Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

arstechnica.ua.arstechnica.Angripare tog kontroll över tre nationella toppdomäner och använde åtkomsten för att erhålla obehöriga TLS-certifikat för flera Google-domäner samt andra stora varumärken och flitigt använda nättjänster, meddelade Google på tisdagen den 6 oktober. Attackerna riktades mot .gh (Ghana), .sl (Sierra Leone) och .as (Amerikanska Samoa).arstechnica+1
Google, som ägs av Alphabet , uppgav att de uppdaterat Chrome för att blockera alla certifikat som identifierats som obehöriga. De har även samarbetat med de certifikatutfärdare som utfärdade dem för att få certifikaten för Googles tjänster återkallade. Företaget angav inte vilka av deras domäner som påverkades, namngav inte de andra inblandade organisationerna och uppgav inte hur många certifikat som utfärdades.ua+1
Enligt Ars Technica ändrade angriparna auktoritativa DNS-poster för utvalda domäner under de tre registren. Med kontroll över dessa poster passerade de de automatiserade valideringskontroller som certifikatutfärdare kör innan ett certifikat utfärdas. Google uppgav att de berörda domänägarnas egen infrastruktur inte var komprometterad och att certifikatutfärdarna följde reglerna. Kontrollen över zonerna lät angriparna ändra IP-adresser och namnserverdelegeringar, så att de kunde omdirigera trafik och svara på valideringsutmaningarna.arstechnica+1
Ett TLS-certifikat använder en digital signatur för att koppla ett domännamn till en publik nyckel. Någon som innehar ett obehörigt certifikat kan kryptografiskt utge sig för att vara den riktiga webbplatsen. Startup Fortune noterade att domänvalidering "endast bevisar att du kontrollerar domänen i det ögonblick kontrollen utförs," inte om du faktiskt bör ha kontroll över den.startupfortune+1
Google uppger att Chrome-användare inte behöver göra något för att vara skyddade. De varnade domänägare för att enbart förlita sig på blockering i webbläsaren. De rådde ägare att övervaka loggar för certifikattransparens efter oväntade certifikat, samt att publicera restriktiva DNS-poster för Certification Authority Authorization (CAA). Sådana poster hindrar angripare från att återanvända cachad valideringsdata efter att domänägaren återfått kontrollen över DNS.arstechnica
Händelsen följer liknande episoder. Enligt Startup Fortune utfärdades ett Let's Encrypt-certifikat för google.tg tidigare under 2026 efter att Togos .tg-register komprometterats. År 2011 förfalskade angripare som bröt sig in hos den nederländska certifikatutfärdaren DigiNotar ett jokerteckencertifikat för google.com och använde det mot internetanvändare i Iran. Googles säkerhetsforskare har även följt en kampanj kallad Sea Turtle, som använde stulna inloggningsuppgifter för att kapa domäner på flera ccTLD-register och hämta ut certifikat för dem.startupfortune
"Denna incident behövde inte en noll-dagars-sårbarhet i OpenSSL eller ett kryptografiskt brott," skrev Startup Fortune. "Den behövde bara ett underfinansierat och dåligt säkrat statligt domänregister."startupfortune