Image credit: Magnific
Trik Baru! Kloning Sertifikat HTTPS – Para peretas berhasil mendapatkan sertifikat HTTPS resmi yang tidak sah untuk sejumlah domain Google, serta membajak domain pada country-code top-level domains (ccTLDs) milik:
- Ghana (.GH).
- Samoa Amerika (.AS).
- Sierra Leone (.SL).
Insiden ini terjadi setelah pelaku berhasil menyusup ke operator pihak ketiga dan memodifikasi catatan DNS otoritatif (authoritative DNS records).
Google menegaskan bahwa serangan tersebut turut berdampak pada domain milik organisasi lain di dalam ekstensi:
- ccTLD.
- .GH.
- .SL.
- Dan .AS,
Namun insiden ini “sama sekali tidak melibatkan pembobolan pada sistem internal Google.”
Bagaimana Peretas Memanipulasi Validasi Sertifikat
Dengan menguasai catatan Sistem Nama Domain (DNS records), aktor ancaman dapat mengajukan permohonan sertifikat HTTPS kepada Certificate Authority (CA) untuk domain yang sebenarnya bukan milik mereka.
CA lazimnya menerbitkan sertifikat setelah memverifikasi kepemilikan domain, sebuah proses yang biasanya mengharuskan pemohon membuat catatan TXT dengan nilai acak yang disediakan oleh pihak CA.
Modifikasi pada catatan DNS otoritatif tersebut memungkinkan pelaku mengarahkan domain .GH, .SL, dan .AS ke infrastruktur yang mereka kendalikan, sembari tetap memperoleh sertifikat TLS yang sah untuk domain-domain tersebut.
Hal ini membuat penyerang dapat menyamar sebagai merek resmi dan menyajikan konten sembarangan kepada pengunjung dari domain yang terdampak.
Baca juga: Shadow AI Ancam Keamanan Perusahaan
Langkah Cepat Google Melalui Mekanisme Darurat Chrome
Google langsung mengambil tindakan dengan memblokir sertifikat tidak sah untuk properti mereka di peramban Chrome melalui mekanisme CRLSets, serta bekerja sama dengan otoritas penerbit untuk mencabutnya guna memperluas perlindungan bagi pengguna lain.
Perusahaan menegaskan kembali bahwa sistem mereka tidak terpengaruh sama sekali oleh insiden ini, dan tidak ada indikasi bahwa pihak CA bertindak di luar prosedur yang benar.
Setelah memeriksa log Certificate Transparency (CT), raksasa teknologi tersebut memblokir sertifikat tambahan yang terindikasi terhubung dengan serangan ini serta memberitahu organisasi-organisasi lain yang ikut terdampak jika memungkinkan.
“Menyusul mitigasi awal kami, data log Certificate Transparency mengungkap adanya organisasi lain termasuk beberapa merek global terkemuka dan layanan online yang banyak digunakan.
Yang diyakini turut terdampak oleh serangan serupa,” jelas pihak Google. “Demi memastikan keamanan pengguna situs-situs tersebut secepat mungkin, kami secara proaktif memblokir sertifikat-sertifikat ini di dalam Chrome.”
CRLSets adalah mekanisme darurat di Chrome yang dirancang untuk memungkinkan pemblokiran cepat terhadap sertifikat HTTPS yang dicabut atau tidak tepercaya.
Pengguna Chrome tidak perlu melakukan tindakan apa pun untuk melindungi diri mereka dari insiden ini. Kendati demikian, Google memperingatkan bahwa mereka mungkin belum mengidentifikasi setiap domain yang terdampak, sehingga daftar blokir saat ini belum mencakup seluruh potensi ancaman.
Google juga mengingatkan bahwa perlindungan CRLSets hanya berlaku bagi pengguna Chrome, sehingga pengguna peramban lain mungkin tidak terlindungi secara otomatis.
Baca juga: Taktik 48 Menit Melawan Hacker
Langkah Mitigasi Penting bagi Pemilik Domain
Untuk mengantisipasi dan memperkuat pertahanan terhadap risiko pembajakan DNS serta penyalahgunaan sertifikat semacam ini, Google mendesak para pemilik domain untuk menerapkan langkah mitigasi penting berikut:
- Secara rutin periksa dan pantau log CT di seluruh portofolio domain Anda, termasuk domain yang sedang diparkir (parked domains).
- Terapkan catatan CAA yang restriktif pada DNS Anda untuk membatasi penerbitan sertifikat hanya kepada akun ACME dan metode validasi yang sah. (Catatan: CAA tidak dapat menghentikan penerbitan sertifikat saat pembajakan DNS aktif, namun efektif mencegah perolehan sertifikat tambahan setelah kendali DNS dipulihkan).
- Lindungi akun manajemen domain Anda dengan autentikasi multifaktor yang kuat (MFA) untuk mencegah akses tidak sah oleh pihak luar.
- Tinjau kembali tingkat keamanan dan hak akses mitra pihak ketiga yang mengelola infrastruktur DNS atau layanan penamaan domain Anda.
- Terapkan protokol DNSSEC untuk memastikan integritas respons DNS dan mencegah manipulasi atau peracunan cache (cache poisoning).
- Gunakan perangkat pemantau otomatis yang memberikan peringatan instan apabila terjadi perubahan mendadak pada catatan DNS otoritatif Anda.
- Siapkan prosedur tanggap darurat yang jelas bersama penyedia layanan DNS untuk mempercepat pemulihan kendali jika terjadi insiden pembajakan.
- Latih staf administrasi IT dan pengelola infrastruktur agar waspada terhadap upaya phising atau pencurian kredensial yang menyasar panel kontrol domain.
Baca artikel lainnya:
- Hacker Pakai Nama IndonesianFoods untuk Scam
- Phising AI Canggih Quantum Route Redirect
- RAT Baru Gunakan Trik SMS Curi Data
- Serangan Water Saci Trojan Baru di WhatsApp
- Skema Phising Canggih Targetkan Hotel dan Pelanggan
- Trojan Android Baru Cerdik Meniru Gerak Manusia
- Tahun Depan Serangan Berbasis Identitas Melonjak
- Waspada! Mirai Cs Intai Server PHP dan Cloud
- Kunci Lindungi Web dari Crawler AI Jahat
- YouTube Jadi Sarang Malware Ghost Network
Sumber berita:
