Security

Hacker Bajak Domain Google melalui Serangan terhadap Registry DNS di Tiga Negara

Hacker berhasil memperoleh sertifikat HTTPS tanpa izin untuk sejumlah domain Google setelah mengompromikan operator pihak ketiga yang mengelola infrastruktur domain negara atau country-code top-level domain (ccTLD).

Serangan tersebut memengaruhi domain dengan extension .GH milik Ghana, .SL milik Sierra Leone, dan .AS milik American Samoa. Attacker memanipulasi authoritative DNS record untuk mengarahkan domain legitimate ke infrastructure yang mereka kendalikan.

Dengan menguasai DNS record, attacker dapat melewati proses domain ownership verification yang digunakan Certificate Authority (CA) untuk menerbitkan TLS certificate.

Google menegaskan bahwa serangan ini tidak melibatkan compromise terhadap sistem internal Google. Insiden terjadi pada infrastructure pengelolaan domain pihak ketiga dan juga memengaruhi sejumlah organisasi lain, termasuk brand global serta online service yang banyak digunakan.

Untuk melindungi pengguna, Google segera memblokir unauthorized certificate melalui mekanisme CRLSets di Chrome dan bekerja sama dengan Certificate Authority untuk melakukan revocation.

Serangan Menargetkan Registry Domain .GH, .SL, dan .AS

Menurut Google, attacker berhasil mengompromikan pihak ketiga yang terlibat dalam pengelolaan domain pada tiga country-code top-level domain.

Domain yang terdampak berada dalam namespace:

  • .GH — Ghana
  • .SL — Sierra Leone
  • .AS — American Samoa

Country-code top-level domain merupakan domain extension yang secara umum diasosiasikan dengan negara atau wilayah tertentu.

Setiap ccTLD memiliki registry infrastructure yang bertanggung jawab terhadap pengelolaan domain dalam namespace tersebut.

Ketika attacker memperoleh kemampuan mengubah authoritative DNS record, mereka dapat memengaruhi bagaimana domain tertentu diterjemahkan menjadi alamat server.

Dalam insiden ini, kemampuan tersebut digunakan untuk mengarahkan domain ke infrastructure attacker sekaligus memperoleh valid HTTPS certificate.

Google Tegaskan Sistem Internalnya Tidak Diretas

Meskipun sejumlah domain Google ikut terdampak, perusahaan menekankan bahwa insiden tersebut tidak berasal dari compromise terhadap Google account, server, maupun infrastructure internalnya.

Serangan terjadi melalui third-party operator yang mengelola komponen domain infrastructure.

Perbedaan tersebut penting karena domain hijacking tidak selalu berarti server pemilik domain berhasil diretas.

Sebuah website dapat tetap aman di infrastructure aslinya, tetapi pengguna diarahkan ke server lain apabila DNS record yang mereka percayai telah dimanipulasi.

Dengan kata lain, attacker tidak harus mengambil alih server Google untuk menyalahgunakan nama domain yang seharusnya mengarah ke layanan legitimate.

Manipulasi DNS Memungkinkan Pengalihan Pengunjung

Domain Name System (DNS) berfungsi menerjemahkan domain name menjadi informasi yang diperlukan untuk menemukan service di internet.

Ketika seseorang membuka sebuah website, browser menggunakan DNS untuk menentukan server yang harus dihubungi.

Authoritative DNS server menyediakan jawaban resmi untuk domain yang berada dalam kewenangannya.

Apabila attacker berhasil memanipulasi authoritative DNS record, mereka dapat mengubah tujuan koneksi pengguna.

Dalam kasus ini, perubahan tersebut memungkinkan domain di bawah .GH, .SL, dan .AS diarahkan menuju server yang dikendalikan attacker.

Akibatnya, pengguna yang mencoba membuka domain legitimate berpotensi menerima content dari infrastructure yang tidak memiliki hubungan dengan pemilik domain sebenarnya.

Attacker Berhasil Mendapatkan Sertifikat HTTPS yang Valid

Selain mengalihkan DNS, attacker juga memperoleh HTTPS certificate yang diterbitkan tanpa otorisasi pemilik domain.

