Ægte certifikater til falske sider, uden at røre en CA

Den 6. oktober 2026 oplyste Google, at angribere havde kompromitteret registrene for tre landetopdomæner: .gh for Ghana, .sl for Sierra Leone og .as for Amerikansk Samoa. Ved at ændre autoritative DNS-poster fik de uautoriserede HTTPS-certifikater til flere Google-domæner og domæner tilhørende andre organisationer.

Googles egne systemer blev ikke brudt, og der er ingen grund til at tro, at de certificeringsmyndigheder, der udstedte certifikaterne, gjorde noget forkert. Det er det, der gør angrebet lærerigt. En certificeringsmyndighed udsteder et certifikat, når ansøgeren beviser kontrol over domænet, ofte ved at lægge en post i dets DNS. Den, der kontrollerer DNS, består den prøve ærligt.

En angriber med certifikatet, den private nøgle og DNS kan udgive sig for det rigtige websted over en forbindelse, som browseren viser som sikker, uden nogen advarsel.

Hvad de offentlige logs viser

The Hacker News gennemsøgte Certificate Transparency-logs den 7. oktober, og posterne giver en tidslinje, som Google ikke offentliggjorde.

LandedomæneOmrådeFørste loggede certifikat
.ghGhana22. september
.slSierra Leone25. september
.asAmerikansk Samoa27. september

Den fandt mindst 12 certifikater til syv domæner, alle domænevaliderede: Let's Encrypt udstedte 11 og ZeroSSL ét. I poster, der går tilbage til mindst 10. september, stammede ethvert andet certifikat til google.com.gh, google.sl og google.as fra Google Trust Services, Googles egen myndighed. En medarbejder hos Let's Encrypt bekræftede den 7. oktober i fællesskabsforummet, at certifikater til Google og YouTube blev udstedt og er tilbagekaldt.

Tilbagekaldelsen var ikke øjeblikkelig. To .gh-certifikater og ZeroSSL-certifikatet blev tilbagekaldt den 26. september og de øvrige ni den 1. oktober, så tiden mellem første logpost og tilbagekaldelse løb fra omkring halvanden dag til næsten en uge. Kontrollen dækkede kun et lille udsnit af Google- og YouTube-navne, så det reelle tal kan være højere.

Hvorfor browserbeskyttelse ikke er din beskyttelse

Chrome blokerede de fundne certifikater via CRLSets, sin nødliste over tilbagekaldte eller upålidelige certifikater, og Chrome-brugere behøver ikke gøre noget. Google var tydelig om grænsen: Det kan ikke garantere, at det fandt alle berørte domæner, og dets indgreb beskytter ikke pålideligt folk, der bruger andre browsere.

Certificate Transparency viste Google andre organisationer, der var ramt af de samme angreb, blandt dem flere førende globale mærker og udbredte onlinetjenester, og Google kontaktede dem, det kunne. Google nævnte dem ikke ved navn. Hvis jeres virksomhed ejer et regionalt eller parkeret domæne hos et lille landeregister, kan I ikke gå ud fra, at nogen advarede jer.

Registret er den del, ingen på jeres side kontrollerer. Jeres DNS-udbyder, jeres registrarkonto og jeres multifaktor-login hjælper ikke, når operatøren af hele topdomænet er kompromitteret.

Hvad du gør i denne uge

Lav en liste over alle domæner, jeres organisation ejer, også parkerede og regionale landedomæner, og notér registret bag hvert. Abonnér på en Certificate Transparency-monitor for dem alle, for CT er den eneste uafhængige alarm, der udløses, når nogen får et certifikat i jeres navn.

Udgiv restriktive CAA-poster, der nævner de certificeringsmyndigheder, I bruger, og binder udstedelse til jeres egen ACME-konto og valideringsmetode. Ifølge Google kan CAA ikke stoppe udstedelse under et aktivt kapringsangreb, men det forhindrer en angriber i at genbruge en cachet validering til at lave nye certifikater, efter I har fået kontrollen tilbage.

Ejer I noget under .gh, .sl eller .as, så gennemgå de seneste logposter for certifikater, I ikke har bestilt. For alt andet: Peg på én navngiven person til et enkelt spørgsmål: Hvem får alarmen, når et ukendt certifikat dukker op?

Servola Journal

Vi gør dette for alle, der prøver at følge med i, hvad teknologi gør ved vores liv. De mennesker, der bygger det, og de mennesker, det sker for. Servola Journal findes, så det vi lærer, tilhører dem alle.

Ingen betaler os for dette. Ingen reklamer, ingen betalingsmur, gratis for alle. Vi tror simpelthen, at det at forstå, hvad der sker for os alle, ikke bør afhænge af, hvem der har råd til at betale for det.

Hvis det gav dig noget i dag, så sig til os, at vi skal blive ved. Følg os, giv et like, eller skriv en positiv kommentar. Vi læser hver eneste en, og de er det, der holder os i gang.