главное в кибербезопасности Читать в канале
Атаки и утечки 8 октября 2026 2 мин

Злоумышленники захватили домены верхнего уровня и выпустили поддельные сертификаты для Google

Атакующие изменили DNS-записи и получили несанкционированные HTTPS-сертификаты

Злоумышленники захватили домены верхнего уровня в национальных доменных зонах .gh (Гана), .sl (Сьерра-Леоне) и .as (Американское Самоа). Это позволило им изменить авторитативные DNS-записи. Атакующие также получили несанкционированные HTTPS-сертификаты для нескольких доменов Google и других организаций. Google узнал об атаках на прошлой неделе. Компания не уточнила, какие именно домены и организации пострадали. Системы Google не были скомпрометированы. Браузер Chrome заблокировал поддельные сертификаты в затронутых национальных доменных зонах. Google считает, что удостоверяющие центры (CA), выписавшие сертификаты, не нарушали правил. Атаки такого типа позволяют злоумышленникам выдавать себя за легитимные организации и сайты без срабатывания предупреждений браузера. Атакующий контролирует маршрутизацию трафика через DNS и приватный ключ неавторизованного сертификата. Это дает возможность перехватывать или изменять данные пользователей. Злоумышленники могут использовать бренд доверенной организации для распространения вредоносного ПО или фишинга.

Атака затрагивает владельцев доменов в зонах .gh, .sl и .as

Google предупредил владельцев доменов, что вмешательство на стороне браузера не гарантирует защиту пользователей. Анализ Google не смог выявить все затронутые домены. Вмешательство Chrome не защищает пользователей других браузеров. Атаки DNS-захвата сложны для полного анализа. Поэтому Google рекомендует владельцам доменов постоянно отслеживать журналы Certificate Transparency (CT). Это касается всех доменов организации, включая неиспользуемые или региональные свойства национальных доменных зон. Отслеживание CT-логов предоставляет оповещения в режиме, близком к реальному времени. Оповещения срабатывают при получении сертификата для домена организации. Владельцам доменов в зонах .gh, .sl или .as следует проверять недавние записи CT-логов на предмет неожиданных сертификатов. Организации могут публиковать ограничительные DNS-записи Certification Authority Authorization (CAA). Эти записи позволяют владельцам доменов указывать, какие CA могут выдавать сертификаты для их доменов. CAA-записи не останавливают выдачу сертификатов во время атаки DNS-захвата. Однако они помогают защитить домены после восстановления контроля над DNS. Google рекомендует CAA-политики, ограничивающие выдачу сертификатов конкретными авторизованными учетными записями и методами валидации. Это предотвращает использование злоумышленниками кэшированного состояния валидации для выпуска новых сертификатов после окончания захвата.

Отслеживайте журналы Certificate Transparency и публикуйте CAA-записи

Google рекомендует владельцам доменов постоянно отслеживать журналы Certificate Transparency (CT) для всех своих доменов. Это позволяет получать оповещения в режиме, близком к реальному времени, о выдаче сертификатов. Владельцам доменов в национальных зонах .gh, .sl и .as следует внимательно проверять недавние записи CT-логов. Ищите там неожиданно выданные сертификаты. Организации также могут публиковать ограничительные DNS-записи Certification Authority Authorization (CAA). Эти записи указывают, какие удостоверяющие центры (CA) имеют право выдавать сертификаты для доменов. CAA-записи помогают защитить домены после восстановления контроля над DNS. Google советует использовать CAA-политики, которые ограничивают выдачу сертификатов определенными учетными записями и методами валидации. Это предотвратит использование злоумышленниками кэшированного состояния валидации для выпуска новых сертификатов после завершения атаки.

Опубликовано в канале 8 октября, 19:09

Каждый материал сайта выходит в канале в тот же момент.

Источники: The Register · Malwarebytes Labs