گوگل در تاریخ ۲۳ مارس در وبلاگ امنیتی خود اعلام کرد که این شرکت «از صدور گواهینامههای غیرمجاز دیجیتال برای چندین دامنهی گوگل آگاه شده است.» این گواهینامهها توسط شرکتی مصری به نام MCS holdings صادر شده است.
این شرکت مصری تحت نظارت مرکز اطلاعات شبکهی اینترنت چین (CNNIC) فعالیت میکند. از سال ۲۰۱۰، مرورگرهای مهم وب مجوز صدور گواهینامهها را به CNNIC واگذار کردهاند.
ساختار اینترنت براساس استفادهاز گواهینامهها است. هر وبسایت، یک گواهینامه دارد و مرورگرهای اینترنت بهمنظور بررسی واقعی بودن وبسایتی که کاربر به آن مینگرد، به این گواهینامهها متکی هستند.
بهگفتهی «جیمز گابرتی» استاد سیستمهای اطلاعاتی در دانشگاه Pace در نیویورک، اهمیت وجود گواهینامهی امنیتی اینترنتی را نمیتوان نادیده گرفت.
مراجع صدور گواهینامههای دیجیتال، کلید همهچیز در دنیای اینترنت هستند؛ زیرا بدون آنها اینترنت قابل اعتماد نیست.
جیمز گابرتی
گابرتی در مصاحبهای تلفنی اظهار داشت: «این گواهینامهها زیربنای همهچیز در اینترنت هستند. مراجع صدور گواهینامههای دیجیتال، کلید همه چیز در اینترنت است و بدون آنها نمیتوان به اینترنت اعتماد کرد. ممکن است سایتی که از نظر شما معتبر باشد، بدون آنکه بدانید درواقع جعلی باشد.»
وی افزود که اگر مراجع صدور گواهینامههای دیجیتال، اعتماد کاربر را نقض کنند، مثل آنچه که CNNIC انجام داده است، «کل ساختار تجارت الکترونیک وب تجزیه میشود؛ و این بدین معنی است که شما نمیتوانید به هیچکس اعتماد کنید. محافظت از این گواهینامهها در اولویت قرار دارد.»
پروکسی man-in-the-middle, MITM
«موزیلا»، مرورگر محبوب «فایرفاکس» نیز در وبلاگ امنیتی خود به این نقض امنیتی اشاره کرده است. به گفتهی این شرکت، CNNIC از یک گواهینامهی تحریف شده برای اجرای حملات man-in-the-middleاستفاده کرده است که دقیقاً از نوع حملهای است که گابرتی هشدار داده بود.
در این نوع حمله، یک کاربر، وب سایتی را که امن به بهنظر میرسد، باز میکند و سپس اطلاعاتش توسط این وبسایت دزیده میشود.
بهگفتهی موزیلا، از CNNIC «برای صدور گواهینامههایی برای دامنههایی که مالک آن بهطور قانونی صاحب آن نیست» استفاده شده است. به بیانی دیگر، این شرکت برای کلاهبرداری از وبسایتهایی که متعلق به آن گواهینامهها نیست، مورد استفاده قرار گرفته است. هنوز مشخص نیست چه تعداد وبسایت از این گواهینامههای جعلی استفاده کردهاند.
این حادثه، گواه بر نگرانیهای دراز مدت کارشناسان امنیتی درخصوص CNNIC است. این شرکت چینی، قادر به صدور گواهینامههای امنیتی است و در این رویداد اخیر، همانطور که گوگل اعلام کرده است، «این گواهینامههای اشتباه، مورد اعتماد تقریباً همهی مرورگرها و سیستمهای عامل هستند.»
به پروکسی MCS اختیار کامل صدور مجوز داده شده است که نقض جدی سیستم CA است.
گوگل
گوگل در مورد این حادثهی امنیتی به CNNIC و سایر مرورگرهای مهم اخطار داده و گواهینامههای MSC Holdings را مسدود کرده است.