Certificate Authority biasanya melakukan domain control validation sebelum menerbitkan TLS certificate.

Salah satu metode validation menggunakan DNS TXT record.

Dalam metode tersebut, CA memberikan random verification value yang harus dipublikasikan melalui DNS untuk membuktikan bahwa pemohon memiliki kontrol terhadap domain.

Apabila attacker dapat mengubah authoritative DNS record, mereka berpotensi memenuhi verification challenge tersebut meskipun bukan pemilik domain yang sah.

Hasilnya adalah sertifikat TLS yang secara teknis valid untuk domain yang sedang dibajak.

HTTPS Tidak Selalu Menjamin Website Asli

Insiden ini menunjukkan keterbatasan penting dalam penggunaan HTTPS sebagai indikator kepercayaan.

HTTPS menggunakan TLS untuk mengenkripsi komunikasi antara browser dan server serta memverifikasi identitas domain berdasarkan certificate.

Namun, valid TLS certificate tidak selalu membuktikan bahwa content berasal dari organisasi yang secara legitimate mengoperasikan layanan tersebut.

Jika attacker berhasil mengambil alih DNS validation process, mereka dapat memperoleh certificate untuk domain yang bukan miliknya.

Dalam situasi tersebut, browser mungkin melihat certificate yang valid meskipun koneksi diarahkan ke infrastructure attacker.

Karena itu, keberadaan ikon koneksi aman atau HTTPS tidak dapat menjadi satu-satunya dasar untuk memastikan website bebas dari compromise.

Domain Hijacking Bisa Digunakan untuk Menyamar sebagai Brand

Dengan kontrol terhadap DNS dan valid TLS certificate, attacker berpotensi menampilkan arbitrary content menggunakan domain yang biasanya dipercaya pengguna.

Skenario tersebut dapat dimanfaatkan untuk phishing, impersonation, credential harvesting, atau distribusi malicious content.

Misalnya, pengguna yang mengakses domain resmi mungkin diarahkan ke halaman yang meniru login service legitimate.

Karena domain yang terlihat di address bar masih sesuai dengan nama layanan yang diharapkan, pengguna dapat mengalami kesulitan mengenali pengalihan tersebut.

Namun, Google tidak menyatakan bahwa seluruh kemungkinan penyalahgunaan tersebut benar-benar terjadi dalam insiden ini.

Kemampuan menampilkan content melalui domain yang dibajak merupakan dampak teknis dari compromise, sedangkan aktivitas lanjutan attacker belum dijelaskan secara lengkap.

Google Blokir Sertifikat melalui Chrome CRLSets

Setelah mengetahui serangan, Google segera menggunakan CRLSets untuk memblokir unauthorized certificate yang berkaitan dengan domain miliknya.

CRLSets merupakan mekanisme keamanan Chrome yang memungkinkan browser memblokir certificate tertentu secara cepat.

Mekanisme ini dapat digunakan ketika sebuah certificate diketahui telah dicabut atau dianggap tidak dapat dipercaya.

Dengan menambahkan certificate berbahaya ke daftar tersebut, Chrome dapat menolak koneksi yang menggunakan certificate terkait.

Google juga bekerja sama dengan issuing Certificate Authority untuk melakukan revocation terhadap certificate yang diterbitkan tanpa otorisasi.

Langkah tersebut membantu memperluas perlindungan ke client lain yang memproses status revocation certificate.

Certificate Authority Tidak Dituduh Melakukan Kesalahan

Google menyatakan tidak memiliki alasan untuk meyakini bahwa Certificate Authority yang menerbitkan certificate tersebut telah bertindak tidak semestinya.

Hal ini karena CA melakukan domain validation berdasarkan mekanisme yang dirancang untuk membuktikan kontrol terhadap domain.

Jika attacker telah menguasai authoritative DNS, proses verification dapat memberikan hasil yang tampak legitimate.

Dengan demikian, certificate issuance dapat terjadi tanpa adanya compromise langsung terhadap CA.

