Atakujący przejmują domeny z kodem kraju, podszywając się pod Google i inne usługi

| 8 października 2026
wskazując w złym kierunku

Według Googleatakujący naruszyli infrastrukturę stojącą za trzema domenami o kodzie kraju —.gh (Ghana) .sl (Sierra Leone) i .as (Samoa Amerykańskie) — i wykorzystał je do uzyskania nieautoryzowanych HTTPS Certyfikaty dla domen Google i innych organizacji. Te rozszerzenia domen nie ograniczają się do witryn obsługujących te kraje, więc ryzyko może dotyczyć również użytkowników z innych krajów.

Nie było to naruszenie szyfrowania, a systemy Google'a nie zostały naruszone. Zamiast tego atakujący zmanipulowali infrastrukturę adresowania Internetu, aby przejść weryfikację wymaganą do uzyskania certyfikatów dla domen, nad którymi nie mieli legalnej kontroli.

System nazw domen (DNS) pomaga kierować ruch internetowy do właściwego miejsca. Kontrola nad DNS może również stanowić sposób na zademonstrowanie pozornej kontroli nad domeną podczas żądania certyfikatu HTTPS.

Certyfikat HTTPS pomaga przeglądarce uwierzytelnić serwer , z którym się łączy . Zaufany urząd certyfikacji wystawia certyfikat po sprawdzeniu, czy wnioskodawca kontroluje odpowiednią domenę.

Kontrolując rekordy DNS, atakujący mogą przejść weryfikację domeny. Urząd może następnie wydać autentyczny, podpisany certyfikat osobie, która przejęła infrastrukturę domeny.

W połączeniu ze zdolnością do przekierowania ruchu ofiary na serwer kontrolowany przez atakującego, cyberprzestępcy mogą dzięki temu stworzyć przekonującą imitację prawdziwej usługi.

Początkowo Google zablokowało nieautoryzowane certyfikaty dla swoich własnych nieruchomości Chrome i współpracował z organami certyfikującymi, które je wydały, aby je unieważnić. Później zablokował podejrzane certyfikaty dla innych organizacji w Chrome , zbyt.

Jak zachować bezpieczeństwo

Google podkreśla, że ​​jego działania nie zapewniają całkowitej ochrony:

„Z uwagi na złożoność przejęć DNS nie możemy zagwarantować, że nasza analiza zidentyfikowała każdą domenę, której dotyczy problem, ani też Chrome interwencje niezawodnie chronią nie- Chrome użytkowników.”

Na poziomie podstawowym jest to problem infrastrukturalny, który wymaga reakcji na poziomie infrastruktury. Jednak poniższe środki ostrożności mogą pomóc:

  • Aktualizuj przeglądarkę i system operacyjny. Zainstaluj dostępne aktualizacje, aby otrzymywać najnowsze poprawki zabezpieczeń.
  • Nie pomijaj ostrzeżeń o certyfikatach ani bezpiecznym połączeniu. Jeśli przeglądarka zgłasza problem z certyfikatem, zatrzymaj ją, zamiast wymuszać załadowanie strony.
  • Jeśli usługa, z której korzystasz, ma adres kończący się na .gh, .sllub .asprzed zalogowaniem się, dokonaniem płatności lub udostępnieniem sprawdź powiadomienia dotyczące bezpieczeństwa od dostawcy poufne informacje.
  • Nie traktuj protokołu HTTPS jako sygnału bezpieczeństwa. Szyfrowane połączenie – nawet pod prawidłowym adresem – nie gwarantuje połączenia z legalną usługą, jeśli atakujący przejęli jej serwer DNS i uzyskali ważny certyfikat.
  • Zachowaj ostrożność w przypadku nieoczekiwanych lub nietypowych próśb, nawet jeśli wydają się pochodzić z zaufanej usługi. Przed podjęciem działania zweryfikuj prośbę za pośrednictwem oddzielnego, zaufanego kanału, a nie za pośrednictwem linków lub danych kontaktowych zawartych w samej prośbie.

Te środki ostrożności nie stanowią pełnej obrony. Trwałe rozwiązanie zależy od przywrócenia kontroli przez operatorów domen, zapobieżenia dalszemu wydawaniu nieautoryzowanych certyfikatów oraz zapewnienia unieważnienia lub zablokowania istniejących.


Powstrzymaj zagrożenia, zanim wyrządzą jakąkolwiek szkodę.

Malwarebytes Browser Guard automatycznieBrowser Guard strony phishingowe i złośliwe witryny. Bezpłatny, wystarczy jedno kliknięcie, aby zainstalować. Dodaj go do swojej przeglądarki →

O autorze

Pieter Arntz

Badacz złośliwego oprogramowania

Przez 12 lat z rzędu był Microsoft MVP w dziedzinie bezpieczeństwa konsumentów. Mówi w czterech językach. Pachnie bogatym mahoniem i oprawionymi w skórę książkami.