Laut GoogleAngreifer kompromittierten die Infrastruktur hinter drei länderspezifischen Domain-Namensräumen..gh (Ghana), .sl (Sierra Leone) und .as (Amerikanisch-Samoa) – und nutzte es, um unbefugt Zugriff auf Daten zu erlangen. HTTPS Zertifikate für Google-Domains und andere Organisationen. Diese Domainendungen sind nicht auf Websites beschränkt, die diese Länder bedienen, sodass das Risiko auch für Nutzer in anderen Ländern gelten kann.
Es handelte sich nicht um einen Verschlüsselungsbruch, und die Systeme von Google wurden nicht kompromittiert. Stattdessen manipulierten Angreifer die Adressierungsinfrastruktur des Internets, um die erforderlichen Prüfungen zum Erhalt von Zertifikaten für Domains zu bestehen, die sie nicht rechtmäßig kontrollierten.
Das Domain Name System (DNS) leitet den Internetverkehr an das richtige Ziel. Die Kontrolle über das DNS kann auch dazu dienen, die scheinbare Kontrolle über eine Domain bei der Beantragung eines HTTPS-Zertifikats nachzuweisen.
Ein HTTPS-Zertifikat hilft einem Browser, den Server zu authentifizieren , mit dem er sich verbindet . Eine vertrauenswürdige Zertifizierungsstelle stellt das Zertifikat aus, nachdem sie geprüft hat, ob der Antragsteller die entsprechende Domain kontrolliert.
Durch die Kontrolle von DNS-Einträgen können Angreifer die Domainverifizierung umgehen. Die zuständige Behörde kann dann ein gültiges, signiertes Zertifikat an jemanden ausstellen, der die Infrastruktur der Domain übernommen hat.
In Kombination mit der Möglichkeit, den Datenverkehr eines Opfers auf einen vom Angreifer kontrollierten Server umzuleiten, könnte dies Cyberkriminellen ermöglichen, eine überzeugende Nachahmung des echten Dienstes zu erstellen.
Google blockierte zunächst nicht autorisierte Zertifikate für seine eigenen Dienste. Chrome und arbeitete mit den ausstellenden Zertifizierungsstellen zusammen, um diese zu widerrufen. Später blockierte es verdächtige Zertifikate für weitere Organisationen. Chrome , zu.
Wie man sicher bleibt
Google weist darauf hin, dass seine Maßnahmen keinen vollständigen Schutz bieten:
„Aufgrund der Komplexität von DNS-Hijacking können wir weder garantieren, dass unsere Analyse jede betroffene Domain identifiziert hat, noch …“ Chrome Interventionen schützen Nicht- Chrome „Nutzer.“
Im Kern handelt es sich um ein Infrastrukturproblem, das eine Reaktion auf Infrastrukturebene erfordert. Folgende Vorsichtsmaßnahmen können jedoch helfen:
- Halten Sie Ihren Browser und Ihr Betriebssystem auf dem neuesten Stand. Installieren Sie verfügbare Updates, um die aktuellsten Sicherheitskorrekturen zu erhalten.
- Ignorieren Sie keine Zertifikats- oder Sicherheitswarnungen. Wenn Ihr Browser ein Zertifikatsproblem meldet, brechen Sie den Vorgang ab, anstatt das Laden der Seite zu erzwingen.
- Wenn ein von Ihnen genutzter Dienst eine Adresse hat, die mit einem bestimmten Kürzel endet
.gh,.sl, oder.asPrüfen Sie vor dem Einloggen, Bezahlen oder Teilen von Daten die Sicherheitshinweise des Anbieters. sensible Informationen. - HTTPS ist keine absolute Sicherheit. Eine verschlüsselte Verbindung – selbst unter der korrekten Adresse – garantiert nicht, dass Sie mit dem legitimen Dienst verbunden sind, wenn Angreifer dessen DNS manipuliert und ein gültiges Zertifikat erlangt haben.
- Seien Sie vorsichtig bei unerwarteten oder ungewöhnlichen Anfragen, selbst wenn diese scheinbar von einem vertrauenswürdigen Dienst stammen. Überprüfen Sie die Anfrage vor einer Reaktion über einen separaten, vertrauenswürdigen Kanal und nicht über die in der Anfrage selbst angegebenen Links oder Kontaktdaten.
Diese Vorsichtsmaßnahmen bieten keinen vollständigen Schutz. Die dauerhafte Lösung hängt davon ab, dass die Domainbetreiber die Kontrolle wiedererlangen, die Ausstellung weiterer unautorisierter Zertifikate verhindern und sicherstellen, dass bestehende Zertifikate widerrufen oder gesperrt werden.
Beugen Sie Bedrohungen vor, bevor sie Schaden anrichten können.
Malwarebytes Browser Guard Phishing-Seiten und bösartige Websites automatisch. Kostenlos und mit nur einem Klick zu installieren. Zu Ihrem Browser hinzufügen →




