Prawdziwe certyfikaty dla fałszywych stron, bez dotykania CA

6 października 2026 roku Google ujawniło, że atakujący skompromitowali rejestry trzech krajowych domen najwyższego poziomu: .gh dla Ghany, .sl dla Sierra Leone i .as dla Samoa Amerykańskiego. Zmieniając autorytatywne rekordy DNS, uzyskali nieautoryzowane certyfikaty HTTPS obejmujące kilka domen Google oraz domeny należące do innych organizacji.

Własne systemy Google nie zostały włamane i nie ma powodu sądzić, że urzędy certyfikacji, które wydały certyfikaty, zrobiły cokolwiek źle. To właśnie czyni atak pouczającym. Urząd certyfikacji wydaje certyfikat, gdy wnioskodawca wykaże kontrolę nad domeną, często przez dodanie rekordu w jej DNS. Kto kontroluje DNS, zdaje ten test uczciwie.

Atakujący z certyfikatem, kluczem prywatnym i DNS może podszyć się pod prawdziwą stronę w połączeniu, które przeglądarka pokazuje jako bezpieczne, bez żadnego ostrzeżenia.

Co pokazują publiczne logi

The Hacker News przeszukał logi Certificate Transparency 7 października, a wpisy dają oś czasu, której Google nie opublikowało.

Domena krajowaTerytoriumPierwszy zalogowany certyfikat
.ghGhana22 września
.slSierra Leone25 września
.asSamoa Amerykańskie27 września

Znaleziono co najmniej 12 certyfikatów dla siedmiu domen, wszystkie z walidacją domeny: Let's Encrypt wydał 11, ZeroSSL jeden. We wpisach sięgających co najmniej 10 września każdy inny certyfikat dla google.com.gh, google.sl i google.as pochodził z Google Trust Services, własnego urzędu Google. Pracownik Let's Encrypt potwierdził 7 października na forum społeczności, że certyfikaty dla Google i YouTube wydano i zostały unieważnione.

Unieważnienie nie było natychmiastowe. Dwa certyfikaty .gh i certyfikat ZeroSSL unieważniono 26 września, a pozostałe dziewięć 1 października, więc odstęp między pierwszym wpisem w logu a unieważnieniem wynosił od około półtorej doby do prawie tygodnia. Sprawdzenie obejmowało tylko niewielki zestaw nazw Google i YouTube, więc prawdziwa liczba może być wyższa.

Dlaczego ochrona przeglądarki to nie twoja ochrona

Chrome zablokował znalezione certyfikaty przez CRLSets, swoją awaryjną listę unieważnionych lub niezaufanych certyfikatów, a użytkownicy Chrome nie muszą nic robić. Google jasno wskazało granicę: nie może zagwarantować, że znalazło każdą dotkniętą domenę, a jego działania nie chronią wiarygodnie użytkowników innych przeglądarek.

Certificate Transparency pokazało Google inne organizacje dotknięte tymi samymi atakami, w tym kilka czołowych globalnych marek i szeroko używanych usług internetowych, a Google skontaktowało się z tymi, z którymi mogło. Nie podało ich nazw. Jeśli twoja firma ma domenę regionalną lub zaparkowaną w małym rejestrze krajowym, nie możesz zakładać, że ktoś cię ostrzegł.

Rejestr to część, której nikt po twojej stronie nie kontroluje. Twój dostawca DNS, konto rejestratora i logowanie wieloskładnikowe nie pomagają, gdy skompromitowany jest operator całej domeny najwyższego poziomu.

Co zrobić w tym tygodniu

Wypisz każdą domenę, którą posiada twoja organizacja, także zaparkowane i regionalne domeny krajowe, i zanotuj rejestr za każdą z nich. Zasubskrybuj monitor Certificate Transparency dla wszystkich, bo CT to jedyny niezależny alarm, który odpala, gdy ktoś uzyskuje certyfikat na twoje nazwisko.

Opublikuj restrykcyjne rekordy CAA, które wymieniają używane przez ciebie urzędy certyfikacji i wiążą wydawanie z twoim własnym kontem ACME i metodą walidacji. Według Google CAA nie zatrzyma wydawania podczas aktywnego przejęcia, ale uniemożliwia atakującemu ponowne użycie zapamiętanej walidacji do tworzenia nowych certyfikatów po odzyskaniu przez ciebie kontroli.

Jeśli masz cokolwiek pod .gh, .sl lub .as, przejrzyj ostatnie wpisy w logach pod kątem certyfikatów, o które nie prosiłeś. W pozostałych przypadkach wskaż jedną osobę z imienia i nazwiska, która odpowie na proste pytanie: kto dostaje alarm, gdy pojawia się nieznany certyfikat?

Servola Journal

Robimy to dla wszystkich, którzy starają się nadążyć za tym, co technologia robi z naszym życiem. Dla ludzi, którzy ją budują, i dla ludzi, którym się to przydarza. Servola Journal istnieje, aby to, czego się uczymy, należało do nich wszystkich.

Nikt nam za to nie płaci. Żadnych reklam, żadnego muru płatności, za darmo dla wszystkich. Po prostu wierzymy, że zrozumienie tego, co dzieje się z nami wszystkimi, nie powinno zależeć od tego, kogo stać na zapłacenie za to.

Jeśli to dało ci dziś coś, powiedz nam, żebyśmy kontynuowali. Obserwuj nas, zostaw polubienie, albo napisz pozytywny komentarz. Czytamy każdy jeden, i to oni sprawiają, że działamy dalej.