
Wprowadzenie do problemu / definicja
Incydent związany z przejęciem rejestrów krajowych domen najwyższego poziomu .gh, .sl oraz .as pokazuje, że bezpieczeństwo usług internetowych nie zależy wyłącznie od samego szyfrowania TLS. Jeśli napastnik uzyska kontrolę nad infrastrukturą DNS lub warstwą rejestrową, może doprowadzić do wystawienia prawidłowo wyglądających certyfikatów dla domen należących do znanych marek. W praktyce oznacza to możliwość wiarygodnego podszywania się pod legalne serwisy bez wzbudzania standardowych ostrzeżeń w przeglądarce.
To szczególnie niebezpieczny scenariusz, ponieważ podważa zaufanie do modelu walidacji domenowej stosowanego przez publicznie zaufane urzędy certyfikacji. Użytkownik może widzieć bezpieczne połączenie HTTPS, mimo że w rzeczywistości komunikuje się z infrastrukturą kontrolowaną przez atakującego.
W skrócie
Napastnicy mieli przejąć kontrolę nad wybranymi rejestrami ccTLD i zmodyfikować autorytatywne rekordy DNS w taki sposób, aby potwierdzić kontrolę nad określonymi domenami. Dzięki temu uzyskali co najmniej 12 certyfikatów dla siedmiu nazw powiązanych z Google i YouTube, w tym także certyfikaty typu wildcard.
- Incydent objął strefy .gh, .sl i .as.
- Większość certyfikatów wystawiło Let’s Encrypt, a jeden ZeroSSL.
- W logach Certificate Transparency odnotowano certyfikaty dla domen związanych z Google i YouTube.
- Chrome zablokował wykryte certyfikaty przez mechanizm CRLSet.
- Nie ma potwierdzenia włamania do systemów Google, ale samo wydanie certyfikatów stworzyło realne ryzyko nadużyć.
Kontekst / historia
Model Domain Validation opiera się na założeniu, że podmiot ubiegający się o certyfikat potrafi wykazać kontrolę nad domeną, na przykład przez odpowiedź HTTP lub modyfikację rekordu DNS. Mechanizm ten działa skutecznie tylko wtedy, gdy integralność strefy DNS i infrastruktury rejestrowej pozostaje nienaruszona.
W analizowanym przypadku zdarzenia dotyczyły trzech domen krajowych, a publiczne logi Certificate Transparency wskazują, że certyfikaty były wystawiane etapami dla kolejnych stref. Taki przebieg sugeruje operację ukierunkowaną na konkretne rejestry, a nie pojedynczy błąd administracyjny po stronie właściciela domeny. Pojawiły się też przesłanki, że potencjalnie zagrożone mogły być również inne organizacje i rozpoznawalne marki.
Analiza techniczna
Kluczowym elementem ataku było przejęcie komponentu zaufania, czyli autorytatywnych wpisów DNS dla danych nazw domenowych. Po zmianie rekordów napastnik mógł przejść procedurę walidacyjną CA i udowodnić tymczasową kontrolę nad domeną. Z punktu widzenia urzędu certyfikacji proces wyglądał poprawnie, mimo że faktycznym właścicielem pozostawała inna organizacja.
W logach CT odnotowano certyfikaty dla nazw takich jak google.com.gh, google.sl, google.com.sl, google.as, youtube.com.gh, youtube.sl oraz youtube.as. Szczególnie istotne jest wykorzystanie certyfikatów wildcard, ponieważ rozszerzają one potencjalny zakres nadużyć na większą liczbę subdomen.
Techniczny scenariusz nadużycia może obejmować kilka wariantów. Najprostszy polega na połączeniu przejęcia DNS z podstawieniem własnej infrastruktury serwerowej i prezentowaniem ważnego certyfikatu TLS. Bardziej zaawansowany wariant umożliwia przeprowadzenie ataku man-in-the-middle bez generowania typowych ostrzeżeń o błędnym certyfikacie. Tego typu certyfikaty mogą też wspierać precyzyjne kampanie phishingowe lub regionalne operacje wymierzone w użytkowników korzystających z lokalnych wariantów znanych usług.
Znaczenie ma również fakt, że unieważnienie certyfikatu nie zawsze działa natychmiastowo we wszystkich środowiskach. Chociaż Chrome zastosował dodatkową blokadę po stronie przeglądarki, nie oznacza to automatycznej ochrony dla wszystkich klientów, aplikacji mobilnych, urządzeń osadzonych czy niestandardowych implementacji TLS. Krytyczne pozostaje więc okno czasowe między wystawieniem certyfikatu a jego skutecznym zablokowaniem.
