Echte Zertifikate für gefälschte Seiten, ohne eine CA anzufassen

Am 6. Oktober 2026 machte Google öffentlich, dass Angreifer die Registries von drei Länder-Top-Level-Domains kompromittiert hatten: .gh für Ghana, .sl für Sierra Leone und .as für Amerikanisch-Samoa. Durch Änderung autoritativer DNS-Einträge erhielten sie nicht autorisierte HTTPS-Zertifikate für mehrere Google-Domains und Domains anderer Organisationen.

Googles eigene Systeme wurden nicht verletzt, und es gibt keinen Grund anzunehmen, dass die ausstellenden Zertifizierungsstellen etwas falsch gemacht haben. Gerade das macht den Angriff lehrreich. Eine Zertifizierungsstelle stellt ein Zertifikat aus, sobald der Antragsteller die Kontrolle über die Domain nachweist, oft durch einen Eintrag im DNS. Wer das DNS kontrolliert, besteht diese Prüfung ehrlich.

Ein Angreifer mit Zertifikat, privatem Schlüssel und DNS kann die echte Seite über eine Verbindung imitieren, die der Browser als sicher anzeigt, ganz ohne Warnung.

Was die öffentlichen Logs zeigen

The Hacker News durchsuchte am 7. Oktober die Certificate-Transparency-Logs, und die Einträge liefern einen Zeitverlauf, den Google nicht veröffentlicht hat.

Länder-DomainGebietErstes protokolliertes Zertifikat
.ghGhana22. September
.slSierra Leone25. September
.asAmerikanisch-Samoa27. September

Gefunden wurden mindestens 12 Zertifikate für sieben Domains, alle domainvalidiert: Let's Encrypt stellte 11 aus, ZeroSSL eines. In Einträgen bis mindestens zum 10. September zurück stammte jedes andere Zertifikat für google.com.gh, google.sl und google.as von Google Trust Services, Googles eigener Stelle. Ein Mitarbeiter von Let's Encrypt bestätigte am 7. Oktober im Community-Forum, dass Zertifikate für Google und YouTube ausgestellt und inzwischen widerrufen wurden.

Der Widerruf kam nicht sofort. Zwei .gh-Zertifikate und das ZeroSSL-Zertifikat wurden am 26. September widerrufen, die übrigen neun am 1. Oktober, sodass zwischen erstem Logeintrag und Widerruf gut anderthalb Tage bis fast eine Woche lagen. Die Prüfung umfasste nur wenige Google- und YouTube-Namen, die wahre Zahl könnte also höher liegen.

Warum der Browserschutz nicht Ihr Schutz ist

Chrome sperrte die gefundenen Zertifikate über CRLSets, seine Notfallliste für widerrufene oder nicht vertrauenswürdige Zertifikate, und Chrome-Nutzer müssen nichts tun. Google nannte die Grenze offen: Man könne nicht garantieren, jede betroffene Domain gefunden zu haben, und die Eingriffe schützten Nutzer anderer Browser nicht zuverlässig.

Certificate Transparency zeigte Google weitere Organisationen, die von denselben Angriffen betroffen waren, darunter mehrere führende globale Marken und weit verbreitete Onlinedienste, und Google kontaktierte jene, die es konnte. Namen nannte Google nicht. Wenn Ihr Unternehmen eine regionale oder geparkte Domain bei einer kleinen Länder-Registry hält, können Sie nicht davon ausgehen, dass Sie jemand informiert hat.

Die Registry ist der Teil, den auf Ihrer Seite niemand kontrolliert. Ihr DNS-Anbieter, Ihr Registrar-Konto und Ihre Mehrfaktor-Anmeldung helfen nicht, wenn der Betreiber der ganzen Top-Level-Domain kompromittiert ist.

Was diese Woche zu tun ist

Listen Sie jede Domain auf, die Ihre Organisation hält, auch geparkte und regionale Länderdomains, und notieren Sie die Registry dahinter. Abonnieren Sie für alle einen Certificate-Transparency-Monitor, denn CT ist der einzige unabhängige Alarm, der auslöst, wenn jemand ein Zertifikat in Ihrem Namen beschafft.

Veröffentlichen Sie restriktive CAA-Einträge, die die von Ihnen genutzten Zertifizierungsstellen nennen und die Ausstellung an Ihr eigenes ACME-Konto und Ihre Validierungsmethode binden. Laut Google kann CAA die Ausstellung während eines aktiven Hijacks nicht verhindern, hindert Angreifer aber daran, eine zwischengespeicherte Validierung nach Ihrer Rückkehr zur Kontrolle für neue Zertifikate zu nutzen.

Halten Sie etwas unter .gh, .sl oder .as, prüfen Sie aktuelle Logeinträge auf Zertifikate, die Sie nicht beantragt haben. Für alles andere benennen Sie eine verantwortliche Person für eine einfache Frage: Wer erhält den Alarm, wenn ein unbekanntes Zertifikat auftaucht?

Servola Journal

Wir machen das für alle, die versuchen mit dem Schritt zu halten, was die Technologie mit unserem Leben macht. Für die Menschen, die sie bauen, und für die Menschen, denen sie widerfährt. Das Servola Journal existiert, damit das, was wir lernen, allen von ihnen gehört.

Niemand bezahlt uns dafür. Keine Werbung, keine Bezahlschranke, kostenlos für alle. Wir glauben einfach, dass das Verstehen dessen, was mit uns allen geschieht, nicht davon abhängen sollte, wer es sich leisten kann, dafür zu bezahlen.

Wenn es Ihnen heute etwas gegeben hat, sagen Sie uns, dass wir weitermachen sollen. Folgen Sie uns, hinterlassen Sie ein Like, oder schreiben Sie einen positiven Kommentar. Wir lesen jeden einzelnen, und sie sind es, was uns weitermachen lässt.