OrtaII Siber Savaş ve Kritik Altyapı6 Ekim 2026, Salı
Saldırganlar 3 ülke alan adı kaydını ele geçirip Google sertifikası aldı
Google 6–7 Ekim'de .gh, .sl ve .as ülke alan adı kayıt sistemlerinin ele geçirildiğini açıkladı. The Hacker News sertifika kayıtlarında google.com.gh ve youtube.as gibi 7 alan adı için alınmış 12 sertifika buldu; Google sertifikaların 7 Ekim itibarıyla iptal edildiğini doğruladı.
The Hacker News'in 7 Ekim haberine göre Gana'nın .gh kaydı 22 Eylül'de, Sierra Leone'nin .sl kaydı 25 Eylül'de, Amerikan Samoası'nın .as kaydı 27 Eylül'de ele geçirildi. Saldırganlar 3 kayıtta yetkili DNS kayıtlarını, yani alan adının hangi sunucuya gideceğini belirleyen kayıtları değiştirip trafiği kendi altyapılarına yönlendirdi. Bu sayede sahibi olmadıkları 7 alan adı için geçerli TLS sertifikası, yani tarayıcıdaki kilit simgesinin dayanağını alabildiler. BleepingComputer'a göre saldırganlar 3 kaydı işleten üçüncü taraf operatörleri hedef aldı.
The Hacker News, sertifika şeffaflık kayıtlarında, yani verilen her sertifikanın düştüğü kamuya açık defterde 12 sertifika buldu. Bunların 11'ini Let's Encrypt, 1'ini ZeroSSL verdi. 12 sertifikanın tamamı, yalnızca DNS kontrolünün kanıtlanmasını isteyen alan doğrulamalı sertifikaydı. Google, Google ve YouTube için verilen sertifikaların 7 Ekim itibarıyla iptal edildiğini doğruladı. BleepingComputer'ın 7 Ekim haberine göre Google sertifikaları CRLSet listesiyle Chrome'da engelledi ve kendi sistemlerinin hiçbir şekilde etkilenmediğini söyledi.
Açıklama tarihi 2 kaynakta farklı: The Hacker News Google'ın 6 Ekim'de, BleepingComputer ise 7 Ekim'de duyurduğunu yazıyor. Saldırganların kimliği 7 Ekim itibarıyla açıklanmadı; sertifikaların kötüye kullanılıp kullanılmadığı doğrulanamadı. Buradaki kısıt, internetin güven zincirinin en zayıf halkada kopması; 3 küçük ülke kaydının operatörü düştüğünde, küresel markaların bu uzantılardaki alan adları için geçerli sertifika alınabildi.
Talay değerlendirmesi
Sonuç
Saldırı, internet güveninin küçük ülke kayıtlarının güvenliğine bağlı olduğunu gösteriyor. Google'ın sertifikaları iptal etmesi bu vakayı kapattı. Ancak 3 kaydın 5 gün arayla düşmesi, aynı operatör zincirindeki başka kayıtların da hedefte olabileceğini düşündürüyor. En olası yol, sertifika kurumlarının ülke alan adlarında ek doğrulamaya gitmesi.
Olası etkiler
- Kullanıcı güvenliğiOlumsuzKısa vade
Geçerli sertifikayla kurulan sahte siteler tarayıcı uyarısı vermeden kimlik bilgisi toplayabilir; sertifika iptal edilene kadar bu pencere açık kalır.
- Sertifika kurumlarıBelirsizOrta vade
Otomatik sertifika veren kurumlar, yalnızca DNS kontrolüne dayanan doğrulamayı ülke uzantılı alan adlarında sıkılaştırmaya zorlanabilir.
- Küçük ülke kayıtlarıBelirsizUzun vade
Gelişmekte olan ülkelerin alan adı kayıtları devlet ve banka sitelerini de barındırdığı için güvenlik yatırımı baskısıyla karşılaşır.
İhtimaller
- 1Benzer kayıt ele geçirmeleri ortaya çıkar%50
Sertifika şeffaflık kayıtlarının taranmasıyla başka ülke kayıtlarında da şüpheli sertifikalar bulunur.
İzlenecek: Şeffaflık kayıtlarında ülke uzantılı büyük marka ve banka alan adlarına çıkan yeni sertifikalar
- 2Olay 3 kayıtla sınırlı kalır%35
İptaller ve operatör düzeltmeleriyle olay kapanır, yeni kurban açıklanmaz.
İzlenecek: Gana, Sierra Leone ve Amerikan Samoası kayıt operatörlerinin olay raporları
- 3Saldırı bir devlet grubuna bağlanır%15
Bir güvenlik firması ya da Google saldırıyı devlet destekli bir gruba bağlar.
İzlenecek: Google Tehdit Analiz Grubu ya da Mandiant'ın atıf raporu
Olasılıklar kaynaklara dayanan kalibre yargıdır, ölçüm değildir; yeni bilgiyle güncellenir. Yatırım tavsiyesi değildir.
Piyasa tepkisi
Etkilenen göstergeler
- Ele geçirilen ülke kaydı▼ 3
- Yetkisiz alınan sertifika▼ 12
- Etkilenen alan adı▼ 7