6 октября 2026 года Google сообщил о крупном инциденте в сфере кибербезопасности: неизвестные злоумышленники захватили реестры национальных доменов верхнего уровня (ccTLD) трёх стран — .gh (Гана), .sl (Сьерра-Леоне) и .as (Американское Самоа). По данным Google Security Blog, атакующие взломали сторонних операторов, управляющих зонами, в результате чего под угрозой оказались все домены в этих расширениях.

В ходе атаки злоумышленники изменили авторитетные DNS-записи и получили несанкционированные HTTPS-сертификаты для нескольких доменов Google и доменов других организаций. Google заявил, что инцидент не связан с компрометацией собственных систем компании, и подчеркнул, что удостоверяющие центры (CA), выпустившие сертификаты, не допустили никаких нарушений.

Как была осуществлена атака

Атакующие не целились напрямую в инфраструктуру Google — их целью стали реестры доменных зон. После захвата операторов реестров они получили возможность изменять авторитетные записи DNS. После изменения DNS-записей злоумышленники прошли автоматические проверки подтверждения владения доменом и получили от доверенных удостоверяющих центров TLS-сертификаты, внешне абсолютно законные.

Заполучив такой сертификат, злоумышленник может перехватывать трафик пользователей, обращающихся к соответствующему домену, или проводить фишинговые атаки через поддельные сайты, отображающиеся со значком доверенного замка. По сообщению Ars Technica, именно контроль на уровне реестра сделал атаку особенно опасной: браузер не может отличить такой сертификат от обычного законного, поскольку он выпущен доверенным центром и зарегистрирован в открытых журналах. Инцидент был раскрыт именно благодаря анализу открытых журналов — поскольку каждый сертификат, выпущенный удостоверяющими центрами, подлежит обязательному опубликованию, неожиданные записи привлекли внимание аналитиков.

Как отреагировал Google

Google действовал незамедлительно в рамках своей стандартной процедуры реагирования на инциденты. Компания заблокировала в браузере Chrome несанкционированные сертификаты, выпущенные для ресурсов Google, через механизм CRLSets и совместно с выпустившими их центрами приняла меры по их отзыву — это защищает и пользователей других клиентов помимо Chrome.

После принятия первоначальных защитных мер анализ журналов Certificate Transparency (CT) выявил дополнительные организации, которые могли пострадать от этих атак. Среди них оказались несколько ведущих мировых брендов и широко используемых онлайн-сервисов. Google заблаговременно заблокировал эти сертификаты в Chrome и по возможности связался с пострадавшими организациями, предупредив их о выявленных фактах и принятых мерах.

Компания открыто заявила, что не может гарантировать выявление всех пострадавших доменов:

"We cannot guarantee that our analysis identified every affected domain, nor do Chrome interventions reliably protect non-Chrome users." — Google Security Blog

Также было отмечено, что меры Chrome не обеспечивают надёжной защиты пользователей других браузеров. При этом было заявлено, что пользователям Chrome не требуется предпринимать дополнительных действий для защиты.

Рекомендации Google для владельцев доменов

Google рекомендовал владельцам доменов несколько практических мер для защиты себя и своих пользователей. Первая рекомендация — постоянно отслеживать журналы Certificate Transparency для всех доменов. Поскольку каждый сертификат, которому доверяет Chrome, обязан публиковаться в открытых CT-журналах, мониторинг журналов даёт сигнал почти в реальном времени, если для домена выпущен неожиданный сертификат. Организациям, использующим домены в зонах .gh, .sl или .as, рекомендовано проверить последние записи CT — мониторинг должен охватывать весь портфель доменов, включая приостановленные или региональные владения в ccTLD.

Вторая рекомендация — публиковать ограничивающие CAA-записи с привязкой учётной записи ACME (ACME account binding). CAA-записи DNS позволяют владельцам доменов объявлять, каким удостоверяющим центрам разрешено выпускать сертификаты для их доменов. Хотя CAA не может остановить выпуск сертификатов во время активного захвата DNS, после восстановления контроля над DNS она выполняет важную защитную функцию: поскольку центрам разрешено повторно использовать ранее завершённые проверки контроля над доменом (DCV) при последующих выпусках, восстановление ограничивающей политики CAA препятствует тому, чтобы атакующий использовал кэшированный статус проверки для выпуска новых сертификатов. Также отмечено, что ограничение на специально уполномоченные учётные записи и методы проверки может полностью предотвратить некоторые атаки на основе маршрутизации и HTTP.

Google также заявил, что продолжит долгосрочную работу по улучшению экосистемы HTTPS — включая сокращение сроков действия сертификатов и ограничение повторного использования DCV. Эта работа ведётся в рамках Chrome Root Program и новой программы Chrome Quantum-resistant Root Program.