Ktoś miał ważny certyfikat HTTPS dla google.com.gh, nie będąc właścicielem domeny
Kłódka w pasku adresu to wąska obietnica. Mówi, że strona, na której jesteś, kiedyś udowodniła, że kontroluje ten adres. Pod koniec września ktoś udowodnił to dla google.com.gh, nie posiadając absolutnie niczego.
Google opublikowało szczegóły 6 października. Zewnętrzni operatorzy prowadzący trzy rejestry domen krajowych zostali kolejno skompromitowani: ghańska domena .gh 22 września, sierraleońska .sl 25, .as Samoa Amerykańskiego 27. Mając kontrolę nad autorytatywnymi rekordami DNS, napastnicy mogli odpowiedzieć na jedyne pytanie, jakie urząd certyfikacji zadaje przed wydaniem podstawowego certyfikatu. Wydano dwanaście certyfikatów dla siedmiu adresów, w tym google.com.gh, youtube.com.gh, google.sl i youtube.as. Jedenaście wystawił Let's Encrypt, dwunasty ZeroSSL. "Tak, certyfikaty dla Google i YouTube zostały wydane i zostały unieważnione", napisał Matthew McPherrin z Let's Encrypt.
Wpadli, bo każdy wydany certyfikat jest zapisywany w publicznym dzienniku, a Google te dzienniki obserwuje. Chrome rozesłał następnie CRLSet, czyli awaryjną listę certyfikatów, które przeglądarki mają odrzucać. Google twierdzi, że jego własne systemy nie zostały naruszone i że inne znane marki zaatakowano w ten sam sposób, ale ich nie wymienia.
Wniosek nie brzmi więc, że HTTPS jest zepsute. Brzmi tak, że poprawka na coś takiego przychodzi w środku aktualizacji przeglądarki, po cichu, i zupełnie nic nie daje przeglądarce zapóźnionej o trzy wersje. Sprawdzanie aktualizacji aplikacji w Tendvane korzysta z winget i podciąga Chrome, Edge oraz Firefoksa do bieżącej wersji za jednym razem, a to właśnie w ten sposób takie blokady naprawdę docierają do twojego komputera.