Hamis TLS-tanúsítványokat szereztek támadók Google-doménekhez és más nagy szolgáltatásokhoz
Támadók három országkódos legfelső szintű domain, a .gh, a .sl és a .as felett szereztek ellenőrzést, majd ezt arra használták, hogy jogosulatlan TLS-tanúsítványokat állítsanak ki Google-doménekhez, valamint több más nagy nemzetközi márkához és széles körben használt online szolgáltatáshoz. A támadók kiválasztott domainek hiteles DNS-rekordjait módosították, így átmenetileg megváltoztathatták az érintett webhelyek IP-címeit, illetve a névszerver-delegációkat. Ezzel sikerült átmenniük azokon az automatikus ellenőrzéseken, amelyek során a tanúsítványt igénylőnek igazolnia kell a domain feletti ellenőrzést.
A TLS-tanúsítványok a webhelyek, levelezőszerverek és más internetes infrastruktúrák hitelesítését és titkosítását védik. Egy ilyen tanúsítvány egy domaint, például egy webcímet, nyilvános kulcshoz kapcsol, ezért jogosulatlan birtoklása lehetővé teheti, hogy a támadók kriptográfiailag hitelesnek látszó módon megszemélyesítsék az érintett szolgáltatást. A Google nem nevezte meg, pontosan mely saját domainjei érintettek, és azt sem közölte, mely további szervezetekhez tartozó tanúsítványokat állítottak ki, illetve összesen hány ilyen tanúsítvány készülhetett.
A Chrome frissítést kapott az ismert jogosulatlan tanúsítványok blokkolására, a Google-tulajdonú tanúsítványok visszavonását pedig a kibocsátó hitelesítésszolgáltatókkal együttműködve intézték. Ez mérsékelte a kockázatot, de a Google szerint a böngészőoldali védelem önmagában nem elegendő, és nem garantálható, hogy minden érintett domaint azonosítottak. A domainüzemeltetőknek ezért a tanúsítvány-átláthatósági naplókat kell figyelniük váratlan kiadások után, valamint korlátozó CAA DNS-rekordokat érdemes közzétenniük. Az incidens nem az érintett vállalatok infrastruktúrájának feltörését jelentette, hanem a domainek feletti DNS-ellenőrzés átmeneti megszerzését.