網站管理者注意! 美國國家安全局(NSA)近日提出警告,要組織注意萬用字元憑證(Wildcard Certificate)的使用風險 ,並提出可因應的方式。
這是因為 今年6月時,有資安研究人員發現一種名為ALPACA (Application Layer Protocols Allowing Cross-Protocol Attacks)的網路攻擊手法,是利用TLS傳輸加密通訊協定對於TCP連接完整性沒有保護的弱點,讓HTTPS流量可在用户不知情下,被重新導向至另一個IP位置。
這樣的新興風險,儘管還沒有看到有資安業者發現攻擊活動,但問題是否嚴重?TWCERT/CC組長林志鴻表示,國內有不少網站都是使用Wildcard憑證,而且這樣的攻擊手法已被揭露,未來是很有可能被他人仿效利用。
當然,如果這種攻擊手法沒有曝光於外界,而是在黑市流竄,問題一樣沒有被解決,因此如何避免相關風險確實值得關注。
他認為NSA這次警示,的確相當重要,網站管理者對於這種新興攻擊手法該有一定認識。而這種攻擊手法要成立,有兩個主要條件,一是多種網站服務共用Wildcard憑證,二是這些網站服務的防護基準不一。
對於ALPACA攻擊手法,舉例來説,組織的Web網站與電子郵件(www[.]example[.]com、mail[.]example[.]com)都使用同一個Wildcard憑證,如果網站防護很完善,但郵件保護不足,使得駭客可先入侵防護較差的一方並植入惡意程式。
接著,攻擊者透過網路釣魚、惡意廣告或水坑式(Watering Hole)等攻擊手法,誘使使用者本來是要連上www[.]example[.]com,但在使用者不知情下,被引導到另一個防護較差且已遭駭客控制的伺服器mail[.]example[.]com,但因為網站使用的是同一個憑證,因此TLS本身的認定是連線正確。
目前,NSA已經提出降低ALPACA攻擊風險的方式,林志鴻也提出説明與看法。
首先,就是要注意網路服務的防護基準要相同,才不會被駭客有可趁之機,減少被駭風險,
其次,是避免使用Wildcard憑證,但這麼一來,網站管理者就需要為網域各別購置憑證,成本可能會增加,不過林志鴻表示,要讓網站防護水準一致,其實成本也同樣是要增加。
至於其他的解法,包括可以透過應用程式防火牆(WAF)等來保護伺服器,當中有些機制是可以在SSL驗證時進行比對,確保原來要連的網站與真正要連的網站是否相同。
另一個作法就是啟用應用層協定交涉(ALPN),這是TLS的擴充機制,ALPN可確保在安全連接層之上使用的協定,避免SSL加密連線被轉導。同時瀏覽器也要支援,因此也要注意升級至最新版本。
無論如何,隨著NSA對此攻擊手法特別提出警告,網站管理者對於Wildcard憑證的使用範圍與風險,也可趁機重新檢視相關風險。
另一方面,對於這類新的威脅,銷售TLS憑證的匯智科技表示,他們一直在注意這類CA憑證安全問題,而他們也都會遵照各廠CA憑證中心的安全指示與規範。由於類似的攻擊事件與漏洞,在未來只會越來越多,建議企業先進行資安風險盤點,針對高風險區域優先進行防護,並注意相關消息和解決方式。
對於ALPACA攻擊手法與Wildcard TLS憑證風險的問題,近日美 國NSA已在官方網站 撰文並發布網路安全資訊文件特別示警。(圖片來源:擷取自NSA)