К содержанию

Инцидент

В трёх доменных зонах хакеры получили сертификаты Google

Злоумышленники скомпрометировали операторов зон .gh, .sl и .as, изменили DNS-записи отдельных доменов и прошли автоматическую проверку центров сертификации.

В Telegram
Группа людей перед офисным зданием с крупной вывеской Google
Архивное фото: Группа людей перед офисным зданием с крупной вывеской Google© European Union, 2026, licensed under CC BY 4.0 / Peter Dasilva · Лицензия

Google 6 октября сообщила, что злоумышленники скомпрометировали сторонних операторов национальных доменных зон .gh, .sl и .as, относящихся к Гане, Сьерра-Леоне и Американскому Самоа. Они изменили авторитетные DNS-записи отдельных доменов и получили несанкционированные HTTPS-сертификаты для ресурсов Google и других организаций.

Системы Google взломаны не были. Компания также не нашла оснований считать, что центры сертификации нарушили правила: контролируя DNS, атакующие могли пройти автоматическую проверку прав на домен. Такой доступ позволял направить посетителя на подконтрольный сервер с действительным сертификатом и выдать его за настоящий сайт. Однако Google не сообщила, применялись ли сертификаты для перехвата трафика или кражи данных.

The Hacker News обнаружило в публичных журналах Certificate Transparency не менее 12 сертификатов для семи доменов Google и YouTube. Их зарегистрировали с 22 по 27 сентября: 11 выпустила Let’s Encrypt, один — ZeroSSL. К 7 октября все 12 сертификатов были отозваны. Полный масштаб атаки неизвестен: Google также нашла сертификаты других крупных брендов и массовых онлайн-сервисов, но не назвала их.

Что это значит

  • Пользователям Chrome ничего делать не нужно: Google заблокировала обнаруженные сертификаты через механизм CRLSet. Компания также добилась отзыва сертификатов для своих ресурсов, чтобы их блокировали и другие совместимые клиенты.
  • Google не гарантирует, что выявила все затронутые домены. Защита Chrome не распространяется автоматически на другие браузеры и приложения.
  • Владельцам доменов в .gh, .sl и .as следует проверить журналы Certificate Transparency на сертификаты, которые они не заказывали. Google рекомендует отслеживать такие журналы для всего портфеля доменов, включая припаркованные и региональные адреса.
  • Строгие DNS-записи CAA могут запретить выпуск сертификатов неразрешённым центрам и аккаунтам после восстановления DNS. Во время активного захвата они не защищают, поскольку атакующий может изменить и саму CAA-запись.
Как процитировать этот материал

«В трёх доменных зонах хакеры получили сертификаты Google». hegai.media, 8 октября 2026 г.. https://hegai.media/novosti/v-treh-domennyh-zonah-hakery-poluchili-sertifikaty-google--feb07e81-278d-48fd-84c6-f1ca8ffa19a8