deniz.in

Piyasalar

Hava durumu

Hava durumu yükleniyor

· kaynak Hacker News – Front Page (hnrss.org)

Ülke kodu alan adları ele geçirilerek Google için sahte TLS sertifikaları üretildi

Üç ülke kodu üst seviye alan adının kontrolünü ele geçiren saldırganlar, sertifika doğrulama kontrollerini geçmeyi başardı ve Google ile diğer büyük hizmetler için sahte TLS sertifikaları elde etti; haberi Ars Technica aktarıyor.

Ülke kodu alan adları ele geçirilerek Google için sahte TLS sertifikaları üretildi

Ars Technica'nın Ekim 2026 başında yayımladığı habere göre saldırganlar, üç ülke kodu üst seviye alan adını (ccTLD) ele geçirerek Google ve diğer bazı büyük web hizmetleri için sahte TLS sertifikaları elde etti. Bu tür sahte kimlik bilgileri, saldırganların bu hizmetleri habersiz ziyaretçilere taklit etmesine olanak tanıyabilir; çünkü tarayıcı, saldırganların bağlantısını meşru sayar ve geçerli bir kilit simgesi gösterir.

Saldırı nasıl işledi

Ars Technica'nın aktardığına göre, etkilenen alan adı sahiplerinin altyapısı hiçbir şekilde ihlal edilmedi ve süreçte yer alan sertifika otoriteleri (CA) her doğrulama gereksinimine uydu. Zayıf nokta DNS'in kendisiydi. Saldırganlar üç ccTLD kaydının (registry) kontrolünü ele geçirdikten sonra, özenle seçilmiş bir dizi web sitesinin IP adreslerini yönlendirebildiler. Bu trafik yönetme yeteneği, seçilen alan adları için yetkili DNS kayıtlarını ve nameserver delegasyonlarını değiştirebilmelerini sağladı; sertifika otoritelerinin bir sertifika verilmeden önce başvuru sahibinden alan adı kontrolünü kanıtlamasını isterken baktığı şey de tam olarak budur. Doğrulama sistemi tasarlandığı gibi çalıştı; saldırganlar sadece doğrulanan taraf olmayı başardılar.

Hâlâ belirsiz olan noktalar

Ars Technica'ya göre bazı ayrıntılar hâlâ bilinmiyor: Google dışında hangi kuruluşların etkilendiği, toplamda kaç yetkisiz sertifika çıkarıldığı ve Google'ın alan adlarını kapsayanlar dışında bunların tümünün etkisiz hale getirilip getirilmediği.

Tarayıcı düzeyinde engelleme

Google, Chrome'un olaylar sırasında müdahale ederek etkilenen ccTLD'lerle bağlantılı şüpheli sertifikaları tespit edip engellediğini duyurdu. Ancak şirket, bu yaklaşımın sınırları konusunda açık konuştu. DNS ele geçirmelerinin çözülmesinin karmaşık olması nedeniyle Google, analizinin tüm etkilenen alan adlarını yakaladığını garanti edemiyor; ayrıca Chrome'un karşı önlemleri rakip tarayıcı kullananlar için hiçbir şey yapmıyor, diye uyardı şirket.

Resmi sertifika iptali uzun zamandır yavaş ve kullanışsız olduğu için tarayıcı üreticileri, belirli bir sertifikayı doğrudan tarayıcı düzeyinde etkisiz hale getirmenin daha hızlı yollarını geliştirdi. Ars Technica'nın aktardığına göre bilinen tüm yetkisiz sertifikalar bu mekanizmalarla engellendi; bu da acil riski azaltıyor. Ancak henüz keşfedilmemiş herhangi bir sertifika, Google'ın kendisinin de kabul ettiği gibi hâlâ bir tehlike oluşturuyor.

Bu daha önce de yaşanmıştı

En yakın örnek, Hollanda merkezli sertifika otoritesi DigiNotar'ın 2011'deki ihlalidir. O olayda saldırganlar Google.com ve 200'den fazla diğer yüksek trafikli alan adı için sahte kimlik bilgileri üretti ve bu sahteler, taklit edilen sitelerde gezinirken İran bağlantılı en az 300.000 kişiye karşı kullanıldı. Ars Technica, o günden bu yana benzer birçok olay yaşandığını, ancak bunların çoğunun alan adı sahiplerinden çok sertifika otoritelerindeki hatalardan kaynaklandığını belirtiyor; bu vakayı olağandışı kılan da tam olarak bu: Burada CA'lar kurallara uumuş görünüyor.

Neden önemli

TLS sertifikaları web'de güvenin temelidir ve bu olay, tek bir CA hatası yaşanmadan ve kurban kuruluşun sistemleri ele geçirilmeden sertifika üretim sürecinin nasıl saptırılabileceğini gösteriyor. Çoğu site operatörünün aklına bile gelmeyen bir katman olan registry kontrolü, alan adı kontrolü doğrulamasını karşılamak için yeterliydi. Güncel tercih edilen risk azaltma yöntemi olan tarayıcı düzeyinde engelleme bir çözüm değil, bir yama: tarayıcıya özgü, eksiksiz keşfe bağlı ve doğası gereği tepkiseldir. Büyük hizmet operatörleri için bu olay, gerçek saldırı yüzeylerinin kayıt kuruluşlarından (registrar) registry'lere ve alan adlarının altındaki DNS altyapısına kadar uzandığına dair bir hatırlatma; ve hiç talep etmedikleri sertifikaları izlemenin artık temel güvenlik hijyeninin bir parçası olduğudur.

  • #tls
  • #dns
  • #security
  • #google
  • #certificates

İlgili yazılar