Перейти к содержанию
РегионАфрика к югу от Сахары

СреднийII Кибервойна и критическая инфраструктура6 октября 2026 г., вторник

Взломав три национальных доменных реестра, хакеры получили сертификаты Google

6–7 октября Google сообщила о взломе реестров национальных доменов .gh, .sl и .as. The Hacker News нашёл в журналах сертификатов 12 сертификатов для 7 доменов, включая google.com.gh и youtube.as; Google подтвердила, что на 7 октября они отозваны.

Местоположение: АККРА

Как сообщил The Hacker News 7 октября, реестр Ганы .gh был взломан 22 сентября, реестр Сьерра-Леоне .sl — 25 сентября, реестр Американского Самоа .as — 27 сентября. В 3 реестрах злоумышленники изменили авторитетные записи DNS, которые определяют, на какой сервер ведёт домен, и перенаправили трафик на свою инфраструктуру. Так они смогли получить действительные TLS-сертификаты — основу значка замка в браузере — для 7 доменов, которыми не владели. По данным BleepingComputer, целью были сторонние операторы, обслуживающие 3 реестра.

The Hacker News нашёл 12 сертификатов в журналах Certificate Transparency — публичном реестре, куда попадает каждый выданный сертификат. 11 из них выпустил Let's Encrypt, 1 — ZeroSSL. Все 12 были сертификатами с проверкой домена, для которых достаточно доказать контроль над DNS. Google подтвердила, что сертификаты для Google и YouTube на 7 октября отозваны. Как сообщил BleepingComputer 7 октября, Google заблокировала сертификаты в Chrome через список CRLSet и заявила, что её собственные системы никак не пострадали.

Дату раскрытия 2 источника называют по-разному: The Hacker News пишет, что Google объявила об инциденте 6 октября, BleepingComputer — 7 октября. Личность злоумышленников на 7 октября не раскрыта; использовались ли сертификаты во вред, не подтверждено. Ограничение в том, что цепочка доверия в интернете рвётся в самом слабом звене: стоило пасть оператору 3 небольших национальных реестров, как для доменов глобальных брендов в этих зонах удалось получить действительные сертификаты.

Оценка Talay

Вывод

Атака показывает, что доверие в интернете зависит от защищённости реестров небольших стран. Отзыв сертификатов Google закрыл этот эпизод. Но падение 3 реестров с интервалом в 5 дней наводит на мысль, что под ударом могут оказаться и другие реестры в той же цепочке операторов. Наиболее вероятный путь — удостоверяющие центры введут дополнительную проверку для национальных доменов.

Возможные последствия

  • Безопасность пользователейНегативноНедели

    Поддельные сайты с действительным сертификатом могут собирать учётные данные без предупреждений браузера; это окно открыто до отзыва сертификата.

  • Удостоверяющие центрыНеопределённо1–6 месяцев

    Центры, выдающие сертификаты автоматически, могут быть вынуждены ужесточить проверку, основанную лишь на контроле DNS, для национальных доменов.

  • Реестры небольших странНеопределённоБолее 6 месяцев

    Доменные реестры развивающихся стран обслуживают и сайты госорганов и банков, поэтому на них растёт давление в пользу инвестиций в безопасность.

Вероятные сценарии

  1. 1
    Обнаруживаются похожие захваты реестров50 %

    Анализ журналов Certificate Transparency выявляет подозрительные сертификаты и в других национальных реестрах.

    Что отслеживать: Новые сертификаты в журналах для доменов крупных брендов и банков в национальных зонах

  2. 2
    Инцидент ограничивается 3 реестрами35 %

    Отзывы и исправления у операторов закрывают инцидент, новых жертв не объявляют.

    Что отслеживать: Отчёты операторов реестров Ганы, Сьерра-Леоне и Американского Самоа

  3. 3
    Атаку связывают с госгруппировкой15 %

    Охранная компания или Google приписывают атаку группировке, поддерживаемой государством.

    Что отслеживать: Отчёт об атрибуции от Google Threat Analysis Group или Mandiant

Вероятности — это откалиброванное суждение на основе источников, а не измерение; они пересматриваются с появлением новых данных. Не является инвестиционной рекомендацией.

Реакция рынка

Затронутые индикаторы

  • Взломанные национальные реестры▼ 3
  • Незаконно выданные сертификаты▼ 12
  • Затронутые домены▼ 7

Источники

  1. The Hacker News — Attackers Hijack .gh, .sl, and .as Registries to Obtain Certificates for Google Domains
  2. BleepingComputer — Hackers hijack Google domains after breaching ccTLD registries