Riktiga certifikat för falska sajter, utan att röra en CA
Den 6 oktober 2026 meddelade Google att angripare hade komprometterat registren för tre landstoppdomäner: .gh för Ghana, .sl för Sierra Leone och .as för Amerikanska Samoa. Genom att ändra auktoritativa DNS-poster fick de obehöriga HTTPS-certifikat som täckte flera Google-domäner och domäner som tillhör andra organisationer.
Googles egna system hackades inte, och det finns ingen anledning att tro att de certifikatutfärdare som utfärdade certifikaten gjorde något fel. Det är det som gör attacken lärorik. En certifikatutfärdare utfärdar ett certifikat när sökanden visar kontroll över domänen, ofta genom att lägga en post i dess DNS. Den som kontrollerar DNS klarar det provet ärligt.
En angripare med certifikatet, den privata nyckeln och DNS kan utge sig för den riktiga sajten över en anslutning som webbläsaren visar som säker, utan någon varning.
Vad de offentliga loggarna visar
The Hacker News sökte i Certificate Transparency-loggar den 7 oktober, och posterna ger en tidslinje som Google inte publicerade.
| Landsdomän | Område | Första loggade certifikat |
|---|---|---|
| .gh | Ghana | 22 september |
| .sl | Sierra Leone | 25 september |
| .as | Amerikanska Samoa | 27 september |
Den hittade minst 12 certifikat för sju domäner, alla domänvaliderade: Let's Encrypt utfärdade 11 och ZeroSSL ett. I poster som går tillbaka till minst 10 september kom alla andra certifikat för google.com.gh, google.sl och google.as från Google Trust Services, Googles egen utfärdare. En medarbetare på Let's Encrypt bekräftade den 7 oktober i community-forumet att certifikat för Google och YouTube utfärdades och har återkallats.
Återkallandet var inte omedelbart. Två .gh-certifikat och ZeroSSL-certifikatet återkallades den 26 september och de andra nio den 1 oktober, så tiden mellan första loggposten och återkallandet låg mellan drygt en dag och nästan en vecka. Kontrollen omfattade bara en liten uppsättning Google- och YouTube-namn, så det verkliga antalet kan vara högre.
Varför webbläsarskyddet inte är ditt skydd
Chrome blockerade de funna certifikaten via CRLSets, sin nödlista för återkallade eller opålitliga certifikat, och Chrome-användare behöver inte göra något. Google var tydligt med gränsen: man kan inte garantera att man hittade varje drabbad domän, och insatserna skyddar inte pålitligt användare av andra webbläsare.
Certificate Transparency visade Google andra organisationer som drabbats av samma attacker, bland dem flera ledande globala varumärken och mycket använda onlinetjänster, och Google kontaktade dem det kunde. Google nämnde dem inte vid namn. Om ert företag har en regional eller parkerad domän hos ett litet landsregister kan ni inte utgå från att någon varnade er.
Registret är den del som ingen på er sida kontrollerar. Er DNS-leverantör, ert registratorkonto och er flerfaktorinloggning hjälper inte när operatören av hela toppdomänen är komprometterad.
Vad du gör den här veckan
Lista varje domän er organisation äger, även parkerade och regionala landsdomäner, och notera registret bakom var och en. Prenumerera på en Certificate Transparency-monitor för alla, eftersom CT är det enda oberoende larm som går när någon skaffar ett certifikat i ert namn.
Publicera restriktiva CAA-poster som nämner de certifikatutfärdare ni använder och knyter utfärdandet till ert eget ACME-konto och er valideringsmetod. Enligt Google kan CAA inte stoppa utfärdande under en pågående kapning, men det hindrar en angripare från att återanvända en cachad validering för att skapa nya certifikat efter att ni fått tillbaka kontrollen.
Äger ni något under .gh, .sl eller .as, granska de senaste loggposterna efter certifikat ni inte beställt. För allt annat: sätt en namngiven person på en enkel fråga: vem får larmet när ett okänt certifikat dyker upp?
Servola Journal
Vi gör detta för alla som försöker hålla jämna steg med vad tekniken gör med våra liv. Människorna som bygger den, och människorna det händer med. Servola Journal finns så att det vi lär oss tillhör dem alla.
Ingen betalar oss för detta. Inga annonser, ingen betalvägg, gratis för alla. Vi tror helt enkelt att förståelse av vad som händer oss alla inte borde bero på vem som har råd att betala för det.
Om det gav dig något idag, säg till oss att fortsätta. Följ oss, lämna en gilla-markering, eller skriv en positiv kommentar. Vi läser varenda en, och de är det som håller oss igång.
Läs vidare: De bästa AI-hackningsverktygen är nu endast tillgängliga på inbjudan | Chromes nästa zero-day skickas till Bryssel



