خطر اختراق شهادات المواقع وتأثيره على أمان الإنترنت
اكتشف كيف استغل مهاجمون سجلات DNS لنطاقات دولية للحصول على شهادات TLS مزورة باسم جوجل وخدمات شهيرة مما يهدد أمان التصفح رغم جهود جوجل لحجبها. تعرف على تفاصيل الحادثة وتداعياتها مع وورلد برس عربي.

هل يمكنك أن تثق بالقفل الأخضر الصغير بجانب عنوان الموقع الذي تتصفّحه الآن؟ الإجابة، بعد ما كشفته جوجل هذا الأسبوع، أصبحت أقلّ وضوحاً ممّا نعتقد. فقد تمكّن مهاجمون من السيطرة على ثلاثة نطاقات عليا لرموز الدول (ccTLD) وهي .gh الخاصّ بغانا، و.sl الخاصّ بسيراليون، و.as الخاصّ بساموا الأمريكية واستخدموا هذه السيطرة للحصول على شهادات TLS مزوّرة باسم عدّة نطاقات تابعة لجوجل وخدمات أخرى واسعة الانتشار. والأخطر أنّ جوجل نفسها تقول إنّها لا تضمن أنّها كشفت كلّ الشهادات المزيّفة الموجودة.
كيف سيطر المهاجمون على نطاقات بأكملها؟
العملية، كما وصفتها جوجل في منشورٍ على مدوّنتها الرسمية (رواية جوجل الكاملة للحادثة)، لم تستهدف بنية تحتية لأصحاب النطاقات أنفسهم ولا لمشغّلي خدمة أسماء النطاقات (DNS). بدلاً من ذلك، غيّر المهاجمون سجلّات DNS الصادرة عن سجلّات (registries) النطاقات الثلاثة نفسها بالنسبة لنطاقاتٍ مختارة. هذا التغيير منحهم القدرة على توجيه واستقبال حركة البيانات الخاصّة بمواقع معيّنة — أي، عملياً، تحويل عناوين IP المرتبطة بهذه النطاقات إلى خوادم يتحكّم بها المهاجمون.
هذه الخطوة وحدها لا تكفي لانتحال موقعٍ مشفّر بالكامل. فالمتصفّحات لا تثق بأيّ خادم إلّا إذا امتلك شهادة TLS صالحة. وهنا تكمن الحيلة: بما أنّ جهات إصدار الشهادات تتحقّق من ملكية النطاق عبر اختبارات تعتمد على عنوان IP الظاهر، فإنّ تغيير عناوين IP سمح للمهاجمين باجتياز هذه الاختبارات والحصول على شهادات رسمية وموقّعة باسم نطاقات لا يملكونها فعلياً.
شهادات x.509 وهي المعيار الذي تعمل به شهادات TLS (شرح معيار x.509) تربط هوية رقمية بمفتاح علني (Public Key) ونطاقٍ محدّد عبر توقيع رقمي. المفتاح العلني متاحٌ للجميع، لكنّ المفتاح الخاص المطابق له يبقى بحوزة مشغّل الموقع الشرعي فقط؛ وتطابق المفتاحين هو ما يسمح للزائر بالتأكّد أنّه متّصل فعلاً بالموقع الأصلي وليس بنسخةٍ منتحلة. حين يحصل مهاجمٌ على شهادة صالحة باسم نطاقٍ لا يملكه، يصبح قادراً على انتحال هويته تشفيرياً أمام أيّ متصفّح يثق بتلك الشهادة.
ماذا فعلت جوجل، وماذا لم تستطع أن تفعله؟
قالت جوجل إنّ المهاجمين حصلوا على شهادات غير مصرّح بها لصالح "عدّة نطاقات تابعة لجوجل"، إضافةً إلى "عدّة علامات تجارية عالمية رائدة وخدماتٍ إلكترونية واسعة الاستخدام" من دون أن تكشف الشركة أسماء نطاقاتها المتأثّرة أو هوية المؤسسات الأخرى المتضرّرة. عدد الشهادات غير المصرّح بها بالضبط، وما إذا كانت قد أُبطلت رسمياً جميعها، ظلّ أيضاً غير واضح في بيان الشركة.
