Հաքերները կեղծ TLS վկայագրեր են ստացել Google-ի և այլ խոշոր ծառայությունների համար

Google-ը հայտնել է, որ հարձակվողները հաջողությամբ գրավել են երեք վերին մակարդակի դոմեններ (.gh, .sl և .as)՝ Google-ի և այլ խոշոր ծառայությունների համար կեղծ TLS վկայագրեր թողարկելու նպատակով: Ռեգիստրի մակարդակով DNS գրառումները փոխելով՝ հարձակվողները կարողացել են վերահսկել երթևեկությունը և ստեղծել չարտոնված կրիպտոգրաֆիկ հավատարմագրեր: Այս վկայագրերը, որոնք անհրաժեշտ են կայքերի իսկությունը հաստատելու համար, կարող էին թույլ տալ հարձակվողներին ներկայանալ որպես օրինական ծառայություններ: Ի պատասխան՝ Google-ը թարմացրել է Chrome բրաուզերը՝ բացահայտված կեղծ վկայագրերը արգելափակելու համար և համագործակցում է վկայագրող այլ մարմինների հետ՝ դրանց համատարած չեղարկումն ապահովելու համար: Այս միջադեպը ընդգծում է դոմենների գրանցման և վկայագրերի թողարկման շղթայի խոցելիությունը՝ շեշտելով DNS մակարդակի հարձակումների հետ կապված լուրջ ռիսկերը: Փորձագետները խորհուրդ են տալիս կազմակերպություններին ավելի ուշադիր լինել դոմենների կառավարման հարցում:
This is a summary. Read the full article at the original source:
Ars TechnicaԿապակցված
Asos-ը ենթարկվել է շորթման հարձակման, որը կարող է վտանգել հաճախորդների տվյալները
Օնլայն նորաձևության մանրածախ առևտրի Asos ընկերությունը հաստատել է, որ հետաքննում է շորթման հարձակման հետ կապված անվտանգության միջադեպը: Հաղորդվում է,…
Google-ի PageBreak AI գործակալը հայտնաբերել է 500 խոցելիություն իր վեբ հավելվածներում
Google-ը ներկայացրել է PageBreak-ը՝ ինքնավար AI գործակալ, որը նախատեսված է վեբ հավելվածների անվտանգությունը բարձրացնելու համար: Վերջին ներքին թեստավոր…
IANS-ի Կակոլովսկին. Ինչպես է AI-ն վերափոխում CISO-ների բյուջեները և անվտանգության թիմերը
Dark Reading-ին տված հարցազրույցում IANS-ի CISO հետազոտությունների գծով ավագ տնօրեն Նիկ Կակոլովսկին քննարկում է արհեստական բանականության ազդեցությունը…



