Bir bilgisayar ekranında tarayıcı adres çubuğundaki yeşil kilit simgesi ve https yazısının piksel yakın çekimi (temsili)

Google, 6 Ekim 2026 tarihli açıklamasında, Gana (.gh), Sierra Leone (.sl) ve Amerikan Samoası (.as) ülke kodlu üst düzey alan adı (ccTLD) uzantılarını işleten kayıt altyapısının saldırganlarca ele geçirildiğini duyurdu. Saldırganlar bu yolla Google'a ait birkaç alan adı ve önde gelen küresel markaların alan adları için yetkisiz HTTPS sertifikaları aldı. Google'ın kendi sistemleri ele geçirilmedi; Chrome bu sertifikaları engelledi.

Saldırı nasıl işledi?

Saldırganlar, ilgili üç ülke uzantısında seçilmiş alan adlarının yetkili DNS kayıtlarını ve ad sunucusu yönlendirmelerini değiştirerek sertifika otoritelerinin (CA) otomatik alan adı denetimi doğrulamasını geçti. Ars Technica'nın açıklamasına göre yetkisiz bir HTTPS sertifikası, saldırgana etkilenen siteyi şifreli bağlantıda taklit etme imkânı verir. Google'a göre sertifikaları veren sertifika otoritelerinin yanlış bir şey yaptığını düşündüren bir durum yok.

Chrome ve sertifika otoritelerinin attığı adımlar

Google, kendi alan adları için çıkarılan yetkisiz sertifikaları Chrome'da CRLSets mekanizmasıyla hemen engelledi. Chrome dışındaki tarayıcı ve uygulamaları kullananları korumak için de sertifikaları veren CA'larla birlikte bu sertifikaların iptal edilmesini sağladı. Sertifika Şeffaflığı (Certificate Transparency, CT) kayıtları, aynı saldırılardan etkilendiği düşünülen başka kuruluşları da ortaya çıkardı; Google'a göre bunlar arasında önde gelen birkaç küresel marka ve yaygın kullanılan çevrim içi hizmetler var. Google bu sertifikaları da Chrome'da engelledi ve mümkün olan yerlerde etkilenen kuruluşlara bulgularını bildirdi.

Chrome kullanıcılarının yapması gerekenler ve Google'ın uyarısı

Chrome kullanıcılarının korunmak için herhangi bir işlem yapmasına gerek bulunmuyor. Ancak Google, alan adı sahiplerinin tarayıcı tarafındaki müdahaleye güvenmemesi gerektiğini yazdı. Şirkete göre DNS ele geçirmeleri karmaşık olduğu için analizin etkilenen her alan adını bulduğu garanti edilemiyor; Chrome'un müdahaleleri de başka tarayıcıları kullananları güvenilir biçimde korumuyor.

Alan adı sahiplerine öneriler

Bilinmeyenler

Saldırganların kim olduğu, kayıt altyapısına nasıl girdikleri ve ele geçirmenin ne kadar sürdüğü açıklanmadı. Etkilenen markaların adları ve yetkisiz sertifika sayısı da paylaşılmadı. Gana, Sierra Leone ve Amerikan Samoası uzantılarını işleten kuruluşlardan herhangi bir açıklama bulunmuyor. Sertifikaların bir saldırıda kullanılıp kullanılmadığı da açıklanmadı.

Geçmişten bir örnek: DigiNotar vakası

Ars Technica'nın hatırlattığına göre 2011'de Hollandalı sertifika otoritesi DigiNotar'ın ele geçirilmesi sonucunda Google.com dahil 200'den fazla yoğun trafikli alan adı için sahte sertifika çıkarılmış, bu sertifikalar İran bağlantılı en az 300.000 kişiye karşı kullanılmıştı.

Kayıt kuruluşlarından ya da etkilenen markalardan açıklama geldikçe haber güncellenecek.

Kaynaklar

Kapak fotoğrafı: Yuri Samoilov / Wikimedia Commons (CC BY 3.0; bir ekranda tarayıcı adres çubuğundaki HTTPS kilit simgesinin yakın çekimi, 2014; kırpıldı; temsili, olaydaki yetkisiz sertifikalarla ilgisi yoktur).