Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
Google berichtete am 6. Oktober, dass Angreifer es geschafft haben, unbefugte HTTPS-Zertifikate für Google- und YouTube-Namen auszustellen, nachdem sie autoritäre DNS-Aufzeichnungen von drei Top-Level-Domains mit Ländercode beeinträchtigt hatten: .gh (Ghana), .sl (Sierra Leone) und .as (American Samoa). Gemäß den öffentlichen Aufzeichnungen der Zertifikattransparenz (CT) wurden zwischen dem 22. und 27. September mindestens zwölf Zertifikate für Varianten dieser Namen hinzugefügt (z.B. google.com.gh, google.sl und google.as); Let's Encrypt ausgestellt 11 und ZeroSSL ausgestellt einen. Google erklärt, dass seine eigenen internen Systeme nicht verletzt wurden; der Pfad des Angriffs war die Manipulation von DNS in dieser ccTLD.
Technisch gesehen, was passiert ist eine klassische Art von DNS-Bereich Entführung: Die Angreifer änderten die maßgeblichen Datensätze, die angeben, welche Server für eine Domain reagieren. Die Zertifizierungsbehörden (Cans) überprüfen die Kontrolle über einen Domain-Namen vor der Ausstellung eines Zertifikats und eine regelmäßige Form der Überprüfung ist es, dass der Antragsteller ein bestimmtes DNS-Register platzieren oder einen Token auf einer Domain-URL bedienen muss. Durch die Kontrolle des DNS-Bereichs konnten die Angreifer auf diese Tests reagieren und so gültige Zertifikate erhalten, die von legitimen Cans ausgestellt wurden. Mit einem gültigen Zertifikat in der Hand kann ein Angreifer, der den Verkehr abfangen kann (z.B. in einem öffentlichen Wi-Fi-Netzwerk oder durch eine schädliche Routing) das Zertifikat vorzeigen und anscheinend legitime verschlüsselte Verbindungen herstellen, die es erlauben würden, vertrauliche Daten zu lesen oder zu behandeln.

Verifizierte Fakten: Google blockierte die nicht autorisierten Zertifikate in Chrome mit CRLSet - dem schnellen Notfall-Zertifikat-Verriegelungsmechanismus des Browsers - und arbeitete mit den CAs, um die Zertifikate zu widerrufen, nach seiner Aussage. CT-Aufzeichnungen zeigen Einträge und Stornierungen; Suche in öffentlichen Dienstleistungen wie ctlogs.dev und Monitoring-Tools wie Zertifizierter Spotter bestätigte das Vorhandensein und den späteren Widerruf der registrierten Drucke. Google sagte auch, es erkannte Anzeichen, dass andere Organisationen - weit verbreitete Marken und Dienstleistungen - wurden von dem gleichen Muster betroffen, obwohl sie sie nicht öffentlich identifiziert.
Was immer noch unsicher ist und nicht von Google bestätigt enthält, ob eine dieser Zertifikate tatsächlich in aktiven Angriffen gegen Benutzer verwendet wurden, um Daten zu lesen, die Identität der Angreifer, die genaue Methode, mit der die DNS-Datensätze jeder ccTLD begangen wurden und ob die Registrierungen oder Aufzeichnungen dieser ccTLD vollständig remittiert wurden. Google stellte auch fest, dass es aufgrund der Komplexität von DNS-Entführungen nicht garantieren kann, dass seine Analyse alle betroffenen Domains erfasst hat.
Der Vorfall zeigt mehrere Schwachstellen in der TLS / DNS-Ökosystem-Konfidenzkette. Erstens hängt die Ausgabe von Zertifikaten auf Basis von Domänenvalidierungstests von der Integrität des DNS-Systems ab: Wenn das Steuersignal durch eine Zonenentführung verfälscht werden kann, kann die CA berechtigterweise ein Zertifikat an einen Angreifer ausstellen. Zweitens, CAs können vorab Kontrollkontrollen wieder verwenden, um die nachfolgenden Emissionen zu beschleunigen; die Regeln der Baseline Anforderungen (CA / Browser Forum) setzen Zeitlimits für eine solche Wiederverwendung in den kommenden Jahren reduziert werden, und einige Lieferanten wie Let's Encrypt haben bereits Änderungen in ihrer Wiederverwendungszeit angekündigt. Diese Details erklären, warum eine temporäre Domänensteuerung tagsüber gültige Zertifikate ergeben kann.
Die realen Folgen variieren je nach Rolle: Für Endbenutzer ist das Hauptrisiko ein Mensch-in-Medium-Angriff, der eine dieser Zertifikate und Dekodierungen offenbar verschlüsselten Verkehr präsentiert. Bei Domänenbetreibern und Dienstleistern ist dies ein Verlust an Kontrolle und eventueller Service-Supplantierung; außerdem muss CT-Logs schnell geprüft, Zertifikate widerrufen und die Integrität von DNS-Bereichen überprüft werden. Für CAs erfordert das Ereignis die Überprüfung der Validierungsprozeduren und die Beschleunigung von Richtlinien, die das Wiederverwendungsfenster von Domain-Checks reduzieren.
Google und die Cans ergriffen konkrete und sichtbare Maßnahmen: Blockierung in Chrome durch CRLSet und Anfragen für den Widerruf an die Cans emittores. Google warnte jedoch, dass Chrome-Schutz sind nicht genug für alle Browser und dass Domain-Besitzer sollten nicht nur auf den Browser verlassen, um ihre Benutzer zu schützen.
Praktische und spezifische Empfehlungen (die tun sollten, was): Domain-Besitzer unter einer dieser ccTLD oder mit regionalen Subdomains sollten sofort Audit-Zertifikate Transparenz-Zertifikate für alle Varianten ihrer Namen - einschließlich geparkter und regionaler Domänen - mit CT-Überwachungsdiensten und Überprüfungen von unaufgeforderten Zertifikaten. Veröffentlichung einer CA(Certification Authority Authorization) strenge Grenzwerte, die CAs Zertifikate für ihre Domain ausstellen können und, wenn die CA es erlaubt, auf Ihr Konto in dieser CA einschreiben, um Risiken zu reduzieren. Sie berichtet unverzüglich über einen Certificate Problem Report über eine unbefugte Ausgabe an die ausstellende CA; die CAs sind verpflichtet, nach den Regeln des Sektors in kurzer Zeit zu untersuchen und zu reagieren.

