ccTLD ele geçirme ile sahte TLS sertifikası: .gh, .sl, .as saldırısı

Saldırganlar, üç ülke kodu TLD’sinin (.gh, .sl, .as) registry’sini ele geçirdi ve DNS kontrolüyle domain validation kontrollerini geçerek Google ve diğer büyük markalar için yetkisiz tls-certificates elde etti. Google, sertifikaları Chrome’da engelledi ve iptal sürecini koordine etti. Domain sahiplerinin altyapısı compromise edilmedi.

Ana Gelişme

Saldırı zinciri: cctld-registry-hijack → DNS kontrolü → domain-validation (DV) validation → sertifika alımı. Certificate Authority’ler (CA) hatalı davranmadı — Google’ın açıklamasına göre DV süreci, DNS integrity varsayımına dayanıyor; registry compromise bu varsayımı kırıyor.

Google, Chrome CRLSet ile sertifikaları blokladı ve CA’larla iptal koordine etti. Ancak Google tüm sahte sertifikaları garanti edemiyor; Chrome dışı kullanıcılar risk altında olabilir. Olay Ekim 2026’da gerçekleşti.

Neden Önemli?

pki-infrastructure modelinin sistemik zayıflığı: küçük ccTLD registry’leri saldırı yüzeyi. DV validation, DNS’in güvenilir olduğunu varsayıyor; registry ele geçirildiğinde bu zincir kırılıyor. 2017–2019 Sea Turtle saldırıları benzer precedent.

Geliştiriciler için pratik çıkarımlar: certificate-transparency log monitoring, CAA records (olay sonrası), .gh/.sl/.as domain audit. application-security ve dns-hijacking risk değerlendirmesi güncellenmeli.

Teknik Detaylar

DV validation: CA, domain sahipliğini DNS kayıtları veya HTTP challenge ile doğrular. Registry compromise, saldırganın bu kontrolleri geçmesine izin verir.

CRLSet blocking: Google Chrome, bilinen sahte sertifikaları CRLSet ile engeller. Non-Chrome tarayıcılar bu korumadan yoksun.

CAA limitations: Certificate Authority Authorization kayıtları, olay öncesi mevcut değildi; olay sonrası önerilen mitigasyon.

Bağlam

tls-certificates ve pki-infrastructure, web güvenliğinin temel taşı. Bu olay, ccTLD registry güvenliğinin global PKI’ye etkisini gösteriyor. Google sistemleri compromise edilmedi; saldırı vektörü registry katmanında.

Sonraki Adımlar

Etkilenen registry’lerin güvenlik iyileştirmeleri. CT log monitoring adoption. CAA record deployment. Geliştiricilerin .gh, .sl, .as domain’lerini audit etmesi önerilir.


Kaynaklar