Dodatkowym problemem jest możliwość ponownego wykorzystania wcześniej przeprowadzonej walidacji domeny. Jeśli atakujący zdołał jednorazowo przejść DCV w trakcie krótkiego przejęcia DNS, może przez pewien czas próbować uzyskać kolejne certyfikaty bez ponownej weryfikacji. To właśnie dlatego monitorowanie CT i restrykcyjna polityka CAA mają tak duże znaczenie operacyjne.
Konsekwencje / ryzyko
Najpoważniejsze ryzyko polega na możliwości podszywania się pod zaufane usługi przy zachowaniu poprawnego połączenia HTTPS. Dla użytkownika końcowego brak ostrzeżeń bezpieczeństwa może oznaczać fałszywe poczucie ochrony, podczas gdy dane uwierzytelniające, tokeny sesyjne lub treść komunikacji są przechwytywane przez napastnika.
Problem nie dotyczy wyłącznie globalnych marek. Każdy właściciel domeny działającej w skompromitowanej strefie ccTLD może stać się ofiarą podobnego nadużycia. Szczególnie wrażliwe są podmioty publiczne, banki, operatorzy telekomunikacyjni, dostawcy poczty oraz systemy tożsamości, gdzie zaufanie do domeny i certyfikatu stanowi podstawę bezpiecznej komunikacji.
Incydent ujawnia także ograniczenia modelu bezpieczeństwa opartego wyłącznie na certyfikatach DV. Jeśli źródło prawdy o kontroli nad domeną zostanie skompromitowane, publiczny urząd certyfikacji może wystawić poprawny certyfikat nieuprawnionemu podmiotowi zgodnie z procedurą. To problem systemowy, wynikający z zależności Web PKI od bezpieczeństwa DNS i rejestrów domen.
Rekomendacje
Organizacje powinny traktować monitoring Certificate Transparency jako obowiązkowy element ochrony domen. Alerty powinny obejmować nie tylko podstawowe nazwy, ale także warianty regionalne, domeny rzadziej używane i subdomeny, które mogłyby zostać wykorzystane w podobnym scenariuszu.
Równie ważne jest wdrożenie restrykcyjnych rekordów CAA, ograniczających listę urzędów certyfikacji uprawnionych do wystawiania certyfikatów dla danej domeny. Choć CAA nie zatrzyma aktywnego ataku podczas przejęcia DNS, może znacząco ograniczyć dalsze nadużycia po odzyskaniu kontroli nad strefą.
- wdrożenie ciągłego monitoringu logów Certificate Transparency,
- automatyczne wykrywanie nieautoryzowanych wystawców certyfikatów,
- przegląd i utwardzenie rekordów CAA,
- wieloskładnikowe uwierzytelnianie dla paneli rejestratorów i operatorów DNS,
- silną ochronę kont administracyjnych związanych z DNS i CA,
- procedury szybkiego zgłaszania nieautoryzowanych certyfikatów,
- korelację danych CT z telemetrią DNS, logami reverse proxy i alertami SOC,
- okresowe audyty konfiguracji rejestrowej oraz scenariusze reagowania kryzysowego.
Podsumowanie
Przejęcie rejestrów .gh, .sl i .as pokazuje, że zaufanie do TLS może zostać podważone nie przez złamanie kryptografii, lecz przez kompromitację warstwy DNS i infrastruktury rejestrowej. Wystawienie ważnych certyfikatów dla domen powiązanych z Google i YouTube unaocznia, jak duże znaczenie mają dziś ochrona rejestrów, monitoring CT i szybkie procedury reagowania.
Dla zespołów bezpieczeństwa to wyraźny sygnał, że ochrona domen musi obejmować cały łańcuch zaufania, a nie tylko sam certyfikat. Bez odpowiednich mechanizmów kontroli nawet poprawnie działający HTTPS może zostać wykorzystany jako narzędzie wiarygodnego ataku.
Źródła
- https://blog.google/security/chromes-response-to-recent-cctld-registry-hijacks/
- https://thehackernews.com/2026/10/attackers-hijack-gh-sl-and-as.html
- https://cabforum.org/working-groups/server/baseline-requirements/requirements/
- https://cabforum.org/2025/04/11/ballot-sc081v3-introduce-schedule-of-reducing-validity-and-data-reuse-periods/
- https://letsencrypt.org/2025/12/02/from-90-to-45