Google атаковали через целые страны: хакеры угнали домены с помощью взлома национальных реестров Ганы, Самоа и Сьерра-Леоне
iXBT.com ·

Неизвестные злоумышленники осуществили целенаправленную атаку на операторов доменных зон (ccTLD) Ганы (.GH), Американского Самоа (.AS) и Сьерра-Леоне (.SL). Получив доступ к управлению реестрами, хакеры модифицировали авторитативные DNS-записи и перенаправили трафик с ряда доменов, включая принадлежащие Google, на подконтрольную им инфраструктуру. Сама Google подчёркивает: её внутренние системы скомпрометированы не были.
Неизвестные злоумышленники осуществили целенаправленную атаку на операторов доменных зон (ccTLD) Ганы (.GH), Американского Самоа (.AS) и Сьерра-Леоне (.SL). Получив доступ к управлению реестрами, хакеры модифицировали авторитативные DNS-записи и перенаправили трафик с ряда доменов, включая принадлежащие Google, на подконтрольную им инфраструктуру. Сама Google подчёркивает: её внутренние системы скомпрометированы не были.
Ключевой элемент атаки — получение валидных HTTPS-сертификатов. Центры сертификации (Certificate Authorities) подтверждают право на домен, требуя от заявителя создать TXT-запись со случайным значением. Контроль над DNS позволил хакерам пройти эту проверку и запросить сертификат, делая мошеннические сайты визуально безопасными и легитимными для браузера.
Такой подход позволяет полностью имитировать настоящий ресурс и демонстрировать посетителям произвольный контент.
Google немедленно заблокировала скомпрометированные сертификаты в Chrome через механизм CRLSets — экстренную систему, позволяющую быстро отклонять отозванные или недоверенные сертификаты без общего обновления браузера. Помимо собственных доменов, после анализа логов Certificate Transparency (CT) с сертификатами безопасности, корпорация обнаружила, что пострадал и ряд других крупных мировых брендов и общедоступных онлайн-сервисов, и внесла их сертификаты в чёрный список.
Несмотря на оперативные меры, Google предупреждает: из-за сложности DNS-атак нет гарантии, что выявлены все скомпрометированные домены, а защита CRLSets работает исключительно в Chrome. Пользователи альтернативных браузеров могут оставаться в зоне риска при переходе на подставные ресурсы.
В качестве дополнительной меры защиты компания рекомендует владельцам доменов настраивать DNS-запись Certification Authority Authorization (CAA). Она не остановит выдачу сертификатов в момент активного захвата DNS, но способна предотвратить получение новых сертификатов с использованием кешированных данных валидации уже после возвращения контроля над доменом.