Зловмисники скомпрометували сторонню інфраструктуру доменних зон .gh, .sl та .as і змінили авторитетні DNS записи. Проблема полягала в доказі контролю над доменним ім’ям: доступ до потрібних DNS записів міг допомогти пройти перевірку без зламу сайту чи криптографії TLS.
ОпублікувавВідредаговано за допомогою GPT-6 LunaЗображення створено за допомогою GPT Image 2
Research answer

Create a landscape editorial hero image for this Studio Global article: How did attackers gain control of the .gh, .sl and .as country-code domain registries and use DNS changes to obtain unauthorized TLS certifi. Article summary: The attackers compromised third-party infrastructure for the .gh, .sl and .as country-code domains, then changed DNS information for selected names. That made certificate authorities see the attackers as controlling thos. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clic
Зловмисники скомпрометували сторонню інфраструктуру доменних зон .gh, .sl та .as, а потім змінили авторитетні DNS-записи для окремих доменів. Це допомогло їм пройти перевірки центрів сертифікації й отримати несанкціоновані HTTPS-сертифікати для кількох доменів Google та інших організацій. Google заявила, що її власні системи не постраждали. У відкритих повідомленнях не пояснюється, як саме зловмисники спершу отримали доступ до доменної інфраструктури. 1
4
Перш ніж видати сертифікат, центр сертифікації (CA) перевіряє, чи може заявник підтвердити контроль над доменом. У цьому випадку доступ до інфраструктури доменних зон дав зловмисникам змогу змінити авторитетні DNS-дані й пройти таку перевірку для окремих імен. Повідомлення підтверджують зміну DNS і успішну перевірку, але не уточнюють, який саме метод перевірки застосовували для кожного сертифіката. 1
4
Йдеться про зловживання доказом контролю над доменом, а не про злам криптографії TLS. Щоб пройти перевірку CA, зловмисникам не обов’язково було проникати на справжній сайт: для цього могло вистачити контролю над відповідними DNS-записами. 4
Google назвала постраждалі доменні зони: .gh (Гана), .sl (Сьєрра-Леоне) та .as (Американське Самоа). Компанія повідомила про несанкціоновані сертифікати для кількох доменів Google і доменів інших організацій, наголосивши, що системи Google не були скомпрометовані. 1
Публічні повідомлення не розкривають початковий спосіб проникнення, повний перелік постраждалих організацій чи всі сертифікати, яких це стосується. Сам факт видачі сертифіката також не доводить, що зловмисники перехоплювали трафік користувачів. 1
4
Google повідомила, що заблокувала в Chrome виявлені несанкціоновані сертифікати та координувала їх відкликання з центрами сертифікації. Блокування відомих сертифікатів — це захисний захід, але воно не доводить, що знайдено всі несанкціоновані сертифікати або що захищено кожного користувача. 1
16
Власникам доменів у постраждалих зонах варто перевірити доступ до реєстру, делегування серверів імен і авторитетні DNS-записи. Також корисно переглядати журнали Certificate Transparency — публічні записи про видані сертифікати — і шукати ті, які власник не замовляв. Неочікуваний сертифікат слід розслідувати та повідомити про нього відповідного реєстратора, адміністратора доменної зони й центр сертифікації. 16
У випадку DigiNotar точкою збою був сам центр сертифікації: зловмисники проникли в його системи й отримали фальшивий сертифікат для Google. Його використали в атаках на користувачів в Ірані. У випадку з .gh, .sl та .as зловмисники маніпулювали доменною інфраструктурою, щоб пройти перевірки сертифікації, а не зламували CA. 21
Ближча паралель — кампанія Sea Turtle. Тоді зловмисники захоплювали інфраструктуру керування доменами, щоб змінювати DNS і перенаправляти відвідувачів. Цей випадок також показує, як контроль над DNS може підірвати довіру до того, з ким саме з’єднується користувач. 28
Наявних джерел недостатньо, щоб надійно порівняти механіку окремого випадку з google.tg із цими інцидентами. Загальний висновок такий: сертифікат може бути належно підписаний довіреним центром сертифікації, але все одно виданий без дозволу — якщо зловмисник заволодів доказом, за яким підтверджують контроль над доменом.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Зловмисники скомпрометували сторонню інфраструктуру доменних зон .gh, .sl та .as і змінили авторитетні DNS записи.
Зловмисники скомпрометували сторонню інфраструктуру доменних зон .gh, .sl та .as і змінили авторитетні DNS записи. Проблема полягала в доказі контролю над доменним ім’ям: доступ до потрібних DNS записів міг допомогти пройти перевірку без зламу сайту чи криптографії TLS.
Google заблокувала в Chrome виявлені сертифікати та працювала з центрами сертифікації над їх відкликанням.
