Angreifer kompromittierten Drittbetreiber, die mit den länderspezifischen Top-Level-Domains .gh, .sl und .as verbunden waren. Sie änderten maßgebliche DNS-Einträge und erlangten unautorisierte HTTPS-Zertifikate für Domains von Google und YouTube.
Google erklärte, dass seine Systeme bei dem Vorfall nicht kompromittiert worden seien. Das Unternehmen habe auch keinen Grund zu der Annahme, dass die Zertifizierungsstellen, die die Zertifikate ausgestellt hatten, unrechtmäßig gehandelt hätten.
Wann die DNS-Manipulationen stattfanden, wurde nicht mitgeteilt. Google erfuhr in der Woche vor seinem Beitrag vom 6. Oktober von den Aktivitäten und reagierte nach eigenen Angaben umgehend. Der Vorfall wurde am 7. Oktober 2026 bekannt.
Eine Auswertung der Certificate-Transparency-Daten durch The Hacker News ergab mindestens zwölf domainvalidierte Zertifikate für sieben Google- und YouTube-Domains. Die Zertifikate tauchten erstmals am 22., 25. und 27. September in öffentlichen Protokollen auf.
Die verfügbaren Belege bestätigen die unautorisierte Ausstellung der Zertifikate, nicht aber einen Missbrauch zum Nachteil von Nutzern. Weder Google noch die Zertifikatsauswertung bestätigten, dass Angreifer die Zertifikate verwendeten, um eine Website zu imitieren, Datenverkehr abzufangen oder Informationen zu sammeln.
Änderungen am autoritativen DNS gingen der Ausstellung der Zertifikate voraus
Zertifizierungsstellen stellen domainvalidierte Zertifikate aus, nachdem sie geprüft haben, ob ein Antragsteller die Kontrolle über die betreffende Domain besitzt. Eine mögliche Prüfmethode ist die DNS-basierte Validierung. Aus den Berichten geht jedoch nicht genau hervor, wie die Prüfung in diesem Fall durchgeführt wurde.
Bestätigt ist, dass die Angreifer nach der Kompromittierung von Drittbetreibern, die mit den drei ccTLDs verbunden waren, autoritative DNS-Einträge änderten. Die DNS-Änderungen leiteten betroffene Domains auf eine Infrastruktur unter der Kontrolle der Angreifer um. Anschließend wurden unautorisierte Zertifikate für Google- und YouTube-Domains ausgestellt.
Mit einem gültigen Zertifikat kann ein von Angreifern kontrolliertes Ziel für die betreffende Domain eine verschlüsselte Verbindung anbieten, ohne dass Nutzer die übliche Warnung vor einem Zertifikatsfehler erhalten. Der Betreiber könnte dann beliebige Inhalte ausliefern, darunter möglicherweise eine überzeugende Nachahmung der legitimen Website.
Das beschreibt das mögliche Schadenspotenzial, nicht einen bestätigten Vorfall. Die Quellen belegen weder, dass ein Zertifikat eingesetzt wurde, um Google oder YouTube zu imitieren, noch dass private Daten offengelegt wurden.
Google nannte weder die Angreifer noch erklärte es, wie die Drittbetreiber kompromittiert wurden. Auch teilte das Unternehmen nicht mit, ob die betroffenen Domains abgesichert wurden.
Das Risiko war nicht zwangsläufig auf Google beschränkt. Nach Angaben des Unternehmens fanden sich in den Certificate-Transparency-Daten Zertifikate, die offenbar mit denselben Angriffen in Verbindung standen und Organisationen betrafen, die vermutlich ebenfalls betroffen waren – darunter große globale Marken und weit verbreitete Online-Dienste. Google nannte keine Namen.
Das bedeutet nicht, dass alle Domains unter .gh, .sl oder .as kompromittiert wurden.
