Angripare komprometterade tredjepartsinfrastruktur för .gh, .sl och .as och ändrade auktoritativa DNS poster. Angreppet utnyttjade bevis på kontroll över domännamn – det bröt inte mot TLS krypteringen och krävde inte att angriparna tog sig in på de berörda webbplatserna.
Publicerad avRedigerad med GPT-6 LunaBilder genererade med GPT Image 2
Research answer

Create a landscape editorial hero image for this Studio Global article: How did attackers gain control of the .gh, .sl and .as country-code domain registries and use DNS changes to obtain unauthorized TLS certifi. Article summary: The attackers compromised third-party infrastructure for the .gh, .sl and .as country-code domains, then changed DNS information for selected names. That made certificate authorities see the attackers as controlling thos. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clic
Angripare komprometterade tredjepartsinfrastruktur för landsdomänerna .gh, .sl och .as och ändrade sedan auktoritativa DNS-poster för utvalda namn. Det gjorde att de kunde klara certifikatutfärdares kontroller av domäninnehav och få obehöriga HTTPS-certifikat för flera Google-domäner och andra organisationer. Google säger att företagets egna system inte komprometterades. Offentlig rapportering klargör inte hur angriparna först fick tillgång till domäninfrastrukturen. 1
4
En certifikatutfärdare, ofta förkortad CA, kontrollerar att den som ansöker om ett certifikat kan visa att den har kontroll över domänen. I det här fallet kunde angriparna ändra DNS-informationen för utvalda domäner och därmed klara kontrollen. Rapporterna bekräftar DNS-ändringarna och att valideringen lyckades, men anger inte exakt vilken kontrollmetod som användes för varje certifikat. 1
4
Det handlade alltså om att missbruka underlaget som används för att visa kontroll över ett domännamn – inte om att knäcka TLS-krypteringen. Angriparna behövde inte ta sig in på den berörda webbplatsen för att få certifikatutfärdarens kontroll att godkänna ansökan. Kontroll över relevanta DNS-poster kunde räcka. 4
Google pekade ut landsdomänerna .gh (Ghana), .sl (Sierra Leone) och .as (Amerikanska Samoa). Obehöriga certifikat utfärdades för flera Google-domäner och för domäner som tillhör andra organisationer. Google uppgav att dess egna system inte hade komprometterats. 1
Den offentliga redogörelsen identifierar inte hur angriparna först fick tillgång, och innehåller inte en fullständig lista över berörda organisationer eller certifikat. Att ett certifikat har utfärdats visar inte heller i sig att angriparna avlyssnade användares trafik. 1
4
Google uppgav att Chrome blockerade de obehöriga certifikat som företaget hade identifierat och att man samarbetade med certifikatutfärdare om återkallelser. Att kända certifikat blockeras är en åtgärd för att begränsa skadan, men det bevisar inte att samtliga obehöriga certifikat har hittats eller att alla användare är skyddade. 1
16
Ägare till domäner under de berörda ändelserna bör kontrollera åtkomsten till sitt domänregister, sina namnserverdelegeringar och sina auktoritativa DNS-poster. De kan också granska loggar för Certificate Transparency – offentliga register över utfärdade certifikat – efter certifikat de inte har godkänt. Ett oväntat certifikat bör utredas, och domänägaren bör kontakta berörd registrar, registeroperatör och certifikatutfärdare. 16
DigiNotar var ett annat slags angrepp. Där komprometterades en certifikatutfärdare, och angriparna fick ett falskt Google-certifikat som användes i attacker mot användare i Iran. I händelserna kring .gh, .sl och .as manipulerades i stället domäninfrastruktur för att klara certifikatkontrollerna; själva certifikatutfärdaren komprometterades inte enligt den beskrivningen. 21
Sea Turtle är en närmare jämförelse på DNS-sidan. Den kampanjen gick ut på att kapa infrastruktur för domänhantering och ändra DNS så att besökare kunde omdirigeras. Den visar hur kontroll över DNS kan användas för att undergräva förtroendet för en webbplats identitet. 28
Det finns inte tillräckligt med verifierbara uppgifter i de tillgängliga källorna för att säkert jämföra mekaniken i det separat nämnda fallet med google.tg. Den bredare lärdomen är att ett certifikat kan vara korrekt signerat av en betrodd utfärdare och ändå vara obehörigt – om en angripare har tagit kontroll över bevisen för domäninnehav.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Angripare komprometterade tredjepartsinfrastruktur för .gh, .sl och .as och ändrade auktoritativa DNS poster.
Angripare komprometterade tredjepartsinfrastruktur för .gh, .sl och .as och ändrade auktoritativa DNS poster. Angreppet utnyttjade bevis på kontroll över domännamn – det bröt inte mot TLS krypteringen och krävde inte att angriparna tog sig in på de berörda webbplatserna.
Google blockerade de obehöriga certifikat som företaget identifierade i Chrome och samordnade återkallelser.
