К содержанию

Инцидент

12 HTTPS-сертификатов для Google выдали при взломе доменных зон

Атакующие меняли DNS-записи в зонах .gh, .sl и .as и проходили проверку владения доменами.

В Telegram
Карточка TLS-сертификата перед адресной строкой google.com и тремя сетевыми узлами .gh, .sl и .as.
Условная схема атаки: контроль над DNS-записями в зонах .gh, .sl и .as позволил получить HTTPS-сертификаты для доменов Google.

Google сообщила 6 октября о взломе инфраструктуры национальных доменных зон .gh, .sl и .as, закреплённых за Ганой, Сьерра-Леоне и Американским Самоа. Неизвестные изменили авторитативные DNS-записи и получили HTTPS-сертификаты для нескольких доменов Google и других организаций. Системы самой Google взломаны не были.

Подозрительные сертификаты выпускались с 22 по 27 сентября. Google раскрыла инцидент 6 октября, а 7 и 8 октября независимые исследователи опубликовали результаты проверки открытых журналов сертификатов.

Как сработала атака

DNS направляет пользователя на сервер, связанный с доменным именем. Получив контроль над записями, атакующие смогли пройти автоматическую проверку владения доменами у центров сертификации. Поэтому Google не считает, что выдавшие сертификаты организации обязательно нарушили правила.

Сертификат вместе с перенаправлением трафика мог позволить злоумышленнику выдать свой сервер за настоящий сайт без предупреждения браузера. Однако подтверждений, что сертификаты использовались для атак на посетителей, нет.

Сколько сертификатов нашли

The Hacker News обнаружил 12 сертификатов для семи адресов Google и YouTube, включая google.com.gh, google.sl и google.as. Одиннадцать выдал Let’s Encrypt, один — ZeroSSL. К 7 октября все они были отозваны.

iTnews насчитал 32 сертификата, сопоставив более широкий набор записей со списком блокировки Chrome. Google также выявила другие пострадавшие организации, но не назвала их. Полный масштаб атаки неизвестен.

Что сделала Google

Компания заблокировала сертификаты в Chrome через CRLSets — экстренный список, с помощью которого браузер отклоняет опасные сертификаты. Google также добилась их отзыва центрами сертификации, заблокировала найденные сертификаты других организаций и по возможности уведомила владельцев доменов. Пользователям актуального Chrome, по заявлению компании, дополнительных действий не требуется.

Что это значит

Пользователям:

  • обновлять браузер и не обходить предупреждения о сертификатах;
  • отдельно проверять неожиданные просьбы войти в аккаунт, заплатить или передать данные, особенно на сайтах в зонах .gh, .sl и .as.

Владельцам доменов:

  • отслеживать Certificate Transparency для всех адресов, включая региональные и неиспользуемые;
  • настроить строгие CAA-записи, ограничивающие круг центров сертификации. Во время активного захвата DNS они не гарантируют защиту, но помогают после восстановления контроля.
Как процитировать этот материал

«12 HTTPS-сертификатов для Google выдали при взломе доменных зон». hegai.media, 10 октября 2026 г.. https://hegai.media/novosti/12-https-sertifikatov-dlya-google-vydali-pri-vzlome-domennyh-zon--b5e4fc43-091a-486d-a97b-89432045db63