Tendvane

← Alle Artikel

Network8. Oktober 2026

Jemand besaß ein gültiges HTTPS-Zertifikat für google.com.gh, ohne die Domain zu besitzen

Das Schloss in Ihrer Adresszeile ist ein schmales Versprechen. Es sagt, dass die Seite, auf der Sie sind, irgendwann einmal nachgewiesen hat, dass sie diese Adresse kontrolliert. Ende September hat das jemand für google.com.gh nachgewiesen, ohne irgendetwas zu besitzen.

Google hat die Einzelheiten am 6. Oktober veröffentlicht. Die externen Betreiber dreier Länder-Registries wurden nacheinander kompromittiert: Ghanas .gh am 22. September, Sierra Leones .sl am 25., Amerikanisch-Samoas .as am 27. Mit der Kontrolle über die autoritativen DNS-Einträge konnten die Angreifer die einzige Frage beantworten, die eine Zertifizierungsstelle vor der Ausgabe eines einfachen Zertifikats stellt. Zwölf wurden für sieben Adressen ausgestellt, darunter google.com.gh, youtube.com.gh, google.sl und youtube.as. Elf davon stammten von Let's Encrypt, das zwölfte von ZeroSSL. "Ja, es wurden Zertifikate für Google und YouTube ausgestellt, und sie sind widerrufen worden", schrieb Matthew McPherrin von Let's Encrypt.

Aufgefallen sind sie, weil jedes ausgestellte Zertifikat in ein öffentliches Protokoll geschrieben wird und Google diese Protokolle beobachtet. Chrome verteilte daraufhin ein CRLSet, die Notfallliste, die Browser mitführen, um bestimmte Zertifikate abzulehnen. Google erklärt, die eigenen Systeme seien nie betroffen gewesen und andere bekannte Marken seien auf dieselbe Weise ins Visier genommen worden, nennt sie aber nicht.

Die Lehre lautet also nicht, dass HTTPS kaputt ist. Sie lautet, dass die Korrektur für so etwas still und leise in einem Browser-Update steckt und für einen Browser, der drei Versionen hinterherhinkt, überhaupt nichts tut. Die App-Update-Prüfung von Tendvane läuft über winget und bringt Chrome, Edge und Firefox in einem Rutsch auf den aktuellen Stand, und genau so erreichen solche Sperren tatsächlich Ihren Rechner.

Quellen

Tendvane herunterladen