Registre ccTLD compromise: certificate false pentru Google
Pe 6 octombrie 2026, echipa Chrome Secure Web and Networking de la Google a descris un incident în care atacatori au compromis registrele terților pentru trei domenii de țară, .gh (Ghana), .sl (Sierra Leone) și .as (Samoa Americană), au modificat înregistrările DNS autoritative și au obținut certificate HTTPS neautorizate. Certificatele acopereau mai multe domenii Google și domenii ale altor organizații. Google spune că propriile sisteme nu au fost compromise.
Nu este un defect de software cu un patch. Este un risc de control al DNS: cine controlează răspunsurile DNS autoritative poate trece verificările de proprietate ale unei autorități de certificare. Pentru un inventar de active, lecția practică este să știi ce domenii ai, inclusiv cele parcate sau regionale, să primești alertă când apare un certificat pentru ele și să limitezi cine poate emite certificate.
Ce este confirmat
Potrivit postării Google, echipa a aflat de deturnări cu o săptămână înainte de publicare. Atacatorii au compromis registrele terților pentru cele trei domenii de țară și au modificat înregistrările DNS autoritative, ceea ce le-a permis să obțină certificate HTTPS neautorizate pentru mai multe domenii Google și pentru domenii ale altor organizații. Orice domeniu care se termină în .gh, .sl sau .as a fost expus riscului.
Chrome a blocat certificatele neautorizate pentru proprietățile Google prin CRLSets și a lucrat cu autoritățile emitente pentru revocare. Datele din Certificate Transparency au arătat apoi alte organizații afectate, între care mari mărci globale și servicii folosite pe scară largă, pe care Google nu le numește; Chrome le-a blocat și a contactat organizațiile unde a fost posibil. Google spune că nu are motive să creadă că autoritățile de certificare au greșit.
Google avertizează că nu poate garanta că a identificat toate domeniile afectate și că măsurile Chrome nu protejează în mod fiabil utilizatorii altor browsere sau clienți.
Ce nu se știe
Postarea Google nu numește autoritățile emitente, nu listează organizațiile afectate, nu dă datele exacte ale deturnărilor, nu spune cum au fost compromise registrele și nu spune cine este responsabil. Nu precizează nici dacă certificatele au fost folosite pentru impersonare sau interceptarea traficului, nici dacă registrele au fost între timp securizate.
The Hacker News relatează, din propria căutare în jurnalele Certificate Transparency, cel puțin 12 certificate înregistrate între 22 și 27 septembrie pentru șapte domenii, dintre care 11 emise de Let’s Encrypt și unul de ZeroSSL, toate cu validare de domeniu. Potrivit aceleiași publicații, cele două certificate .gh și cel ZeroSSL au fost revocate pe 26 septembrie, celelalte nouă pe 1 octombrie. Aceste detalii nu provin de la Google și nu le-am putut verifica independent; tratează-le ca relatare.
Ce poți face din interior
Google recomandă proprietarilor de domenii trei lucruri.
- ▸Monitorizează jurnalele Certificate Transparency pentru toate domeniile tale, inclusiv cele parcate și cele regionale, ca să primești alertă aproape în timp real când apare un certificat nou. Dacă ai domenii .gh, .sl sau .as, verifică acum intrările recente pentru emiteri neașteptate.
- ▸Publică înregistrări CAA restrictive (RFC 8659), care spun ce autorități pot emite certificate pentru domeniul tău.
- ▸Leagă CAA de conturile ACME și de metodele de validare (RFC 8657), ca emiterea să fie limitată la conturi și metode autorizate.
Limitele CAA
CAA nu oprește emiterea cât timp deturnarea DNS este activă. Rolul ei vine după ce recâștigi controlul: autoritățile de certificare pot reutiliza validări de control al domeniului făcute anterior, iar un atacator ar putea folosi o validare păstrată în cache ca să obțină certificate noi chiar după încheierea deturnării. De aceea, după un incident de acest tip, refă și verifică imediat politica CAA.
The Hacker News adaugă că regulile actuale permit reutilizarea validărilor pentru până la 200 de zile, cu reducere la 100 de zile în martie 2027 și la 10 zile în martie 2029. Google spune că urmărește certificate cu valabilitate mai scurtă și mai puțină reutilizare a validărilor prin Chrome Root Program.
Dacă găsești un certificat pe care nu l-ai cerut
- ▸Raportează-l autorității emitente; The Hacker News notează că autoritățile trebuie să răspundă unui raport de problemă de certificat în 24 de ore.
- ▸Verifică înregistrările DNS autoritative ale domeniului și cine le-a modificat, la registrar și la furnizorul de DNS.
- ▸Păstrează intrarea din jurnalul CT, data observării, raportul trimis și starea CAA înainte și după.
- ▸Tratează traficul către acel nume ca potențial interceptat doar dacă ai dovezi; sursele nu spun dacă certificatele au fost folosite pentru interceptare.
Închide alerta cu dovezi
Pentru fiecare domeniu din portofoliu, păstrează registrul sau extensia, furnizorul DNS, starea alertei CT, politica CAA și data ultimei verificări. Pentru cele trei extensii afectate, notează rezultatul căutării în jurnalele CT și decizia luată. Aceste câmpuri arată, într-un audit, că ai verificat expunerea, nu doar că ai citit știrea.
Domeniile parcate fac parte din inventar
Păstrează în Awarely Monitor lista activelor și dovezile verificărilor făcute. Alertele Certificate Transparency și politica CAA rămân la furnizorul DNS și la autoritatea de certificare.
