АНБ предупредило об атаках ALPACA с использованием подстановочных TLS-сертификатов
11 октября 2021 года
Агентство национальной безопасности США предупредило организации и компании о новых TLS-атаках под названием Application Layer Protocol Content Confusion Attack (ALPACA). АНБ призвало организации следовать техническим рекомендациям и защищать серверы от сценариев, когда злоумышленники могут получить доступ и расшифровать зашифрованный web-трафик.
АНБ особо подчеркнуло использование TLS-сертификатов с подстановочными знаками, о чем многие исследователи безопасности также предупреждали на протяжении многих лет. Подстановочный сертификат — цифровой TLS-сертификат, полученный компаниями из центров сертификации, которые позволяют владельцу применять его к домену и всем его поддоменам одновременно (*.example.com).
На протяжении многих лет компании использовали сертификаты с подстановочными знаками в целях снижения затрат и удобства управления, поскольку администраторы могут применять один и тот же сертификат на всех серверах вместо управления разными сертификатами для каждого поддомена.
Однако такая простота использования также подвергает риску, поскольку злоумышленнику достаточно взломать сервер и таким образом скомпрометировать всю сеть компании.
«Злоумышленник, получивший контроль над закрытым ключом, связанным с подстановочным сертификатом, получает возможность выдавать себя за любой из представленных сайтов и получить доступ к действительным учетным данным пользователя и защищенной информации», — сообщили в АНБ.
В сообщении АНБ содержится предупреждение о новой атаке ALPACA, зафиксированной летом нынешнего года. Атака позволяет злоумышленнику сбить с толку web-серверы с несколькими запущенными протоколами и заставить их отметить на зашифрованные HTTPS-запросы через незашифрованные протоколы, такие как FTP, электронная почта (IMAP, POP3) и другие.
Успешная атака «позволяет похитить cookie-файлы сеанса и другие личные данные пользователя или выполнить произвольный JavaScript-код в контексте уязвимого web-сервера, минуя TLS и безопасность web-приложений».
По словам экспертов, более 119 тыс. web-серверов были уязвимы к атакам ALPACA. АНБ просит организации включить Application-Layer Protocol Negotiation (ALPN), которое является расширением TLS и не позволяет серверам отвечать на запросы через запрещенные протоколы (такие как FTP, IMAP и т. д.).
Источники
правитьЭта статья содержит материалы из статьи «АНБ предупредило об атаках ALPACA с использованием подстановочных TLS-сертификатов», опубликованной на сайте SecurityLab.ru и распространяющейся на условиях лицензии Creative Commons Attribution 3.0 Unported (CC-BY 3.0 Unported). |
Любой участник может оформить статью: добавить иллюстрации, викифицировать, заполнить шаблоны и добавить категории.
Любой редактор может снять этот шаблон после оформления и проверки.
Комментарии
Если вы хотите сообщить о проблеме в статье (например, фактическая ошибка и т. д.), пожалуйста, используйте обычную страницу обсуждения.
Комментарии на этой странице могут не соответствовать политике нейтральной точки зрения, однако, пожалуйста, придерживайтесь темы и попытайтесь избежать брани, оскорбительных или подстрекательных комментариев. Попробуйте написать такие комментарии, которые заставят задуматься, будут проницательными или спорными. Цивилизованная дискуссия и вежливый спор делают страницу комментариев дружелюбным местом. Пожалуйста, подумайте об этом.
Несколько советов по оформлению реплик:
- Новые темы начинайте, пожалуйста, снизу.
- Используйте символ звёздочки «*» в начале строки для начала новой темы. Далее пишите свой текст.
- Для ответа в начале строки укажите на одну звёздочку больше, чем в предыдущей реплике.
- Пожалуйста, подписывайте все свои сообщения, используя четыре тильды (~~~~). При предварительном просмотре и сохранении они будут автоматически заменены на ваше имя и дату.
Обращаем ваше внимание, что комментарии не предназначены для размещения ссылок на внешние ресурсы не по теме статьи, которые могут быть удалены или скрыты любым участником. Тем не менее, на странице комментариев вы можете сообщить о статьях в СМИ, которые ссылаются на эту заметку, а также о её обсуждении на сторонних ресурсах.