Зловмисники скомпрометували сторонню інфраструктуру доменних зон .gh, .sl та .as і змінили авторитетні DNS записи. Проблема полягала в доказі контролю над доменним ім’ям: доступ до потрібних DNS записів міг допомогти пройти перевірку без зламу сайту чи криптографії TLS.
ОпублікувавВідредаговано за допомогою GPT-6 LunaЗображення створено за допомогою GPT Image 2
Research answer

Create a landscape editorial hero image for this Studio Global article: How did attackers gain control of the .gh, .sl and .as country-code domain registries and use DNS changes to obtain unauthorized TLS certifi. Article summary: The attackers compromised third-party infrastructure for the .gh, .sl and .as country-code domains, then changed DNS information for selected names. That made certificate authorities see the attackers as controlling thos. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clic
Зловмисники скомпрометували сторонню інфраструктуру доменних зон .gh, .sl та .as, а потім змінили авторитетні DNS-записи для окремих доменів. Це допомогло їм пройти перевірки центрів сертифікації й отримати несанкціоновані HTTPS-сертифікати для кількох доменів Google та інших організацій. Google заявила, що її власні системи не постраждали. У відкритих повідомленнях не пояснюється, як саме зловмисники спершу отримали доступ до доменної інфраструктури. 1
4
Перш ніж видати сертифікат, центр сертифікації (CA) перевіряє, чи може заявник підтвердити контроль над доменом. У цьому випадку доступ до інфраструктури доменних зон дав зловмисникам змогу змінити авторитетні DNS-дані й пройти таку перевірку для окремих імен. Повідомлення підтверджують зміну DNS і успішну перевірку, але не уточнюють, який саме метод перевірки застосовували для кожного сертифіката. 1
4
Йдеться про зловживання доказом контролю над доменом, а не про злам криптографії TLS. Щоб пройти перевірку CA, зловмисникам не обов’язково було проникати на справжній сайт: для цього могло вистачити контролю над відповідними DNS-записами. 4
Google назвала постраждалі доменні зони: .gh (Гана), .sl (Сьєрра-Леоне) та .as (Американське Самоа). Компанія повідомила про несанкціоновані сертифікати для кількох доменів Google і доменів інших організацій, наголосивши, що системи Google не були скомпрометовані. 1
Публічні повідомлення не розкривають початковий спосіб проникнення, повний перелік постраждалих організацій чи всі сертифікати, яких це стосується. Сам факт видачі сертифіката також не доводить, що зловмисники перехоплювали трафік користувачів. 1
4
Google повідомила, що заблокувала в Chrome виявлені несанкціоновані сертифікати та координувала їх відкликання з центрами сертифікації. Блокування відомих сертифікатів — це захисний захід, але воно не доводить, що знайдено всі несанкціоновані сертифікати або що захищено кожного користувача. 1
16
Власникам доменів у постраждалих зонах варто перевірити доступ до реєстру, делегування серверів імен і авторитетні DNS-записи. Також корисно переглядати журнали Certificate Transparency — публічні записи про видані сертифікати — і шукати ті, які власник не замовляв. Неочікуваний сертифікат слід розслідувати та повідомити про нього відповідного реєстратора, адміністратора доменної зони й центр сертифікації. 16
У випадку DigiNotar точкою збою був сам центр сертифікації: зловмисники проникли в його системи й отримали фальшивий сертифікат для Google. Його використали в атаках на користувачів в Ірані. У випадку з .gh, .sl та .as зловмисники маніпулювали доменною інфраструктурою, щоб пройти перевірки сертифікації, а не зламували CA. 21
Ближча паралель — кампанія Sea Turtle. Тоді зловмисники захоплювали інфраструктуру керування доменами, щоб змінювати DNS і перенаправляти відвідувачів. Цей випадок також показує, як контроль над DNS може підірвати довіру до того, з ким саме з’єднується користувач. 28
Наявних джерел недостатньо, щоб надійно порівняти механіку окремого випадку з google.tg із цими інцидентами. Загальний висновок такий: сертифікат може бути належно підписаний довіреним центром сертифікації, але все одно виданий без дозволу — якщо зловмисник заволодів доказом, за яким підтверджують контроль над доменом.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Зловмисники скомпрометували сторонню інфраструктуру доменних зон .gh, .sl та .as і змінили авторитетні DNS записи.
Зловмисники скомпрометували сторонню інфраструктуру доменних зон .gh, .sl та .as і змінили авторитетні DNS записи. Проблема полягала в доказі контролю над доменним ім’ям: доступ до потрібних DNS записів міг допомогти пройти перевірку без зламу сайту чи криптографії TLS.
Google заблокувала в Chrome виявлені сертифікати та працювала з центрами сертифікації над їх відкликанням.