ccTLD ele geçirme ile sahte TLS sertifikası: .gh, .sl, .as saldırısı
Saldırganlar, üç ülke kodu TLD’sinin (.gh, .sl, .as) registry’sini ele geçirdi ve DNS kontrolüyle domain validation kontrollerini geçerek Google ve diğer büyük markalar için yetkisiz tls-certificates elde etti. Google, sertifikaları Chrome’da engelledi ve iptal sürecini koordine etti. Domain sahiplerinin altyapısı compromise edilmedi.
Ana Gelişme
Saldırı zinciri: cctld-registry-hijack → DNS kontrolü → domain-validation (DV) validation → sertifika alımı. Certificate Authority’ler (CA) hatalı davranmadı — Google’ın açıklamasına göre DV süreci, DNS integrity varsayımına dayanıyor; registry compromise bu varsayımı kırıyor.
Google, Chrome CRLSet ile sertifikaları blokladı ve CA’larla iptal koordine etti. Ancak Google tüm sahte sertifikaları garanti edemiyor; Chrome dışı kullanıcılar risk altında olabilir. Olay Ekim 2026’da gerçekleşti.
Neden Önemli?
pki-infrastructure modelinin sistemik zayıflığı: küçük ccTLD registry’leri saldırı yüzeyi. DV validation, DNS’in güvenilir olduğunu varsayıyor; registry ele geçirildiğinde bu zincir kırılıyor. 2017–2019 Sea Turtle saldırıları benzer precedent.
Geliştiriciler için pratik çıkarımlar: certificate-transparency log monitoring, CAA records (olay sonrası), .gh/.sl/.as domain audit. application-security ve dns-hijacking risk değerlendirmesi güncellenmeli.
Teknik Detaylar
DV validation: CA, domain sahipliğini DNS kayıtları veya HTTP challenge ile doğrular. Registry compromise, saldırganın bu kontrolleri geçmesine izin verir.
CRLSet blocking: Google Chrome, bilinen sahte sertifikaları CRLSet ile engeller. Non-Chrome tarayıcılar bu korumadan yoksun.
CAA limitations: Certificate Authority Authorization kayıtları, olay öncesi mevcut değildi; olay sonrası önerilen mitigasyon.
Bağlam
tls-certificates ve pki-infrastructure, web güvenliğinin temel taşı. Bu olay, ccTLD registry güvenliğinin global PKI’ye etkisini gösteriyor. Google sistemleri compromise edilmedi; saldırı vektörü registry katmanında.
Sonraki Adımlar
Etkilenen registry’lerin güvenlik iyileştirmeleri. CT log monitoring adoption. CAA record deployment. Geliştiricilerin .gh, .sl, .as domain’lerini audit etmesi önerilir.