แฮกเกอร์ยึดโดเมนระดับประเทศ ออกใบรับรองปลอมสวมรอย Google และ YouTube
พบเหตุการณ์ความไม่ปลอดภัยทางไซเบอร์ครั้งใหญ่ เมื่อกลุ่มผู้ไม่หวังดีได้ทำการเข้าควบคุมระบบโดเมนรหัสประเทศ (ccTLD) จำนวน 3 ประเทศ ได้แก่ .gh (กานา), .sl (เซีนร์ราลีโอน) และ .as (อเมริกันซามัว) ทำให้แฮกเกอร์สามารถแอบอ้างขอออกใบรับรองความปลอดภัย HTTPS (SSL/TLS Certificates) ปลอมสำหรับโดเมนของ Google และ YouTube ได้สำเร็จ เช่น google.com.gh หรือ google.sl
ความเสี่ยงคืออะไร?
หากมีใบรับรองความปลอดภัยนี้ แฮกเกอร์จะสามารถจำลองหน้าเว็บปลอมที่เชื่อมต่อแบบเข้ารหัส เพื่อดักจับและอ่านข้อมูลส่วนตัวของผู้ใช้งานที่ส่งไปยังเว็บไซต์ดังกล่าวได้ อย่างไรก็ตาม ทาง Google ยืนยันว่าระบบภายในของตนเองไม่ได้ถูกแฮก แต่เป็นความผิดพลาดที่เกิดขึ้นในระดับผู้ให้บริการดูแลโดเมนประจำประเทศ ซึ่งถูกแฮกเกอร์เข้าไปแก้ไขข้อมูล DNS
การรับมือและแก้ไข
- Google ได้สั่งการบล็อกใบรับรองปลอมทั้งหมดบนเบราว์เซอร์ Chrome ผ่านระบบ CRLSets ทันที
- ประสานงานกับผู้ออกใบรับรองความปลอดภัย (เช่น Let's Encrypt และ ZeroSSL) เพื่อทำการ ยกเลิก (Revoke) ใบรับรองปลอมทั้งหมด 12 รายการเรียบร้อยแล้ว
- ผู้ใช้งาน Chrome ไม่จำเป็นต้องดำเนินการใดๆ เพิ่มเติม แต่ Google ได้เตือนไปยังองค์กรและเจ้าของโดเมนอื่นๆ ว่าไม่ควรพึ่งพาเพียงระบบป้องกันของเบราว์เซอร์เพียงอย่างเดียว
ข้อแนะนำสำหรับเจ้าของโดเมน
- เฝ้าระวัง CT Logs: ตรวจสอบบันทึก Certificate Transparency (CT) อยู่เสมอเพื่อดูว่ามีคนแอบอ้างขอใบรังรองโดเมนของเราหรือไม่
- ตั้งค่า CAA Record: กำหนดระบุให้ชัดเจนว่าอนุญาตให้ผู้ออกใบรับรอง (CA) รายใดออกใบรับรองให้โดเมนเราได้บ้าง
- แจ้งเตือนทันที: หากพบการขอใบรับรองที่ไม่ถูกต้อง ให้รีบแจ้ง Certificate Problem Report ไปยัง CA นั้นๆ เพื่อตรวจสอบและยกเลิกภายใน 24 ชั่วโมง
Tags:
ข่าวไอที
