VLOBS.COM – Google melaporkan serangkaian pembajakan pada domain tingkat atas .gh (Ghana), .sl (Sierra Leone), dan .as (Samoa Amerika). Serangan itu memungkinkan pelaku mengubah catatan DNS dan memperoleh sertifikat HTTPS tanpa izin untuk beberapa domain Google serta domain milik organisasi lain.
Dalam peringatan yang disampaikan pada Selasa, Google menyatakan baru mengetahui rangkaian serangan tersebut pekan lalu. Perusahaan tidak menyebutkan domain atau organisasi tertentu yang terdampak.
Baca juga: Microsoft Ungkap Harga Surface Laptop Ultra dan Dev Box
Menurut Google, sistemnya tidak dibobol. Chrome juga telah memblokir sertifikat yang dicurigai palsu di ccTLD terdampak, sehingga pengguna Chrome disebut sudah terlindungi. Google mengatakan tidak memiliki alasan untuk meyakini otoritas sertifikat yang menerbitkan sertifikat terdampak melakukan kesalahan.
Pembajakan semacam ini dapat membuat pelaku menyamar sebagai organisasi dan situs yang sah tanpa memicu peringatan keamanan browser. Karena mengendalikan pengalihan lalu lintas melalui DNS serta kunci privat yang terkait dengan sertifikat tak sah, pelaku berpotensi menyadap atau mengubah data yang dikirim pengguna. Identitas merek yang ditiru juga dapat dimanfaatkan untuk menyebarkan malware atau melakukan phishing.
Baca juga: FCC Siapkan Suara atas Lelang 25 MHz Spektrum untuk Satelit
Google mengingatkan pemilik domain agar tidak mengandalkan intervensi browser sebagai perlindungan. Perusahaan menyebut analisisnya belum tentu menemukan semua domain terdampak, sementara tindakan Chrome tidak selalu melindungi pengguna browser lain.
Baca juga: Microsoft Umumkan Harga dan Jadwal Rilis Surface Laptop Ultra
Rekomendasi untuk pemilik domain
Google menyarankan organisasi memantau log Certificate Transparency (CT) secara berkelanjutan untuk seluruh domain mereka, termasuk domain yang tidak digunakan dan properti ccTLD regional. Pemantauan ini dapat memberi peringatan hampir secara real-time saat sertifikat diterbitkan untuk suatu domain. Pengelola domain .gh, .sl, atau .as juga disarankan memeriksa entri CT terbaru untuk menemukan sertifikat yang tidak dikenal.
Organisasi dapat menerbitkan catatan DNS Certification Authority Authorization (CAA) yang membatasi CA mana yang boleh menerbitkan sertifikat untuk domain mereka. Kebijakan ini tidak menghentikan penerbitan sertifikat saat pembajakan DNS berlangsung, tetapi dapat membantu melindungi domain setelah kendali DNS dipulihkan. Google menyarankan kebijakan CAA yang membatasi penerbitan pada akun dan metode validasi tertentu, serta mencegah penggunaan status validasi yang tersimpan untuk menerbitkan sertifikat baru setelah pembajakan berakhir.
















