Chrome, üç ülke uzantısındaki sahte HTTPS sertifikalarını engelledi
Google, .gh, .sl ve .as alan adlarındaki saldırılar sonrası yetkisiz HTTPS sertifikalarını Chrome’da engellediğini açıkladı.
Google, üç ülke uzantısındaki alan adı ele geçirme saldırılarında üretilen yetkisiz HTTPS sertifikalarını Chrome’da engellediğini açıkladı. 6 Ekim tarihli güvenlik duyurusu, CHIP Online’ın 7 Ekim tarihli haberinin birincil kaynağı.
Google altyapısı ele geçirilmedi
Saldırılar Gana’nın .gh, Sierra Leone’nin .sl ve Amerikan Samoası’nın .as uzantılarındaki üçüncü taraf alan adı kayıt sistemlerini etkiledi. Google’a göre saldırganlar DNS kayıtlarını değiştirerek bazı Google alan adları ve başka kuruluşlar için sertifika aldı. Olay, Google’ın kendi sistemlerinin ele geçirilmesi olarak açıklanmıyor.
Chrome’un müdahalesi
Google, sertifikaları CRLSet mekanizmasıyla engellediğini ve iptal işlemleri için sertifika sağlayıcılarıyla çalıştığını belirtiyor. Şirkete göre Chrome kullanıcılarının bu koruma için ek işlem yapması gerekmiyor.
Google, incelemenin etkilenen bütün alan adlarını tespit etmiş olabileceğini garanti etmiyor. Alan adı sahiplerine sertifika şeffaflığı kayıtlarını izleme ve CAA politikalarını gözden geçirme önerisi veriliyor.