Qualcuno aveva un certificato HTTPS valido per google.com.gh senza possederlo
Il lucchetto nella barra degli indirizzi è una promessa stretta. Dice che il sito su cui siete ha dimostrato, a un certo punto, di controllare quell'indirizzo. A fine settembre qualcuno lo ha dimostrato per google.com.gh senza possedere assolutamente nulla.
Google ha pubblicato i dettagli il 6 ottobre. Gli operatori esterni che gestiscono tre registri nazionali sono stati compromessi uno dopo l'altro: il .gh del Ghana il 22 settembre, il .sl della Sierra Leone il 25, il .as delle Samoa Americane il 27. Con il controllo dei record DNS autoritativi, gli attaccanti potevano rispondere all'unica domanda che un'autorità di certificazione pone prima di rilasciare un certificato di base. Ne sono stati emessi dodici per sette indirizzi, tra cui google.com.gh, youtube.com.gh, google.sl e youtube.as. Let's Encrypt ne ha rilasciati undici e ZeroSSL il dodicesimo. "Sì, sono stati emessi certificati per Google e YouTube, e sono stati revocati", ha scritto Matthew McPherrin di Let's Encrypt.
Sono stati scoperti perché ogni certificato emesso viene scritto in un registro pubblico, e Google quei registri li guarda. Chrome ha poi distribuito un CRLSet, l'elenco d'emergenza che i browser si portano dietro per rifiutare certi certificati. Google afferma che i propri sistemi non sono mai stati toccati e che altri marchi noti sono stati presi di mira allo stesso modo, senza nominarli.
La lezione quindi non è che HTTPS sia rotto. È che la correzione per una cosa del genere arriva dentro un aggiornamento del browser, in silenzio, e non fa assolutamente nulla per un browser indietro di tre versioni. Il controllo degli aggiornamenti delle app di Tendvane passa da winget e porta Chrome, Edge e Firefox alla versione corrente in un colpo solo, ed è così che blocchi come quello arrivano davvero sulla vostra macchina.