Darüber hinaus, und obwohl Google es bereits indirekt vorgeschlagen, DNS-Administratoren und Registerbeamte müssen Anmeldeinformationen und Zugriff auf ihre Registrator-Konten und auf autoritäre Namensserver überprüfen: aktive Multifaktor-Authentifizierung in den Registrator-Konten, Transfersperren anwenden, Änderungen in Namensservern überprüfen und SOA / serielle Änderungsalarme aufzeichnen. Implementieren oder überprüfen DNSSEC in seinen Bereichen, wo möglich; DNSSEC ist kein Panacea und ist nicht immer für alle ccTLD, aber es fügt eine Schicht, die es schwierig macht, die Delegation Informationen auf der Straße zu handhaben. Schließlich reduzieren Sie das Vertrauensfenster in Domänenvalidierungen, in denen Ihre CA es erlaubt (z.B. verwenden Sie CAs, die keine langfristigen Kontrollen wiederverwenden).
Für Endbenutzer ist die sofortige Empfehlung, Browser und Systeme aktuell zu halten: Chrome hat bereits die betroffenen Zertifikate blockiert, aber andere Browser können länger dauern, um Retorationen und Updates zu erhalten. Vermeiden Sie unzuverlässige öffentliche WLAN-Netzwerke und, wenn Sie mit sensiblen Informationen umgehen, betrachten Sie die Verwendung von zuverlässigen privaten Netzwerken oder VPNs, da die Untersuchungen fortgesetzt werden.
Schließlich unterstreicht dieser Vorfall die Bedeutung einer ständigen Überwachung: Zertifikat Transparenz ist ein öffentliches Werkzeug, das es erlaubt, ungewöhnliche Emissionen zu erkennen, aber es funktioniert nur, wenn die Eigentümer es verwenden. Dokumentation und Ressourcen auf der CT und der öffentlichen Überwachung sind auf der offiziellen Certificate Transparency-Seite und bei der Überwachung von Dienstleistungen wie Cert Spotter verfügbar; diejenigen, die Domains verwalten, müssen sie in ihre Sicherheitsprozesse integrieren. Weitere technische Informationen zu CT und Ressourcen, mit denen Sie beginnen können, finden Sie unter Zertifikat-transparency.org und Cert Spotters Dokumentation.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

FBI und sechs Länder verbinden Integrity Technology Group mit Entity Post Diebstahl in SE Asien
Am 8. Oktober veröffentlichten das FBI und die Agenturen in sechs Ländern eine gemeinsame Warnung, die einem chinesischen Unternehmen, der Integrity Technology Group, eine anhal...

Kampagne mit LLM und ARTEX greift südkoreanische Finanzinstitute und Exfilterdaten an
Sicherheitsforscher haben eine Kampagne gegen südkoreanische Finanzinstitute unter Verwendung von sprachegesteuerten Angriffswerkzeugen zur Automatisierung von Intrusionen und D...

ChainDrop Kampagne enthüllt Tensorlake in npm; Version 0.5.144 Widerruf
Ein Paket von npm genannt Tensorlake, ein SDK in TypeScript orientiert an Tensorlake-Anwendungen und -Diensten, war in einer Supply-Chain-Kampagne verbunden mit der Angriffsfami...

Cyber-Risiko in 2026 bewegt sich zu Workflows und IA, laut Voice of the CISO
Die von fünf Editionen der Voice of the CISO Studie hinzugefügten Daten - einschließlich der jüngsten Ergebnisse von 2026 - zeichnen eine weniger intensive Veränderung als Risik...

Phishing BitB weist auf Werbeprofis und Kontomanager zu stehlen MFA
Sicherheitsforscher haben eine Phishing-Kampagne für Werbeprofis und Account Manager beschrieben, die eine human-operierte Plattform verwendet, um Anzeigenprodukte im Zusammenha...

Dänemark bestätigt unbefugten Zugriff auf die RCP, die 8,8 Millionen Datensätze betroffen
Die dänische Regierung bestätigte, dass es für etwa zehn Tage im September unberechtigten Zugang zu den Zentrales Peru Register (CPR) die nationale Bevölkerungsdatenbank. Laut d...

Microsoft stellt Off-Calendar-Patch für CVE-2026-96940 in Exchange Server vor
Microsoft veröffentlichte am 2. Oktober 2026 ein Off-Schedule-Sicherheits-Update, um eine hohe Sicherheitslücke in Microsoft Exchange Server, registriert als CVE-2026-96940 und ...