Akar masalahnya berada pada unauthorized control terhadap DNS infrastructure yang digunakan untuk membuktikan domain ownership.

Kasus tersebut memperlihatkan bagaimana keamanan PKI dan TLS juga bergantung pada integritas sistem DNS.

Certificate Transparency Mengungkap Korban Tambahan

Setelah menerapkan mitigation awal, Google melakukan analisis terhadap Certificate Transparency (CT) log.

Certificate Transparency merupakan mekanisme pencatatan publik yang memungkinkan penerbitan TLS certificate dipantau dan diaudit.

Melalui log tersebut, pemilik domain dan security researcher dapat menemukan certificate baru yang diterbitkan untuk sebuah domain.

Analisis Google kemudian menemukan certificate tambahan yang diduga berkaitan dengan serangan yang sama.

Korban yang teridentifikasi mencakup sejumlah organisasi lain, termasuk brand global dan widely used online service.

Google kemudian secara proaktif memblokir certificate terkait melalui Chrome.

Serangan Tidak Hanya Menargetkan Google

Temuan Certificate Transparency menunjukkan bahwa insiden memiliki cakupan lebih luas dibandingkan beberapa domain Google.

Menurut perusahaan, sejumlah organisasi lain juga diyakini terdampak oleh serangan terhadap ccTLD registry tersebut.

Google berusaha menghubungi organisasi yang terdampak ketika memungkinkan.

Namun, perusahaan belum mempublikasikan daftar lengkap seluruh domain atau organisasi yang menjadi korban.

Jumlah unauthorized certificate yang berhasil diterbitkan juga tidak disebutkan secara pasti.

Karena itu, cakupan akhir insiden masih belum dapat dipastikan.

Pengguna Chrome Tidak Perlu Melakukan Tindakan Khusus

Google mengatakan pengguna Chrome tidak perlu mengambil tindakan tambahan untuk mendapatkan perlindungan yang telah diterapkan terhadap certificate yang teridentifikasi.

CRLSets memungkinkan Google mendistribusikan informasi pemblokiran certificate melalui mekanisme browser.

Namun, perlindungan tersebut hanya mencakup certificate yang telah diketahui dan dimasukkan ke dalam daftar.

Google mengakui bahwa analisisnya mungkin belum berhasil mengidentifikasi seluruh domain yang terdampak.

Artinya, masih terdapat kemungkinan adanya certificate lain yang belum ditemukan.

Browser Selain Chrome Belum Tentu Terlindungi

Google juga memperingatkan bahwa intervention melalui CRLSets tidak secara otomatis melindungi pengguna browser lain.

Setiap browser memiliki mekanisme certificate validation dan revocation handling yang dapat berbeda.

Karena itu, certificate yang telah diblokir melalui CRLSets Chrome belum tentu langsung mendapatkan perlakuan identik pada browser lain.

Revocation oleh Certificate Authority dapat membantu memperluas perlindungan, tetapi efektivitasnya bergantung pada bagaimana client memproses informasi revocation.

Google menegaskan bahwa kompleksitas DNS hijacking membuat perusahaan tidak dapat menjamin seluruh affected domain telah ditemukan.

Pemilik Domain Diminta Memantau Certificate Transparency

Google merekomendasikan agar organisasi memonitor CT log untuk seluruh domain portfolio.

Monitoring tersebut sebaiknya tidak hanya dilakukan terhadap domain utama yang aktif digunakan.

Domain yang tidak sedang digunakan atau parked domain juga perlu diperhatikan.

Attacker dapat menyalahgunakan domain yang jarang dipantau untuk memperoleh certificate tanpa segera terdeteksi.

Dengan memonitor certificate issuance, organisasi dapat menemukan certificate yang tidak pernah mereka minta.

Temuan semacam itu dapat menjadi indikator awal adanya DNS manipulation, unauthorized domain validation, atau masalah pada pengelolaan domain.

Google Sarankan Penggunaan CAA Record yang Restriktif

Selain CT monitoring, Google menyarankan pemilik domain menerapkan Certification Authority Authorization (CAA) record yang sesuai.

