Hacker rubano certificati TLS da Google: perché è così pericoloso?

Hacker compromettono tre domini DNS e ottengono certificati TLS per Google e altri servizi. Chrome blocca quelli individuati.
Hacker rubano certificati TLS da Google: perché è così pericoloso?

Gli attaccanti hanno ottenuto certificati TLS non autorizzati per diversi domini Google e altri importanti servizi online sfruttando la compromissione di tre domini di primo livello nazionali.

L’episodio non ha coinvolto i sistemi di Google, ma l’infrastruttura di terze parti che gestisce i suffissi .gh, .sl e .as. Secondo Ars Technica, il gruppo ha modificato i record DNS autorevoli associati ad alcuni domini, riuscendo così a superare i controlli automatici utilizzati dalle Certification Authorities per verificare il possesso di un dominio. Google ha individuato i certificati sospetti e ha adottato misure immediate in Chrome, mentre le autorità di certificazione hanno avviato la revoca dei certificati relativi alle proprietà dell’azienda.

Come gli attaccanti hanno aggirato i controlli TLS

Il meccanismo sfruttato parte dal Domain Name System, l’infrastruttura che associa i nomi dei siti agli indirizzi dei server. Dopo aver ottenuto il controllo dei registry relativi ai tre ccTLD, gli aggressori hanno alterato le informazioni DNS di domini selezionati. Questa modifica ha permesso di indirizzare il traffico verso sistemi sotto il loro controllo e, soprattutto, di rispondere alle richieste utilizzate dalle Certification Authorities durante la validazione.

Il problema riguarda quindi un passaggio fondamentale della sicurezza HTTPS. I certificati X.509 collegano un dominio a una chiave pubblica attraverso una firma digitale; quando una CA verifica che il richiedente controlla effettivamente il dominio, può emettere il certificato. In questo caso, però, il controllo DNS era stato manipolato. Gli aggressori hanno potuto quindi ottenere credenziali crittografiche capaci di far apparire autentica un’infrastruttura controllata da loro.

Google non ha indicato quali siano i domini interessati, né ha identificato le altre organizzazioni coinvolte. L’azienda ha inoltre precisato che le CA che hanno emesso i certificati non sembrano aver violato le procedure previste. Il punto debole è stato piuttosto il controllo sull’infrastruttura DNS utilizzata per dimostrare la titolarità dei domini.

Chrome blocca i certificati, ma resta un rischio

La risposta di Google si è concentrata inizialmente su Chrome. Il browser ha bloccato tramite CRLSets i certificati non autorizzati individuati per le proprietà Google e, dopo ulteriori verifiche attraverso i Certificate Transparency log, ha esteso il blocco ai certificati associati ad altre organizzazioni. Parallelamente, Google ha collaborato con le CA per ottenere la revoca dei certificati destinati ai propri domini.

Certificate Transparency svolge in questo scenario un ruolo decisivo perché rende pubblica l’emissione dei certificati e permette di individuare anomalie anche quando l’infrastruttura dell’organizzazione interessata non è stata violata. Proprio l’analisi dei log ha consentito a Google di scoprire ulteriori soggetti potenzialmente coinvolti.

L’azienda avverte però che il blocco effettuato dal browser non rappresenta una protezione universale. Google non può garantire di aver individuato ogni certificato interessato dalla compromissione e le misure integrate in Chrome non proteggono automaticamente gli utenti di browser differenti. Per i proprietari dei domini, la raccomandazione è quindi di controllare costantemente i Certificate Transparency log e utilizzare record DNS CAA restrittivi, così da specificare quali Certification Authorities sono autorizzate a emettere certificati.

L’episodio dimostra infine quanto la sicurezza dei certificati HTTPS dipenda da componenti distribuiti lungo l’intera infrastruttura Internet. Anche senza compromettere direttamente un’azienda come Google, un aggressore può sfruttare un livello intermedio della catena di fiducia per ottenere certificati validi. La difesa richiede quindi controlli che coinvolgano DNS, autorità di certificazione e monitoraggio pubblico delle emissioni.

Ti consigliamo anche

Link copiato negli appunti