بهگفتهی گوگل، پاسخ CNNIC به این موضوع این بوده است که MSC Holdings، کلیدهای خصوصی را بر روی پروکسی man-in-the-middle نصب کردهاند که میتواند «با وانمود کردن به اینکه مقصد واقعی هستند از ایجاد ارتباط امن جلوگیری میکند و گاهی نیز توسط شرکتها برای قطع ترافیک امن کارمندانشان بهمنظور کنترل یا دلایل قانونی استفاده میشود.»
گوگل میگوید: «رایانههای کارکنان بهطور معمول باید بهشکلی پیکربندی شوند که این پروکسی را پذیرفته و به آن اعتماد نمایند؛ اما در مورد MCS، به این پروکسی اختیار کامل صدور مجوز داده شده است که نقض جدی سیستم CA است.»
گوگل اشاره میکند که باوجود اینکه CNNIC، MCS Holdings را مقصر میداند، اما «CNNIC، هنوز هم مسئول واگذاری اختیار کامل به سازمانی است که مناسب آن نیست.»
به عبارت دیگر، با وجوداینکه CNNIC، شرکت تابعهاش را مقصر میداند؛ اما مسئول هکهای صورت گرفته توسط MCS Holdings است. MCS Holdings، از یک سیستم ممنوعه که به آن مجوز تغییر ترافیک امن کاربران را میدهد، استفاده کرده است.
گوگل میگوید، درحالحاضرهیچ نشانهای دال بر سوءاستفاده مشاهده نشده و کاربران «کروم» نیاز به تغییر کلمهی عبور خود ندارند.
بااینحال می گوید که «درحال حاضر درحال بررسی اقدامات بیشتر و مناسب هستیم.»
ثبت سابقه
سالهاست سازمان آزادی اینترنت (GreatFire.org) درخصوص خطرات امنیتی ازسوی CNNIC و حضور نرمافزاریاش در گوگل، «میکروسافت»، «اپل» و موزیلا هشدار میدهد.
GreatFire، از سال ۲۰۱۳ به شرکتهای بزرگ نرمافزاری هشدار داده است تا گواهینامههای صادر شده ازسوی CNNIC را لغو کنند. در این وبسایت آمده است: «ما این مسئله را در زمان گزارش حملهی man-in-the-middle، متعلق به ادارهی فضای مجازی چین، به گوگل، «مایکروسافت Outlook»، اپل، یاهو و «گیتهاب» مطرح کردیم.»
GreatFire، بیان میکند که آخرین مورد «وجود شواهد قطعی درخصوص نقش CNNIC در حملهی جدید MITM به گوگل» بوده است.
بهگفتهی GreatFire، «CNNIC یا در حملات اخیر MITM نقش داشته و یا عمداً اجازه داده تا این حملات اتفاق بیفتد. ما شاهد بودهایم که تنها در این ماه مقامات چینی با استفادهاز MITM به «iCloud اپل»، گوگل، «Outlook مایکروسافت» و یاهو حمله کرده است.»
در سال ۲۰۱۴ نیز GreatFire هشدار داد، «CNNIC با اجرای سانسور اینترنت (که سعی در پنهان کردن آن دارد)، بدافزار مخربی ایجاد کرده و شیوههای امنیتی بسیار بدی دارد.» همچنین اشاره میکند که در چین بسیاری از کاربران درخصوص CNNIC هشدار دادهاند.
یکیاز نقاط ضعف کلیدی در ساختار CNNIC این واقعیت است که رئیس این شرکت «لو وِی»، یکیاز مقامات ارشد حزب کمونیست چین و مسئول سانسور اینترنت در چین است.
لو، مدیر دفتر کل گروه اطلاعات و امنیت اینترنت و معاون وزارت تبلیغات چین است.
GreatFire در بیانیهای مطبوعاتی ادعا کرد که لو وِی و ادارهی فضای مجازی چین (CAC)، در گذشته در حملات به اینترنت خارجی نقش داشتهاند.»
در این بیانیه آمده است: «اکنون ما نشانههایی واقعی داریم که CAC و CNNIC مسئول این اقدامات مخرب هستند و ایمنی و امنیت در اینترنت را برای همه بهخطر انداختهاند.»