Die Ausstellung von TLS-Zertifikaten unterliegt normalerweise strikten Validierungsprozessen, um zu verhindern, dass Betrüger gefälschte Zertifikate für fremde Websites erstellen. Diese Prozesse verlassen sich teilweise darauf, dass bestimmte Sicherheitsdatensätze korrekt konfiguriert sind, was üblicherweise nur der eigentliche Domain-Eigentümer durchführen kann.
Doch Cyberkriminelle haben einen Weg gefunden, diese Sicherheitsvorkehrungen zu umgehen: Sie haben die Kontrolle über mehrere nationale Top-Level-Domains (Country-Code-TLDs) übernommen und nutzen diese Zugriffsberechtigung, um Zertifikate für beliebige Domains auszustellen, einschliesslich hochperformer Dienste wie Google. Dies ist möglich, weil Zertifizierungsstellen unter bestimmten Umständen automatische Validierungsmethoden akzeptieren, die auf der manipulierten Domain ausgeführt werden.
Die Folgen dieser Attacke sind besorgniserregend: Mit gefälschten, aber kryptografisch gültigen Zertifikaten können Angreifer Man-in-the-Middle-Angriffe durchführen, Benutzer zur Eingabe von Zugangsdaten verleiten oder ihre Verbindungen abhören. Benutzer sehen in ihrem Browser kein Sicherheitswarnzeichen, da das Zertifikat formal korrekt ist.
Für Unternehmen und ihre Benutzer zeigt sich hier ein kritisches Risiko: Mitarbeiter, die mit kompromittierten Verbindungen arbeiten, können gezielt ausspioniert werden. KMUs sollten ihre Teams sensibilisieren, verdächtige Zertifikatswarnungen ernst zu nehmen und IT-Sicherheit zu informieren. Zudem sollten Zertifikatsverwaltungs-Tools eingesetzt werden, um Zertifikatsanomalien zu erkennen.
