グーグルが不正な証明書をChromeでブロック、企業などドメイン所有者に監視を推奨(Forbes JAPAN)
攻撃者が、ウェブサイトが本物であることを示すセキュリティ証明書を不正に発行させ、グーグルの正規のドメインを訪れた人を、悪意のあるサイトに誘導できる状態になっていた。グーグルのChrome Secure Web and Networking Team(Chromeのウェブ通信とネットワークの安全を担当するチーム)は、セキュリティに関するブログ記事で攻撃があったことを公表し、グーグルのシステムが侵害されたわけではないと強調した。侵入されたのは、グーグル以外の事業者のほうだった。攻撃者はそこを足がかりに、DNSの登録情報(レコード)を書き換えた。DNS(ドメインネームシステム)は、ドメイン名とIPアドレスを結びつける仕組みで、いってみればインターネットの電話帳にあたる。その上で、HTTPS通信(暗号化されたウェブ通信)に使う証明書を不正に発行させた。グーグルによれば、その証明書は「グーグルの複数のドメインに加え、別の組織が保有するドメインも対象にしていた」という。これまでのところ、乗っ取られたドメインが見つかっているのは、米領サモア(.as)、ガーナ(.gh)、シエラレオネ(.sl)の国別トップレベルドメイン(ccTLD)である。■グーグルが不正な証明書を直ちに遮断、しかし影響範囲の特定は保証できずグーグルは、判明している不正な証明書をChromeですぐにブロックしたとしながらも、「私たちの分析で、影響を受けたドメインをすべて特定できたとは保証できない」と認めている。よい知らせもある。グーグルは、証明書を発行した認証局(CA。ドメインの持ち主であることを確かめて証明書を発行する機関)と協力して、「Chrome以外のブラウザーなどの利用者を守るため、証明書が確実に失効するようにした」と説明している。こうした攻撃が見つかったときに、グーグルがすばやく対応しているのは心強い。この種の攻撃を使えば、サイバー犯罪者はブラウザーに警告を出させることなく、正規の組織のウェブサイトになりすますことができ、壊滅的な結果を招きかねないからだ。今回、攻撃者は必要なものをすべて手中に収めていた。DNSを使って通信の行き先を思いどおりに変えられた上、証明書と対になる秘密鍵(本来はサイトの正規の運営者しか持たない暗号の鍵)も握っていたのである。そのため、この種の攻撃は、よくあるフィッシング(偽サイトに誘い込んで個人情報などをだまし取る詐欺)やブランドのなりすましにとどまらず、通信内容の傍受や改ざんにまで及ぶおそれがある。■Chrome利用者は何もしなくても保護される──ドメイン所有者は監視を推奨グーグルによれば、必要な対応は利用者の見えないところですべて済んでおり、Chromeの利用者は何もしなくても保護されるという。一方でグーグルは、ドメインの所有者に対し、使わずに確保しているだけのドメインや、国・地域別のccTLDで取得したドメインも含め、保有するすべてのドメインについて「証明書の透明性」(Certificate Transparency、CT)のログを監視するよう勧めている。CTは、発行された証明書をすべて公開のログに記録し、誰でも点検できるようにする仕組みで、ログを見張っていれば、自分のドメインに身に覚えのない証明書が発行されたときに気づける。
DNSにCAA(Certification Authority Authorization)レコードを登録しておくことも役に立つ。ドメインの所有者が、自分のドメインの証明書を発行してよい認証局を、あらかじめ指定しておける仕組みである。グーグルは、「CAAは、DNSの乗っ取りが続いているあいだの証明書の発行を防ぐことはできない。だが、DNSの管理を取り戻したあとには重要な安全策となり、通信経路を乗っ取る攻撃やHTTPを使った攻撃の一部は完全に防ぐことができる」としている。