CAA merupakan DNS record yang memungkinkan domain owner menentukan Certificate Authority mana yang diizinkan menerbitkan certificate untuk domain tersebut.

Konfigurasi yang lebih ketat juga dapat membatasi penggunaan authorized ACME account dan validation method tertentu.

Dengan pembatasan tersebut, organisasi dapat mengurangi risiko certificate issuance yang tidak sesuai dengan kebijakan internal.

Namun, CAA bukan perlindungan absolut terhadap DNS hijacking.

Jika attacker sedang menguasai authoritative DNS, mereka berpotensi memodifikasi record yang digunakan dalam proses validation.

CAA Tidak Menghentikan Certificate Issuance saat DNS Dibajak

Google secara khusus menjelaskan keterbatasan CAA dalam skenario active DNS hijack.

Ketika attacker masih mengendalikan DNS, CAA record tidak dapat diandalkan untuk mencegah penerbitan certificate secara langsung.

Namun, restrictive CAA configuration tetap memberikan manfaat setelah legitimate DNS control berhasil dipulihkan.

Google mengatakan konfigurasi tersebut dapat membantu mencegah penerbitan certificate tambahan yang menggunakan cached domain validation setelah DNS kembali berada di bawah kontrol pemilik yang sah.

Dengan demikian, CAA merupakan bagian dari defense-in-depth, bukan pengganti keamanan registry dan authoritative DNS infrastructure.

Registry dan DNS Provider Menjadi Bagian Penting Supply Chain

Insiden ini memperlihatkan bahwa keamanan domain tidak hanya bergantung pada website server atau application security.

Registry, registrar, DNS provider, dan pihak ketiga yang memiliki kemampuan memodifikasi domain record juga merupakan bagian penting dari digital infrastructure.

Jika salah satu komponen tersebut dikompromikan, dampaknya dapat menjangkau banyak organisasi sekaligus.

Dalam kasus ccTLD, compromise terhadap pihak yang memiliki kontrol atas authoritative DNS dapat memengaruhi domain dari berbagai pemilik yang berbeda.

Karena itu, pengamanan DNS management account, privileged access, change approval, audit logging, dan monitoring terhadap DNS record menjadi penting.

Organisasi juga perlu memahami pihak mana saja yang memiliki kewenangan mengubah DNS configuration untuk domain mereka.

Identitas Attacker Masih Belum Diketahui

Google belum mengidentifikasi threat actor yang bertanggung jawab atas serangan tersebut.

Perusahaan juga belum mengungkap jumlah pasti certificate yang diterbitkan tanpa izin.

Belum ada informasi yang cukup untuk menghubungkan insiden ini dengan hacking group atau cybercrime operation tertentu.

Karena itu, attribution masih belum dapat dilakukan.

Google menyatakan akan terus menggunakan informasi dari Certificate Transparency dan sumber lainnya untuk mengidentifikasi certificate mencurigakan yang mungkin berkaitan dengan serangan.

Serangan Menunjukkan Pentingnya Keamanan DNS dan TLS

Domain hijacking pada .GH, .SL, dan .AS menunjukkan bagaimana compromise terhadap infrastructure pihak ketiga dapat berdampak pada brand global tanpa harus meretas server perusahaan tersebut.

Attacker berhasil memanipulasi authoritative DNS record dan memperoleh TLS certificate untuk domain yang tidak mereka miliki.

Kombinasi tersebut memungkinkan impersonation terhadap legitimate domain serta penyajian arbitrary content kepada pengunjung.

Google telah memblokir certificate yang teridentifikasi melalui Chrome CRLSets dan bekerja sama dengan CA untuk melakukan revocation.

Namun, perusahaan mengakui kemungkinan masih terdapat affected domain yang belum ditemukan, sementara perlindungan CRLSets tidak otomatis berlaku untuk seluruh browser.

Bagi pemilik domain, insiden ini menegaskan pentingnya Certificate Transparency monitoring, restrictive CAA record, serta pengamanan seluruh pihak yang memiliki akses terhadap DNS infrastructure.

Sumber: Google

Leave a Reply

Your email address will not be published. Required fields are marked *


Back to top button