Certificati reali per siti falsi, senza toccare una CA

Il 6 ottobre 2026 Google ha reso noto che degli aggressori avevano compromesso i registri di tre domini di primo livello nazionali: .gh per il Ghana, .sl per la Sierra Leone e .as per le Samoa Americane. Modificando i record DNS autoritativi hanno ottenuto certificati HTTPS non autorizzati che coprivano diversi domini di Google e domini di altre organizzazioni.

I sistemi di Google non sono stati violati, e non c'è motivo di credere che le autorità di certificazione che hanno emesso i certificati abbiano sbagliato qualcosa. È questo che rende istruttivo l'attacco. Un'autorità di certificazione emette un certificato quando il richiedente dimostra di controllare il dominio, spesso pubblicando un record nel suo DNS. Chi controlla il DNS supera quella prova onestamente.

Un aggressore con il certificato, la sua chiave privata e il DNS può impersonare il sito vero su una connessione che il browser mostra come sicura, senza alcun avviso.

Cosa mostrano i log pubblici

The Hacker News ha consultato i log di Certificate Transparency il 7 ottobre, e i dati offrono una cronologia che Google non ha pubblicato.

Dominio nazionaleTerritorioPrimo certificato registrato
.ghGhana22 settembre
.slSierra Leone25 settembre
.asSamoa Americane27 settembre

Ha trovato almeno 12 certificati per sette domini, tutti con convalida del dominio: Let's Encrypt ne ha emessi 11 e ZeroSSL uno. Nei dati che risalgono almeno al 10 settembre, ogni altro certificato per google.com.gh, google.sl e google.as proveniva da Google Trust Services, l'autorità di Google stessa. Un dipendente di Let's Encrypt ha confermato sul forum della community il 7 ottobre che sono stati emessi certificati per Google e YouTube e che sono stati revocati.

La revoca non è stata immediata. Due certificati .gh e quello di ZeroSSL sono stati revocati il 26 settembre e gli altri nove il 1° ottobre, quindi l'intervallo tra la prima voce nel log e la revoca è andato da circa un giorno e mezzo a quasi una settimana. Il controllo ha riguardato solo un piccolo insieme di nomi di Google e YouTube, quindi il totale reale potrebbe essere più alto.

Perché la protezione del browser non è la vostra protezione

Chrome ha bloccato i certificati trovati tramite CRLSets, l'elenco d'emergenza per certificati revocati o non attendibili, e gli utenti di Chrome non devono fare nulla. Google è stata esplicita sul limite: non può garantire di aver trovato tutti i domini coinvolti, e i suoi interventi non proteggono in modo affidabile chi usa altri browser.

Certificate Transparency ha mostrato a Google altre organizzazioni colpite dagli stessi attacchi, tra cui diversi grandi marchi globali e servizi online molto diffusi, e l'azienda ha contattato quelle che ha potuto. Google non le ha nominate. Se la vostra azienda possiede un dominio regionale o parcheggiato presso un piccolo registro nazionale, non potete dare per scontato che qualcuno vi abbia avvisato.

Il registro è la parte che nessuno dalla vostra parte controlla. Il vostro fornitore DNS, l'account del registrar e l'accesso multifattore non aiutano quando è compromesso l'operatore dell'intero dominio di primo livello.

Cosa fare questa settimana

Elencate ogni dominio che la vostra organizzazione possiede, compresi quelli nazionali parcheggiati e regionali, e annotate il registro dietro ciascuno. Iscrivetevi a un monitor di Certificate Transparency per tutti, perché CT è l'unico allarme indipendente che scatta quando qualcuno ottiene un certificato a vostro nome.

Pubblicate record CAA restrittivi che nominino le autorità di certificazione che usate e leghino l'emissione al vostro account ACME e al metodo di convalida. Secondo Google, CAA non può impedire l'emissione durante un dirottamento in corso, ma impedisce a un aggressore di riutilizzare una convalida in cache per emettere nuovi certificati dopo che avete ripreso il controllo.

Se possedete qualcosa sotto .gh, .sl o .as, controllate le voci recenti dei log per certificati che non avete richiesto. Per tutto il resto, affidate a una persona precisa una domanda semplice: chi riceve l'allarme quando compare un certificato sconosciuto?

Servola Journal

Lo facciamo per tutti quelli che cercano di stare al passo con ciò che la tecnologia sta facendo alle nostre vite. Le persone che la costruiscono, e le persone a cui capita. Il Servola Journal esiste perché ciò che impariamo appartenga a tutti loro.

Nessuno ci paga per questo. Niente pubblicità, nessun muro a pagamento, gratis per tutti. Crediamo semplicemente che capire ciò che sta succedendo a tutti noi non debba dipendere da chi può permettersi di pagarlo.

Se oggi ti ha dato qualcosa, dicci di continuare. Seguici, lascia un like, o scrivi un commento positivo. Li leggiamo tutti, e sono ciò che ci fa andare avanti.