СреднийII Кибервойна и критическая инфраструктура6 октября 2026 г., вторник
Взломав три национальных доменных реестра, хакеры получили сертификаты Google
6–7 октября Google сообщила о взломе реестров национальных доменов .gh, .sl и .as. The Hacker News нашёл в журналах сертификатов 12 сертификатов для 7 доменов, включая google.com.gh и youtube.as; Google подтвердила, что на 7 октября они отозваны.
Как сообщил The Hacker News 7 октября, реестр Ганы .gh был взломан 22 сентября, реестр Сьерра-Леоне .sl — 25 сентября, реестр Американского Самоа .as — 27 сентября. В 3 реестрах злоумышленники изменили авторитетные записи DNS, которые определяют, на какой сервер ведёт домен, и перенаправили трафик на свою инфраструктуру. Так они смогли получить действительные TLS-сертификаты — основу значка замка в браузере — для 7 доменов, которыми не владели. По данным BleepingComputer, целью были сторонние операторы, обслуживающие 3 реестра.
The Hacker News нашёл 12 сертификатов в журналах Certificate Transparency — публичном реестре, куда попадает каждый выданный сертификат. 11 из них выпустил Let's Encrypt, 1 — ZeroSSL. Все 12 были сертификатами с проверкой домена, для которых достаточно доказать контроль над DNS. Google подтвердила, что сертификаты для Google и YouTube на 7 октября отозваны. Как сообщил BleepingComputer 7 октября, Google заблокировала сертификаты в Chrome через список CRLSet и заявила, что её собственные системы никак не пострадали.
Дату раскрытия 2 источника называют по-разному: The Hacker News пишет, что Google объявила об инциденте 6 октября, BleepingComputer — 7 октября. Личность злоумышленников на 7 октября не раскрыта; использовались ли сертификаты во вред, не подтверждено. Ограничение в том, что цепочка доверия в интернете рвётся в самом слабом звене: стоило пасть оператору 3 небольших национальных реестров, как для доменов глобальных брендов в этих зонах удалось получить действительные сертификаты.
Оценка Talay
Вывод
Атака показывает, что доверие в интернете зависит от защищённости реестров небольших стран. Отзыв сертификатов Google закрыл этот эпизод. Но падение 3 реестров с интервалом в 5 дней наводит на мысль, что под ударом могут оказаться и другие реестры в той же цепочке операторов. Наиболее вероятный путь — удостоверяющие центры введут дополнительную проверку для национальных доменов.
Возможные последствия
- Безопасность пользователейНегативноНедели
Поддельные сайты с действительным сертификатом могут собирать учётные данные без предупреждений браузера; это окно открыто до отзыва сертификата.
- Удостоверяющие центрыНеопределённо1–6 месяцев
Центры, выдающие сертификаты автоматически, могут быть вынуждены ужесточить проверку, основанную лишь на контроле DNS, для национальных доменов.
- Реестры небольших странНеопределённоБолее 6 месяцев
Доменные реестры развивающихся стран обслуживают и сайты госорганов и банков, поэтому на них растёт давление в пользу инвестиций в безопасность.
Вероятные сценарии
- 1Обнаруживаются похожие захваты реестров50 %
Анализ журналов Certificate Transparency выявляет подозрительные сертификаты и в других национальных реестрах.
Что отслеживать: Новые сертификаты в журналах для доменов крупных брендов и банков в национальных зонах
- 2Инцидент ограничивается 3 реестрами35 %
Отзывы и исправления у операторов закрывают инцидент, новых жертв не объявляют.
Что отслеживать: Отчёты операторов реестров Ганы, Сьерра-Леоне и Американского Самоа
- 3Атаку связывают с госгруппировкой15 %
Охранная компания или Google приписывают атаку группировке, поддерживаемой государством.
Что отслеживать: Отчёт об атрибуции от Google Threat Analysis Group или Mandiant
Вероятности — это откалиброванное суждение на основе источников, а не измерение; они пересматриваются с появлением новых данных. Не является инвестиционной рекомендацией.
Реакция рынка
Затронутые индикаторы
- Взломанные национальные реестры▼ 3
- Незаконно выданные сертификаты▼ 12
- Затронутые домены▼ 7