Google 2026-yil 6-oktabrda kiberxavfsizlik sohasidagi yirik hodisa haqida xabar berdi: nomaʻlum hujumchilar uchta mamlakat yuqori darajadagi domen zonasi (ccTLD) — .gh (Gana), .sl (Syerra-Leone) va .as (Amerika Samoasi) — registrlarini oʻgʻirlagan. Google Security Blog maʻlumotlariga koʻra, tajovuzkorlar zonalarni boshqaruvchi uchinchi tomon operatorlarini buzgan, natijada shu kengaytmalar ostidagi barcha domenlar xavf ostida qolgan.
Hujum davomida tajovuzkorlar vakolatli DNS yozuvlarini oʻzgartirib, bir nechta Google domenlari hamda boshqa tashkilotlarga tegishli domenlar nomiga ruxsatsiz HTTPS sertifikatlarini qoʻlga kiritgan. Google hodisa kompaniyaning oʻz tizimlarining buzilishi bilan bogʻliq emasligini maʻlum qildi va sertifikatlarni chiqargan sertifikatlash organlari (CA) hech qanday qoidabuzarlikka yoʻl qoʻymaganini taʻkidladi.
Hujum qanday amalga oshirildi
Tajovuzkorlar bevosita Google infratuzilmasiga hujum qilmagan — nishon domen zonalari registrlari boʻlgan. Registr operatorlari qoʻlga kiritilgach, hujumchilar DNS ning vakolatli yozuvlarini oʻzgartirish imkoniga ega boʻlgan. DNS yozuvlari oʻzgargach, tajovuzkorlar domen egaligini tasdiqlovchi avtomatik tekshiruvlardan oʻtib, ishonchli sertifikatlash organlaridan tashqi koʻrinishdan mutlaqo qonuniy boʻlgan TLS sertifikatlarini olgan.
Bunday sertifikat qoʻlga kiritilgach, hujumchi tegishli domenga kiruvchi foydalanuvchilar trafikini tutib olishi yoki ishonchli qulf belgisi bilan koʻrinadigan soxta nusxa saytlar orqali fishing hujumlarini amalga oshirishi mumkin boʻladi. Ars Technica xabariga koʻra, aynan registr darajasidagi nazorat hujumni ayniqsa xavfli qilgan: brauzer bunday sertifikatni odatdagi qonuniy sertifikatdan farqlay olmaydi, chunki u ishonchli organ tomonidan chiqarilgan va ochiq jurnallarda roʻyxatga olingan. Hodisa aynan ochiq jurnallar tahlili orqali fosh boʻlgan — sertifikatlash organlari chiqargan har bir sertifikat majburiy eʻlon qilinishi sababli, kutilmagan yozuvlar tahlilchilar eʻtiborini tortgan.
Google qanday javob berdi
Google odatdagi hodisalarga javob berish tartibi doirasida darhol harakat qilgan. Kompaniya Chrome brauzerida Google resurslari uchun chiqarilgan ruxsatsiz sertifikatlarni CRLSets mexanizmi orqali bloklagan va sertifikatlarni chiqargan organlar bilan hamkorlikda ularni bekor qilish choralarini koʻrgan — bu Chrome dan boshqa mijozlardagi foydalanuvchilarni ham himoya qiladi.
Dastlabki himoya choralari koʻrilgach, Certificate Transparency (CT) jurnallari tahlili shu hujumlardan zarar koʻrgan boʻlishi mumkin boʻlgan qoʻshimcha tashkilotlarni aniqlagan. Ular orasida bir nechta yetakchi global brendlar va keng qoʻllaniladigan onlayn xizmatlar borligi maʻlum boʻlgan. Google bu sertifikatlarni ham Chrome da oldindan bloklagan va imkon qadar zarar koʻrgan tashkilotlar bilan bogʻlanib, ularni aniqlangan holatlar va koʻrilgan choralar haqida ogohlantirgan.
Kompaniya oʻz tahlili barcha zarar koʻrgan domenlarni aniqlaganiga kafolat bera olmasligini ochiq aytdi:
"We cannot guarantee that our analysis identified every affected domain, nor do Chrome interventions reliably protect non-Chrome users." — Google Security Blog
Shuningdek, Chrome choralari boshqa brauzerlar foydalanuvchilarini ishonchli himoya qilmasligi qayd etildi. Shu bilan birga, Chrome foydalanuvchilari himoyalanish uchun qoʻshimcha chora koʻrishlari talab etilmasligi bildirildi.
Domen egalari uchun Google tavsiyalari
Google domen egalari oʻzlari va foydalanuvchilarini himoya qilish uchun bir nechta amaliy choralarni tavsiya qildi. Birinchi tavsiya — barcha domenlar uchun Certificate Transparency jurnallarini doimiy kuzatib borish. Chrome ishonch bildiradigan har bir sertifikat ochiq CT jurnallarida eʻlon qilinishi majburiy boʻlgani uchun, jurnallarni kuzatish domen uchun kutilmagan sertifikat chiqarilganda deyarli real vaqt rejimida signal beradi. .gh, .sl yoki .as zonalarida domen ishlatuvchi tashkilotlarga soʻnggi CT yozuvlarini tekshirib chiqish tavsiya etildi — kuzatuv butun domen portfelini, jumladan toʻxtatilgan yoki mintaqaviy ccTLD mulklarini ham qamrab olishi aytilgan.
Ikkinchi tavsiya — cheklovchi CAA yozuvlarini ACME hisob bogʻlash (ACME account binding) bilan eʻlon qilish. CAA DNS yozuvlari domen egalariga ularning domenlari uchun qaysi sertifikatlash organlariga sertifikat chiqarishga ruxsat berilganini eʻlon qilish imkonini beradi. CAA faol DNS oʻgʻrlash paytida sertifikat chiqarilishini toʻxtata olmasa-da, DNS nazorati tiklangach muhim himoya vazifasini bajaradi: organlarga avval yakunlangan domen nazorati tekshiruvlarini (DCV) keyingi chiqarishlarda qayta ishlatishga ruxsat berilgani sababli, cheklovchi CAA siyosatini tiklash hujumchining keshdagi tasdiqlash holatidan foydalanib yangi sertifikatlar chiqarishiga toʻsqinlik qiladi. Shuningdek, maxsus vakolatli hisoblar va tasdiqlash usullariga cheklov baʻzi marshrutlash va HTTP ga asoslangan hujumlarning oldini butunlay olishi qayd etilgan.
Google, shuningdek, HTTPS ekotizimini uzoq muddatli yaxshilash ishlarini davom ettirishini bildirdi — jumladan, sertifikatlarning amal qilish muddatini qisqartirish va DCV qayta ishlatishni cheklash. Bu ishlar Chrome Root Program hamda yangi Chrome Quantum-resistant Root Program doirasida olib borilmoqda.




