امنیت سایبری و شبکه

حمله به زیرساخت DNS: صدور گواهی‌های جعلی TLS برای غول‌های فناوری و نقض پروتکل‌های اعتبارسنجی

در رویدادی که امنیت لایه‌های زیرساختی اینترنت را در پاییز ۱۴۰۵ به چالش کشید، گروهی از مهاجمان با نفوذ به دامنه‌های سطح بالای کشوری (ccTLD)، موفق به صدور گواهی‌های جعلی TLS برای گوگل و چندین سرویس آنلاین بزرگ جهانی شدند. این رخداد بار دیگر آسیب‌پذیری ذاتی در فرآیند اعتبارسنجی کنترل دامنه (Domain Control Validation) را در اکوسیستم PKI برجسته کرد.

تحلیل فنی: نفوذ به زنجیره تأمین DNS و صدور گواهی

مهاجمان با هدف قرار دادن دامنه‌های سطح بالای .gh (غنا)، .sl (سیرالئون) و .as (ساموای آمریکا)، موفق شدند کنترل رکوردهای DNS مرجع (Authoritative) را در این دامنه‌ها به دست بگیرند. در معماری فعلی صدور گواهی‌های TLS/SSL، بسیاری از مراجع صدور گواهی (CA) برای احراز مالکیت دامنه، از پروتکل‌های خودکار اعتبارسنجی استفاده می‌کنند. با تغییر رکوردهای DNS در سطح TLD، مهاجمان توانستند درخواست‌های اعتبارسنجی مراجع صدور گواهی را به نفع خود هدایت کرده و گواهی‌های معتبر اما غیرمجاز برای دامنه‌های هدف دریافت کنند.

گواهی‌های TLS و نقش حیاتی X.509

گواهی‌های X.509 ستون فقرات امنیت وب هستند. این گواهی‌ها از طریق امضای دیجیتال، یک نام دامنه را به یک کلید عمومی متصل می‌کنند. در صورتی که مهاجم بتواند یک گواهی معتبر صادرشده توسط یک CA قابل اعتماد (Trusted CA) را به دست آورد، قادر خواهد بود حملات پیچیده مرد میانی (MitM) را با موفقیت اجرا کرده و ترافیک رمزنگاری‌شده کاربران را بازگشایی یا دستکاری کند.

واکنش گوگل و اقدامات اصلاحی

تیم امنیتی گوگل پس از شناسایی این فعالیت مخرب، به‌سرعت اقدام به به‌روزرسانی مرورگر Chrome جهت مسدودسازی گواهی‌های جعلی شناسایی‌شده کرد. علاوه بر این، هماهنگی‌های لازم با مراجع صدور گواهی برای ابطال (Revocation) گواهی‌های صادرشده برای دارایی‌های گوگل صورت گرفت. این حادثه نشان داد که حتی با داشتن پروتکل‌های امنیتی قدرتمند، زنجیره اعتماد تا زمانی که زیرساخت DNS دچار نقص باشد، شکننده باقی می‌ماند.

مشخصات فنی و تحلیل رخداد

  • هدف اصلی: دستکاری رکوردهای Authoritative در ccTLDها.
  • روش حمله: دور زدن فرآیند Domain Control Validation (DCV).
  • ماهیت گواهی‌ها: گواهی‌های X.509 صادرشده توسط مراجع رسمی اما مبتنی بر داده‌های جعلی DNS.
  • پیامد: امکان اجرای حملات MitM و سرقت اطلاعات حساس کاربران.
  • اقدام مقابله‌ای: بروزرسانی لیست ابطال در مرورگر Chrome و هماهنگی با CAها.

نتیجه‌گیری و توصیه‌های امنیتی

این حمله یادآور اهمیت پیاده‌سازی مکانیزم‌های امنیتی لایه DNS نظیر DNSSEC است. برای مدیران شبکه و متخصصان امنیت، نظارت دقیق بر رکوردهای DNS و استفاده از مانیتورینگ Transparency Log برای صدور گواهی‌ها (Certificate Transparency) حیاتی است تا هرگونه صدور گواهی مشکوک در سریع‌ترین زمان ممکن شناسایی شود.

📌 منبع و مطالعه بیشتر: Ars Technica: Hackers obtain counterfeit TLS certificates for Google and other large services
حامد

حامد

مسئول مجله فناوری آسمان نقره‌ای