Сегодня 07 октября 2026
18+
MWC 2018 2018 Computex IFA 2018
реклама
Новости Software

Хакеры нашли лазейку в системе доверия интернета — и выпустили поддельные сертификаты Google, неотличимые от настоящих

Киберпреступники перехватили контроль над тремя доменными зонами и использовали этот доступ для выпуска поддельных TLS-сертификатов Google и других крупных организаций. Поисковый гигант уже принял необходимые меры, чтобы защитить пользователей от возможных атак.

 Источник изображения: Philipp Katzenberger  / unsplash.com

Источник изображения: Philipp Katzenberger / unsplash.com

Хакеры атаковали национальные домены первого уровня .gh, .sl и .as и изменили DNS-записи для определённых доменов в этих зонах. Это позволило злоумышленникам пройти автоматические проверки, подтвердить права на домены и выпустить несанкционированные сертификаты для нескольких адресов Google, а также для «ряда ведущих мировых брендов и популярных онлайн-сервисов». Google уже обновила браузер Chrome для блокировки всех выявленных поддельных сертификатов и связалась с выдавшими их центрами сертификации, чтобы обеспечить отзыв экземпляров, выпущенных для ресурсов Google.

TLS-сертификаты — это криптографические данные, которые обеспечивают аутентификацию и шифрование для сайтов, почтовых серверов и других элементов интернет-инфраструктуры. В этих сертификатах стандарта X.509 используется цифровая подпись, которая связывает доменное имя, например, google.com, с открытым ключом. Открытый ключ доступен публично, а закрытый хранится только у владельца сайта. Если при установке соединения соответствие ключей подтверждается, посетитель сайта понимает, что подключился к подлинному ресурсу. Обладая несанкционированными сертификатами, злоумышленники могут выдавать свои ресурсы за скомпрометированную инфраструктуру.

В Google не стали раскрывать список собственных пострадавших доменов или называть другие организации, чьи домены были затронуты. Пользователям Chrome не требуется предпринимать никаких действий, хотя чрезмерно полагаться на защитные механизмы браузера тоже не следует, предупредили в компании. Владельцам доменов Google рекомендовала отслеживать журналы прозрачности сертификатов на предмет неожиданного выпуска экземпляров для их доменов, а также опубликовать ограничительные DNS-записи CAA (Certification Authority Authorization), чтобы не дать злоумышленникам возможности повторно использовать кешированные данные проверки после того, как контроль над DNS был восстановлен.

Процедура официального отзыва сертификата непростая и медленная, поэтому разработчикам пришлось блокировать их на уровне браузеров. Но Google не уверена, что сумела отследить все выпущенные поддельные сертификаты. Инцидент не привёл к компрометации инфраструктуры, подчеркнули в Google, а центры сертификации действовали в соответствии со всеми установленными требованиями. В 2011 году были взломаны ресурсы нидерландского центра сертификации DigiNotar — атакующие выпустили поддельные сертификаты для домена google.com и более 200 других популярных ресурсов. Впоследствии они использовались для атак как минимум на 300 000 человек. В дальнейшем были и другие подобные инциденты.

Было интересно? Скажите об этом Google, чтобы чаще получать ссылки на наши новости про вирусы

Источник:

Если вы заметили ошибку — выделите ее мышью и нажмите CTRL+ENTER.
Материалы по теме

window-new
Soft
Hard
Тренды 🔥
Google представила Playground — сервис для создания игр по текстовым запросам 34 мин.
ЕС нашёл способ брать больше налогов с бигтехов и не нарваться на 100-% пошлины Трампа 35 мин.
Авторитетный инсайдер раскрыл цену и дату выхода нашумевшей гонки Forza Horizon 6 на PS5 37 мин.
Хакеры нашли лазейку в системе доверия интернета — и выпустили поддельные сертификаты Google, неотличимые от настоящих 47 мин.
Теперь не только Gemini: Google Docs, Sheets и Slides получили поддержку чат-бота Anthropic Claude 2 ч.
Dell расширила возможности Dell AI Data Platform 2 ч.
Китайские разработчики отказались притормозить ИИ-гонку — за сентябрь они выпустили 16 новых моделей 2 ч.
Сценарист Resident Evil Requiem проговорился о сюжете масштабного дополнения к игре 5 ч.
Googlebook проиграл хромбукам по совместимости — поддержка PWA и Linux-приложений урезана, но Google обещает всё исправить 5 ч.
Google тихо обновила Nano Banana — новая версия 2.1 лучше работает с текстом, персонажами и панорамами 5 ч.
Смарт-очки по цене iPhone 18 Pro Max: раскрыты стоимость и сроки выхода Xreal Aura на базе Android XR 26 мин.
SpaceX показала, как будет выглядеть Starmind — миллион орбитальных дата-центров опоясают Землю вдоль и поперёк 2 ч.
IBM оснастила SSD семейства FCM5 чипами Everspin MRAM 2 ч.
iFixit разобрали Apple Watch Series 12 и Ultra 4 — ремонтопригодность выросла лишь у первых 2 ч.
ИИ-ускорители Huawei уже популярнее Nvidia в Китае — по оценкам самой Huawei 2 ч.
Россия оказалась второй в мире по приросту ЦОД — с 2023 года появилось 77 новых объектов 2 ч.
Innodisk выпустила индустриальные модули DDR5-8000 RDIMM 3 ч.
DayOne в ходе подготовки к IPO объявила о планаха более чем вдвое нарастить мощности своих ЦОД к 2028 году 4 ч.
ByteDance заняла пятую часть мощностей дата-центров в КНР, большая их часть арендована у сторонних операторов ЦОД 4 ч.
SpaceX получила добро на 15 000 спутников Starlink Mobile — они обеспечат смартфонам 5G-связь со скоростью до 150 Мбит/с 5 ч.