ما فعلته جوجل فعلياً هو تحديث متصفّح Chrome لحجب كلّ الشهادات المزوّرة التي تمكّنت من تحديدها، والتنسيق مع جهات إصدار شهادات أخرى كي تحجب متصفّحات أخرى هذه الشهادات نفسها. هذا النوع من التدخّل على مستوى المتصفّح أسرع بكثير من آليّة الإبطال الرسمية للشهادات، التي تُعرف ببطئها وتعقيدها الإجرائي. لكنّ جوجل نفسها حذّرت من الاتكال على هذا الحلّ المؤقّت، قائلةً:
"رغم أنّ Chrome اتّخذ خطواتٍ خلال هذه الحوادث لتحديد وحجب الشهادات المشتبه بأنّها غير مصرّح بها عبر النطاقات الوطنية المتأثّرة، فإنّ التدخّل من جانب المتصفّح لا ينبغي الاعتماد عليه لحماية المستخدمين."
وأضافت الشركة ما يُفسّر غموض حجم الحادثة فعلياً:
"نظراً لتعقيد عمليات اختطاف DNS، لا يمكننا أن نضمن أنّ تحليلنا حدّد كلّ نطاقٍ متأثّر، كما أنّ تدخّلات Chrome لا تحمي بشكلٍ موثوق مستخدمي المتصفّحات الأخرى."
بعبارة أخرى: كلّ الشهادات المعروفة لدى جوجل حُجبت، لكنّ أيّ شهادة لم تُكتشف بعد تبقى تهديداً فعلياً قائماً وربّما بصمتٍ تامّ ضدّ مستخدمين لا يستخدمون Chrome أصلاً.
هل سبق أن حدث هذا؟
نعم، وبنتائج أكثر خطورة. ففي عام 2011، أدّى اختراق جهة إصدار الشهادات الهولندية DigiNotar إلى إصدار شهاداتٍ مزوّرة لنطاق Google.com وأكثر من 200 نطاقٍ عالي الحركة (تفاصيل اختراق DigiNotar عام 2011)، واستُخدمت تلك الشهادات المزيّفة ضدّ ما لا يقلّ عن 300,000 شخصٍ من ذوي الصلة بإيران أثناء تصفّحهم مواقع منتحلة. ومنذ تلك الحادثة، وقعت أحداثٌ مشابهة أكثر من مرّة، غالباً بسبب إخفاقاتٍ في جهات إصدار الشهادات نفسها، وأحياناً عبر أصحاب النطاقات.
الفارق هذه المرّة أنّ المدخل لم يكن ثغرة في جهة إصدار الشهادات بحدّ ذاتها، بل سيطرة مباشرة على سجلّات DNS الوطنية وهو مسارٌ أصعب على الاكتشاف لأنّه لا يترك أثراً واضحاً في بنية الموقع المتأثّر نفسه.
ما الذي ينبغي أن يفعله أصحاب النطاقات الآن؟
نصيحة جوجل العملية الوحيدة لأصحاب النطاقات هي مراجعة سجلّات شفافية الشهادات (TLS transparency logs) للتحقّق ممّا إذا صدرت شهاداتٌ لعناوينهم من دون علمهم. هذه الخطوة لا تتطلّب معرفة تقنية متقدّمة، لكنّها تتطلّب شيئاً نادراً في عالم الإنترنت اليوم: أن يراقب أصحاب المواقع بأنفسهم من يصدر شهاداتٍ باسمهم، بدل الاتّكال الكامل على جهات الإصدار والمتصفّحات. فحجب جوجل لِما اكتشفته لا يعني إغلاق الملف — بل يعني أنّ جزءاً مجهولاً من المشكلة ما زال، بإقرار الشركة نفسها، خارج السيطرة.
أخبار ذات صلة

بروتوكول الاتصالات بين وكلاء الذكاء الاصطناعي: المخاطر التي لا تعرفها

احتفل بـ "ثورة الصواريخ" للبشرية في أسبوع الفضاء العالمي 2026

الروبوتات الذكية والخوف من المجهول: هل تستطيع Safeworld تغيير الرأي العام؟
