Tendvane

← Усі статті

Network8 жовтня 2026 р.

Хтось мав дійсний сертифікат HTTPS для google.com.gh, не володіючи доменом

Замочок в адресному рядку - це вузька обіцянка. Він каже, що сайт, на якому ви перебуваєте, колись довів, що контролює цю адресу. Наприкінці вересня хтось довів це для google.com.gh, не володіючи геть нічим.

Google оприлюднила подробиці 6 жовтня. Сторонніх операторів, які ведуть три національні доменні реєстри, зламали один за одним: ганський .gh 22 вересня, сьєрра-леонський .sl 25-го, .as Американського Самоа 27-го. Маючи контроль над авторитетними DNS-записами, зловмисники могли відповісти на єдине питання, яке центр сертифікації ставить перед видачею базового сертифіката. Дванадцять сертифікатів видали на сім адрес, серед них google.com.gh, youtube.com.gh, google.sl і youtube.as. Одинадцять із них випустив Let's Encrypt, дванадцятий - ZeroSSL. "Так, сертифікати для Google і YouTube були видані, і їх відкликано", написав Метью Макферрін із Let's Encrypt.

Їх помітили тому, що кожен виданий сертифікат записується в публічний журнал, а Google ці журнали читає. Далі Chrome розіслав CRLSet - аварійний список сертифікатів, які браузери мають відхиляти. Google каже, що її власні системи ніхто не чіпав і що інші відомі бренди атакували так само, але не називає їх.

Отже, висновок не в тому, що HTTPS зламано. Він у тому, що виправлення для такої історії приходить усередині оновлення браузера, тихо, і зовсім нічого не дає браузеру, який відстає на три версії. Перевірка оновлень програм у Tendvane працює через winget і підтягує Chrome, Edge та Firefox до поточної версії за один раз, а саме так подібні блокування насправді дістаються вашої машини.

Джерела

Завантажити Tendvane