่าได้รับผลกระทบจากการโจมตีชุดเดียวกัน จึงบล็อกใบรับรองที่เกี่ยวข้องเหล่านั้นใน Chrome เชิงป้องกันด้วย
เนื่องจากความซับซ้อนของการยึด DNS เราไม่สามารถยืนยันได้ว่าการวิเคราะห์ของเราครอบคลุมโดเมนที่ได้รับผลกระทบทั้งหมด และมาตรการใน Chrome ก็ไม่สามารถปกป้องผู้ใช้เบราว์เซอร์อื่นได้อย่างแน่นอน
Google เตือนว่าผู้ใช้ Chrome ไม่ต้องดำเนินการใดเพิ่มเติม เพราะระบบ CRLSets ทำงานป้องกันให้แล้ว แต่เฉพาะผู้ใช้ Chrome เท่านั้น ส่วนผู้ใช้เบราว์เซอร์อื่นอาจไม่ได้รับการป้องกัน บริษัทแนะนำให้เจ้าของโดเมนเฝ้าตรวจบันทึก CT ของโดเมนทั้งหมดรวมถึงโดเมนที่ไม่ได้ใช้งาน และตั้งค่าระเบียน CAA ที่เข้มงวดเพื่อจำกัดการออกใบรับรองให้เฉพาะบัญชี ACME และวิธียืนยันที่ได้รับอนุญาต ซึ่ง Google ระบุว่าระเบียน CAA ไม่สามารถหยุดการขอใบรับรองระหว่างที่ถูกยึด DNS อยู่ได้ แต่จะป้องกันการขอใบรับรองเพิ่มเติมจากการยืนยันสิทธิ์ที่แคชไว้หลังกลับมาควบคุม DNS ได้แล้ว ทั้งนี้ Google ยังไม่เปิดเผยตัวผู้โจมตีหรือจำนวนใบรับรองที่ถูกยึดไปทั้งหมด
ที่มาของข่าว
- สำนักข่าว
- BleepingComputer
- พาดหัวต้นฉบับ
- Hackers hijack Google domains after breaching ccTLD registries
- เผยแพร่ต้นทาง
- 8 ต.ค. 2569 03:50 น.



