[8a1900d0c6d800013a35c33f1ab5636cd34d9a17] #bgp #crypto #web 

Очередной сертификат для злоумышленника через BGP

https://blog.apnic.net/2026/09/22/latest-bgp-hijack-targets-hosting-software-vendor/
Снова получают действительные TLS сертификаты, делая BGP hijacking.
Это прям уже совсем не новая тема.

[оставить комментарий]
комментарий 0:
From: Алексей
Date: 2026-09-22 15:15:12Z

По идее, CAA запись против этого могла бы помочь? Там можно конкретный
аккаунт указать.

Хотя, конечно, с помощью bgp можно и DNS-трафик перехватить, в том числе
и CAA запись.

Тогда, наверное, могло бы помочь наличие арторитетных DNS-серверов в
разных подсетях.

Или тем кто делает BGP hijacking - всё равно: одну IP-сеть
перехватывать, или несколько?
комментарий 1:
From: Sergey Matveev
Date: 2026-09-22 17:38:40Z

*** Алексей [2026-09-22 17:00]:
>По идее, CAA запись против этого могла бы помочь?

Чтобы CA отказался выпускать сертификат? В теории -- да. Но будет ли CAA
аутентифицирована DNSSEC-ом? Будет ли он требоваться? Поддерживает ли
конкретный CA указание конкретной учётной записи? Во всё более сложной
системе всё больше возможностей чтобы что-то пошло не так.

>Хотя, конечно, с помощью bgp можно и DNS-трафик перехватить, в том числе и
>CAA запись.

Тоже верно, конечно.

>Тогда, наверное, могло бы помочь наличие арторитетных DNS-серверов в разных
>подсетях.
>
>Или тем кто делает BGP hijacking - всё равно: одну IP-сеть перехватывать,
>или несколько?

Насколько понимаю: всё зависит от того кто кому и где пытается сделать
этот самый hijacking. Где-то не используются и не проверяются BGP ROA.
Где-то какие-то сети можно незаметно (не сильно заметно) подсунуть в
BGP, а какие-то нет. Какие-то сети/AS фильтруются, а какие-то пройдут и
так. Можно ли в теории перенаправить трафик и от целевого домена/сервера
и от DNS серверов? Конечно можно. Сложнее это сделать чем только
"перехватить" трафик от одной сети/сервера? Конечно. Ну а дальше уже
вопросы возможностей злоумышленника.

В любом случае, всё это просто усложнение порога вхождения для
совершения атаки, а не её исключение. К тому же, речь же про domain
validation, где подтверждается CA только факт общения с кем-то, кто
выдаёт себя за владельца/не-знаю-как-назвать такого то домена, хотя
никаких доверенных документов все эти CA не видят. В лучшем случае,
только на DNSSEC могут опираться, как хоть какая-то отправная точка
доверия. Но и к нему вопросы, с его единственным корнем доверия (но
тут уже речь про другого уровня злоумышленников).