Echte certificaten voor nepsites, zonder een CA aan te raken
Op 6 oktober 2026 maakte Google bekend dat aanvallers de registries van drie landelijke topleveldomeinen hadden gecompromitteerd: .gh voor Ghana, .sl voor Sierra Leone en .as voor Amerikaans-Samoa. Door gezaghebbende DNS-records te wijzigen kregen ze niet-geautoriseerde HTTPS-certificaten voor meerdere Google-domeinen en domeinen van andere organisaties.
De eigen systemen van Google zijn niet gehackt, en er is geen reden om aan te nemen dat de certificeringsinstanties die de certificaten uitgaven iets verkeerd deden. Dat maakt de aanval leerzaam. Een certificeringsinstantie geeft een certificaat uit zodra de aanvrager aantoont het domein te beheersen, vaak door een record in de DNS te plaatsen. Wie de DNS beheert, slaagt eerlijk voor die test.
Een aanvaller met het certificaat, de privésleutel en de DNS kan de echte site nabootsen over een verbinding die de browser als veilig toont, zonder enige waarschuwing.
Wat de openbare logs tonen
The Hacker News doorzocht op 7 oktober de Certificate Transparency-logs, en de gegevens geven een tijdlijn die Google niet publiceerde.
| Landendomein | Gebied | Eerste gelogde certificaat |
|---|---|---|
| .gh | Ghana | 22 september |
| .sl | Sierra Leone | 25 september |
| .as | Amerikaans-Samoa | 27 september |
Het vond minstens 12 certificaten voor zeven domeinen, allemaal domeingevalideerd: Let's Encrypt gaf er 11 uit en ZeroSSL één. In gegevens die teruggaan tot minstens 10 september kwam elk ander certificaat voor google.com.gh, google.sl en google.as van Google Trust Services, de eigen instantie van Google. Een medewerker van Let's Encrypt bevestigde op 7 oktober op het communityforum dat certificaten voor Google en YouTube zijn uitgegeven en ingetrokken.
Intrekking ging niet meteen. Twee .gh-certificaten en het ZeroSSL-certificaat werden op 26 september ingetrokken en de andere negen op 1 oktober, zodat de tijd tussen eerste logvermelding en intrekking liep van ongeveer anderhalve dag tot bijna een week. De controle omvatte slechts een kleine set Google- en YouTube-namen, dus het werkelijke totaal kan hoger liggen.
Waarom browserbescherming niet uw bescherming is
Chrome blokkeerde de gevonden certificaten via CRLSets, de noodlijst voor ingetrokken of onbetrouwbare certificaten, en Chrome-gebruikers hoeven niets te doen. Google was duidelijk over de grens: het kan niet garanderen dat het elk getroffen domein vond, en zijn ingrepen beschermen gebruikers van andere browsers niet betrouwbaar.
Certificate Transparency toonde Google andere organisaties die door dezelfde aanvallen waren getroffen, waaronder enkele toonaangevende wereldmerken en veelgebruikte onlinediensten, en het benaderde wie het kon. Google noemde geen namen. Als uw bedrijf een regionaal of geparkeerd domein bij een kleine landenregistry heeft, kunt u er niet van uitgaan dat iemand u waarschuwde.
De registry is het deel dat niemand aan uw kant beheerst. Uw DNS-aanbieder, uw registrar-account en uw meerfactorinlog helpen niet wanneer de beheerder van het hele topleveldomein is gecompromitteerd.
Wat u deze week doet
Maak een lijst van elk domein dat uw organisatie houdt, ook geparkeerde en regionale landendomeinen, en noteer de registry erachter. Abonneer u voor alle op een Certificate Transparency-monitor, want CT is de enige onafhankelijke melding die afgaat wanneer iemand een certificaat op uw naam verkrijgt.
Publiceer strikte CAA-records die de door u gebruikte certificeringsinstanties noemen en uitgifte koppelen aan uw eigen ACME-account en validatiemethode. Volgens Google kan CAA uitgifte tijdens een actieve kaping niet stoppen, maar het voorkomt dat een aanvaller een gecachte validatie hergebruikt om nieuwe certificaten te maken nadat u de controle terug heeft.
Houdt u iets onder .gh, .sl of .as, bekijk dan recente logvermeldingen op certificaten die u niet aanvroeg. Voor al het andere: wijs een met naam genoemde persoon aan voor een eenvoudige vraag: wie krijgt de melding wanneer een onbekend certificaat verschijnt?
Servola Journal
We doen dit voor iedereen die probeert bij te blijven met wat technologie met ons leven doet. De mensen die het bouwen, en de mensen die het overkomt. Servola Journal bestaat zodat wat we leren van hen allemaal is.
Niemand betaalt ons hiervoor. Geen advertenties, geen betaalmuur, gratis voor iedereen. We geloven gewoon dat begrijpen wat er met ons allemaal gebeurt niet zou moeten afhangen van wie het zich kan veroorloven ervoor te betalen.
Als dit je vandaag iets heeft gegeven, zeg ons dan om door te gaan. Volg ons, laat een like achter, of schrijf een positieve reactie. We lezen ze allemaal, en ze zijn wat ons op de been houdt.
Lees hierna: De Beste AI-hacktools Zijn Nu Alleen Op Uitnodiging | Chrome's Volgende Zero-Day Gaat naar Brussel