Angripare komprometterade tredjepartsinfrastruktur för .gh, .sl och .as och ändrade auktoritativa DNS poster. Angreppet utnyttjade bevis på kontroll över domännamn – det bröt inte mot TLS krypteringen och krävde inte att angriparna tog sig in på de berörda webbplatserna.
Publicerad avRedigerad med GPT-6 LunaBilder genererade med GPT Image 2
Research answer

Create a landscape editorial hero image for this Studio Global article: How did attackers gain control of the .gh, .sl and .as country-code domain registries and use DNS changes to obtain unauthorized TLS certifi. Article summary: The attackers compromised third-party infrastructure for the .gh, .sl and .as country-code domains, then changed DNS information for selected names. That made certificate authorities see the attackers as controlling thos. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clic
Angripare komprometterade tredjepartsinfrastruktur för landsdomänerna .gh, .sl och .as och ändrade sedan auktoritativa DNS-poster för utvalda namn. Det gjorde att de kunde klara certifikatutfärdares kontroller av domäninnehav och få obehöriga HTTPS-certifikat för flera Google-domäner och andra organisationer. Google säger att företagets egna system inte komprometterades. Offentlig rapportering klargör inte hur angriparna först fick tillgång till domäninfrastrukturen. 1
4
En certifikatutfärdare, ofta förkortad CA, kontrollerar att den som ansöker om ett certifikat kan visa att den har kontroll över domänen. I det här fallet kunde angriparna ändra DNS-informationen för utvalda domäner och därmed klara kontrollen. Rapporterna bekräftar DNS-ändringarna och att valideringen lyckades, men anger inte exakt vilken kontrollmetod som användes för varje certifikat. 1
4
Det handlade alltså om att missbruka underlaget som används för att visa kontroll över ett domännamn – inte om att knäcka TLS-krypteringen. Angriparna behövde inte ta sig in på den berörda webbplatsen för att få certifikatutfärdarens kontroll att godkänna ansökan. Kontroll över relevanta DNS-poster kunde räcka. 4
Google pekade ut landsdomänerna .gh (Ghana), .sl (Sierra Leone) och .as (Amerikanska Samoa). Obehöriga certifikat utfärdades för flera Google-domäner och för domäner som tillhör andra organisationer. Google uppgav att dess egna system inte hade komprometterats. 1
Den offentliga redogörelsen identifierar inte hur angriparna först fick tillgång, och innehåller inte en fullständig lista över berörda organisationer eller certifikat. Att ett certifikat har utfärdats visar inte heller i sig att angriparna avlyssnade användares trafik. 1
4
Google uppgav att Chrome blockerade de obehöriga certifikat som företaget hade identifierat och att man samarbetade med certifikatutfärdare om återkallelser. Att kända certifikat blockeras är en åtgärd för att begränsa skadan, men det bevisar inte att samtliga obehöriga certifikat har hittats eller att alla användare är skyddade. 1
16
Ägare till domäner under de berörda ändelserna bör kontrollera åtkomsten till sitt domänregister, sina namnserverdelegeringar och sina auktoritativa DNS-poster. De kan också granska loggar för Certificate Transparency – offentliga register över utfärdade certifikat – efter certifikat de inte har godkänt. Ett oväntat certifikat bör utredas, och domänägaren bör kontakta berörd registrar, registeroperatör och certifikatutfärdare. 16
DigiNotar var ett annat slags angrepp. Där komprometterades en certifikatutfärdare, och angriparna fick ett falskt Google-certifikat som användes i attacker mot användare i Iran. I händelserna kring .gh, .sl och .as manipulerades i stället domäninfrastruktur för att klara certifikatkontrollerna; själva certifikatutfärdaren komprometterades inte enligt den beskrivningen. 21
Sea Turtle är en närmare jämförelse på DNS-sidan. Den kampanjen gick ut på att kapa infrastruktur för domänhantering och ändra DNS så att besökare kunde omdirigeras. Den visar hur kontroll över DNS kan användas för att undergräva förtroendet för en webbplats identitet. 28
Det finns inte tillräckligt med verifierbara uppgifter i de tillgängliga källorna för att säkert jämföra mekaniken i det separat nämnda fallet med google.tg. Den bredare lärdomen är att ett certifikat kan vara korrekt signerat av en betrodd utfärdare och ändå vara obehörigt – om en angripare har tagit kontroll över bevisen för domäninnehav.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Angripare komprometterade tredjepartsinfrastruktur för .gh, .sl och .as och ändrade auktoritativa DNS poster.
Angripare komprometterade tredjepartsinfrastruktur för .gh, .sl och .as och ändrade auktoritativa DNS poster. Angreppet utnyttjade bevis på kontroll över domännamn – det bröt inte mot TLS krypteringen och krävde inte att angriparna tog sig in på de berörda webbplatserna.
Google blockerade de obehöriga certifikat som företaget identifierade i Chrome och samordnade återkallelser.