แฮกเกอร์ยึดโดเมนระดับประเทศ ออกใบรับรองปลอมสวมรอย Google และ YouTube


พบเหตุการณ์ความไม่ปลอดภัยทางไซเบอร์ครั้งใหญ่ เมื่อกลุ่มผู้ไม่หวังดีได้ทำการเข้าควบคุมระบบโดเมนรหัสประเทศ (ccTLD) จำนวน 3 ประเทศ ได้แก่ .gh (กานา), .sl (เซีนร์ราลีโอน) และ .as (อเมริกันซามัว) ทำให้แฮกเกอร์สามารถแอบอ้างขอออกใบรับรองความปลอดภัย HTTPS (SSL/TLS Certificates) ปลอมสำหรับโดเมนของ Google และ YouTube ได้สำเร็จ เช่น google.com.gh หรือ google.sl

ความเสี่ยงคืออะไร?

หากมีใบรับรองความปลอดภัยนี้ แฮกเกอร์จะสามารถจำลองหน้าเว็บปลอมที่เชื่อมต่อแบบเข้ารหัส เพื่อดักจับและอ่านข้อมูลส่วนตัวของผู้ใช้งานที่ส่งไปยังเว็บไซต์ดังกล่าวได้ อย่างไรก็ตาม ทาง Google ยืนยันว่าระบบภายในของตนเองไม่ได้ถูกแฮก แต่เป็นความผิดพลาดที่เกิดขึ้นในระดับผู้ให้บริการดูแลโดเมนประจำประเทศ ซึ่งถูกแฮกเกอร์เข้าไปแก้ไขข้อมูล DNS

การรับมือและแก้ไข

  1. Google ได้สั่งการบล็อกใบรับรองปลอมทั้งหมดบนเบราว์เซอร์ Chrome ผ่านระบบ CRLSets ทันที
  2. ประสานงานกับผู้ออกใบรับรองความปลอดภัย (เช่น Let's Encrypt และ ZeroSSL) เพื่อทำการ ยกเลิก (Revoke) ใบรับรองปลอมทั้งหมด 12 รายการเรียบร้อยแล้ว
  3. ผู้ใช้งาน Chrome ไม่จำเป็นต้องดำเนินการใดๆ เพิ่มเติม แต่ Google ได้เตือนไปยังองค์กรและเจ้าของโดเมนอื่นๆ ว่าไม่ควรพึ่งพาเพียงระบบป้องกันของเบราว์เซอร์เพียงอย่างเดียว

ข้อแนะนำสำหรับเจ้าของโดเมน

  • เฝ้าระวัง CT Logs: ตรวจสอบบันทึก Certificate Transparency (CT) อยู่เสมอเพื่อดูว่ามีคนแอบอ้างขอใบรังรองโดเมนของเราหรือไม่
  • ตั้งค่า CAA Record: กำหนดระบุให้ชัดเจนว่าอนุญาตให้ผู้ออกใบรับรอง (CA) รายใดออกใบรับรองให้โดเมนเราได้บ้าง
  • แจ้งเตือนทันที: หากพบการขอใบรับรองที่ไม่ถูกต้อง ให้รีบแจ้ง Certificate Problem Report ไปยัง CA นั้นๆ เพื่อตรวจสอบและยกเลิกภายใน 24 ชั่วโมง