**Хакеры подделали TLS-сертификаты Google через национальные домены. Вот как это работа...
**Хакеры подделали TLS-сертификаты Google через национальные домены. Вот как это работает** Злоумышленники захватили контроль над зонами .gh, .sl и .as и выпустили валидные сертификаты для доменов Google и других крупных брендов. Google уже отозвала их и обновила Chrome, но осадочек остался. Что произошло: 6 октября Google сообщила, что атакующие получили контроль над тремя национальными доменами верхнего уровня — .gh (Гана), .sl (Сьерра-Леоне) и .as (Американское Самоа). Они изменили авторитетные DNS-записи в реестрах этих зон. Через подменённые записи злоумышленники проходили автоматическую проверку владения доменом, которую удостоверяющие центры (УЦ) выполняют перед выпуском TLS-сертификата. В результате появились несанкционированные сертификаты для нескольких доменов Google, а также других крупных брендов и популярных сервисов. Google не уточнила, какие именно домены затронуты, сколько сертификатов выпущено и кто ещё пострадал. При этом инфраструктура владельцев доменов взломана не была, а УЦ формально действовали по правилам. Как это работает: TLS-сертификат цифровой подписью связывает доменное имя с открытым ключом. Если у атакующего есть валидный сертификат, он может выдавать себя за настоящий сайт на криптографическом уровне. Проверка домена подтверждает только контроль над доменом в момент проверки, но не право им управлять. Контроль над DNS-зоной позволяет менять IP-адреса и делегирование на серверы имён, поэтому злоумышленники могли перенаправлять трафик и отвечать на проверочные запросы УЦ. Для этого не понадобилась уязвимость нулевого дня в OpenSSL или взлом криптографии — хватило слабо защищённого государственного реестра. Что сделано: Google обновила Chrome и заблокировала все выявленные сертификаты. Вместе с удостоверяющими центрами компания добилась отзыва сертификатов для своих ресурсов. Пользователям Chrome, по заявлению Google, ничего делать не нужно — они уже защищены. Владельцам доменов рекомендуют не полагаться только на блокировку в браузере: следить за журналами Certificate Transparency и проверять, нет ли там неожиданных сертификатов, а также публиковать строгие DNS-записи CAA. CAA указывают, какие УЦ имеют право выпускать сертификаты для домена, и мешают повторно использовать кэшированные данные проверки после возврата контроля над DNS. Контекст: это не первый такой случай. В начале 2026 года для домена google.tg выпустили сертификат Let's Encrypt после взлома регистратора национального домена Того — .tg. В 2011 году злоумышленники взломали нидерландский УЦ DigiNotar, подделали wildcard-сертификат для google.com и использовали его против пользователей в Иране. Исследователи Google также отслеживали кампанию Sea Turtle, участники которой через украденные учётные данные перехватывали домены в нескольких реестрах ccTLD и получали для них сертификаты. 🛠 Мнение DevGeek.IT: Это напоминание, что цепочка доверия TLS держится не только на криптографии, но и на людях, реестрах и процессах. Пока некоторые ccTLD защищены хуже, чем ваш домашний роутер, такие инциденты будут повторяться. CAA и Certificate Transparency — не серебряная пуля, но включать их надо было вчера. И да, Chrome обновился — но если вы владелец домена, лучше проверить логи CT прямо сейчас, а не после новостей.