İçeriğe geç
BölgeSahra Altı Afrika

OrtaII Siber Savaş ve Kritik Altyapı6 Ekim 2026, Salı

Saldırganlar 3 ülke alan adı kaydını ele geçirip Google sertifikası aldı

Google 6–7 Ekim'de .gh, .sl ve .as ülke alan adı kayıt sistemlerinin ele geçirildiğini açıkladı. The Hacker News sertifika kayıtlarında google.com.gh ve youtube.as gibi 7 alan adı için alınmış 12 sertifika buldu; Google sertifikaların 7 Ekim itibarıyla iptal edildiğini doğruladı.

AKRA konumu

The Hacker News'in 7 Ekim haberine göre Gana'nın .gh kaydı 22 Eylül'de, Sierra Leone'nin .sl kaydı 25 Eylül'de, Amerikan Samoası'nın .as kaydı 27 Eylül'de ele geçirildi. Saldırganlar 3 kayıtta yetkili DNS kayıtlarını, yani alan adının hangi sunucuya gideceğini belirleyen kayıtları değiştirip trafiği kendi altyapılarına yönlendirdi. Bu sayede sahibi olmadıkları 7 alan adı için geçerli TLS sertifikası, yani tarayıcıdaki kilit simgesinin dayanağını alabildiler. BleepingComputer'a göre saldırganlar 3 kaydı işleten üçüncü taraf operatörleri hedef aldı.

The Hacker News, sertifika şeffaflık kayıtlarında, yani verilen her sertifikanın düştüğü kamuya açık defterde 12 sertifika buldu. Bunların 11'ini Let's Encrypt, 1'ini ZeroSSL verdi. 12 sertifikanın tamamı, yalnızca DNS kontrolünün kanıtlanmasını isteyen alan doğrulamalı sertifikaydı. Google, Google ve YouTube için verilen sertifikaların 7 Ekim itibarıyla iptal edildiğini doğruladı. BleepingComputer'ın 7 Ekim haberine göre Google sertifikaları CRLSet listesiyle Chrome'da engelledi ve kendi sistemlerinin hiçbir şekilde etkilenmediğini söyledi.

Açıklama tarihi 2 kaynakta farklı: The Hacker News Google'ın 6 Ekim'de, BleepingComputer ise 7 Ekim'de duyurduğunu yazıyor. Saldırganların kimliği 7 Ekim itibarıyla açıklanmadı; sertifikaların kötüye kullanılıp kullanılmadığı doğrulanamadı. Buradaki kısıt, internetin güven zincirinin en zayıf halkada kopması; 3 küçük ülke kaydının operatörü düştüğünde, küresel markaların bu uzantılardaki alan adları için geçerli sertifika alınabildi.

Talay değerlendirmesi

Sonuç

Saldırı, internet güveninin küçük ülke kayıtlarının güvenliğine bağlı olduğunu gösteriyor. Google'ın sertifikaları iptal etmesi bu vakayı kapattı. Ancak 3 kaydın 5 gün arayla düşmesi, aynı operatör zincirindeki başka kayıtların da hedefte olabileceğini düşündürüyor. En olası yol, sertifika kurumlarının ülke alan adlarında ek doğrulamaya gitmesi.

Olası etkiler

  • Kullanıcı güvenliğiOlumsuzKısa vade

    Geçerli sertifikayla kurulan sahte siteler tarayıcı uyarısı vermeden kimlik bilgisi toplayabilir; sertifika iptal edilene kadar bu pencere açık kalır.

  • Sertifika kurumlarıBelirsizOrta vade

    Otomatik sertifika veren kurumlar, yalnızca DNS kontrolüne dayanan doğrulamayı ülke uzantılı alan adlarında sıkılaştırmaya zorlanabilir.

  • Küçük ülke kayıtlarıBelirsizUzun vade

    Gelişmekte olan ülkelerin alan adı kayıtları devlet ve banka sitelerini de barındırdığı için güvenlik yatırımı baskısıyla karşılaşır.

İhtimaller

  1. 1
    Benzer kayıt ele geçirmeleri ortaya çıkar%50

    Sertifika şeffaflık kayıtlarının taranmasıyla başka ülke kayıtlarında da şüpheli sertifikalar bulunur.

    İzlenecek: Şeffaflık kayıtlarında ülke uzantılı büyük marka ve banka alan adlarına çıkan yeni sertifikalar

  2. 2
    Olay 3 kayıtla sınırlı kalır%35

    İptaller ve operatör düzeltmeleriyle olay kapanır, yeni kurban açıklanmaz.

    İzlenecek: Gana, Sierra Leone ve Amerikan Samoası kayıt operatörlerinin olay raporları

  3. 3
    Saldırı bir devlet grubuna bağlanır%15

    Bir güvenlik firması ya da Google saldırıyı devlet destekli bir gruba bağlar.

    İzlenecek: Google Tehdit Analiz Grubu ya da Mandiant'ın atıf raporu

Olasılıklar kaynaklara dayanan kalibre yargıdır, ölçüm değildir; yeni bilgiyle güncellenir. Yatırım tavsiyesi değildir.

Piyasa tepkisi

Etkilenen göstergeler

  • Ele geçirilen ülke kaydı▼ 3
  • Yetkisiz alınan sertifika▼ 12
  • Etkilenen alan adı▼ 7

Kaynaklar

  1. The Hacker News — Attackers Hijack .gh, .sl, and .as Registries to Obtain Certificates for Google Domains
  2. BleepingComputer — Hackers hijack Google domains after breaching ccTLD registries