
Scommetto che il lucchetto verde nella barra degli indirizzi del vostro browser vi fa sentire al sicuro, un po’ come il disclaimer ‘non ingerire’ sulle confezioni di snack industriali.
Eppure, la sicurezza che diamo per scontata è stata appena scardinata da un trucco degno di un prestigiatore di serie B. Non parliamo di un exploit zero-day sofisticatissimo che richiede una potenza di calcolo degna di un supercomputer della NASA, ma di una falla strutturale che ha permesso ad alcuni hacker di camminare via con certificati TLS contraffatti per giganti come Google e altri colossi del web.
Per chi non mastica protocolli crittografici ogni mattina davanti alla macchinetta del caffè, il discorso è questo: il certificato TLS è la prova d’identità digitale che dice al vostro browser ‘Ehi, sono davvero Google e non un clone creato da un tizio in un garage a Vladivostok’. Se riesci a ottenere un certificato valido senza possedere il dominio, hai praticamente vinto la lotteria del Man-in-the-Middle.
Il problema? Non è stato un attacco diretto ai server di Google, ma una serie di compromissioni che hanno colpito tre registri di domini. In pratica, gli hacker sono riusciti a infiltrarsi in chi gestisce le anagrafamente dei domini, permettendo loro di ottenere certificati non autorizzati. È come se qualcuno avesse rubato le matricole della Polizia: ora possono girare con una divisa falsa e nessuno si accorge che il tizio che vi ferma per chiedervi i documenti è un impostore.
Certo, leggendo la notizia su testate internazionali, si ha l’impressione che sia una faccenda che riguarda solo i server della Silicon Valley. Ma non fatevi illusioni: quando i grandi nodi dell’infrastruttura globale vengono meno, l’effetto domino arriva anche da noi. Se i meccanismi di fiducia su cui si regge il web moderno iniziano a sgretolarsi, non importa quanto sia solida la vostra configurazione locale o quanto siano aggiornati i vostri server Linux; il problema è nell’ossatura stessa della rete.
È l’ennesima volta che ci ricordiamo che la catena della fiducia (Chain of Trust) è forte quanto il suo anello più debole. E in questo caso, l’anello era un registro di domini che non ha tenuto botta. Mentre i grandi vendor si concentrano sul lanciare l’ennesima feature inutile basata su AI, le fondamenta dell’identità digitale stanno prendendo colpi da manuale.
Un consiglio da maker a maker: non fidatevi ciecamente del lucchetto. Se la struttura che lo sostiene è marcia, il lucchetto è solo un pezzo di metallo inutile.
Source: Hackers obtain counterfeit TLS certificates for Google and other large services