Öffentliche Protokolle enthüllten mindestens zwölf Zertifikate
The Hacker News durchsuchte am 7. Oktober ctlogs.dev und Cert Spotter. Die begrenzte Auswertung ergab zwölf Zertifikate für youtube.com.gh, google.com.gh, google.sl, google.com.sl, youtube.sl, google.as und youtube.as, darunter Wildcard- und www-Einträge.
Let’s Encrypt stellte elf Zertifikate aus, ZeroSSL eines. Matthew McPherrin, Mitarbeiter von Let’s Encrypt, bestätigte am 7. Oktober im Community-Forum der Zertifizierungsstelle, dass Zertifikate für Google und YouTube ausgestellt und widerrufen worden waren.
| Namen im Zertifikat | Aussteller | Erstmals protokolliert | Widerrufen |
|---|---|---|---|
*.youtube.com.gh, youtube.com.gh |
Let’s Encrypt | 22. September, 11:03 | 26. September, 02:41 |
*.google.com.gh, google.com.gh |
Let’s Encrypt | 22. September, 11:59 | 26. September, 02:41 |
*.google.sl, google.sl |
Let’s Encrypt | 25. September, 04:36 | 1. Oktober, 19:36 |
google.sl, www.google.sl |
Let’s Encrypt | 25. September, 04:36 | 1. Oktober, 19:36 |
google.com.sl, www.google.com.sl |
ZeroSSL | 25. September, 04:51 | 26. September, 14:56 |
*.google.com.sl, google.com.sl |
Let’s Encrypt | 25. September, 04:51 | 1. Oktober, 19:36 |
www.youtube.sl, youtube.sl |
Let’s Encrypt | 25. September, 06:06 | 1. Oktober, 19:36 |
*.youtube.sl, youtube.sl |
Let’s Encrypt | 25. September, 06:07 | 1. Oktober, 19:36 |
google.as, www.google.as |
Let’s Encrypt | 27. September, 03:33 | 1. Oktober, 19:18 |
*.google.as, google.as |
Let’s Encrypt | 27. September, 03:43 | 1. Oktober, 19:18 |
google.as, www.google.as |
Let’s Encrypt | 27. September, 04:17 | 1. Oktober, 19:18 |
*.youtube.as, youtube.as |
Let’s Encrypt | 27. September, 04:37 | 1. Oktober, 19:18 |
Für diese Zeitstempel wurde keine Zeitzone angegeben. Cert Spotter führte am 7. Oktober alle zwölf Zertifikate als widerrufen.
Die ausgewerteten Einträge reichten mindestens bis zum 10. September zurück. Bei google.com.gh, google.sl und google.as war jedes weitere in diesen Einträgen gefundene Zertifikat von Google Trust Services ausgestellt worden, der Zertifizierungsstelle von Google.
Die Suche deckte nur eine begrenzte Auswahl von Google- und YouTube-Domains ab. Die Zahl von zwölf bezieht sich daher auf die bei dieser Auswertung gefundenen Zertifikate und nicht auf das vollständige Ausmaß des Vorfalls.
Google nutzte Chromes Notfallsperrsystem
Google erklärte, die unautorisierten Zertifikate für seine Dienste über CRLSets blockiert zu haben. Dabei handelt es sich um Chromes Mechanismus, mit dem ausgewählte widerrufene oder nicht vertrauenswürdige Zertifikate schnell zurückgewiesen werden können. Außerdem arbeitete Google mit den ausstellenden Zertifizierungsstellen zusammen, um die Zertifikate zu widerrufen. Damit sollte die Maßnahme auch andere Browser und Anwendungen erreichen, die die entsprechenden Widerrufsinformationen verarbeiten.
Nach der Prüfung der Certificate-Transparency-Protokolle blockierte Google weitere Zertifikate, die offenbar mit den Angriffen in Verbindung standen. Wo möglich, kontaktierte das Unternehmen die vermutlich betroffenen Organisationen.
Google zufolge mussten Chrome-Nutzer nichts unternehmen. Das Unternehmen warnte jedoch, dass bei der Analyse möglicherweise nicht alle betroffenen Domains erfasst worden seien und dass Chromes Maßnahmen Nutzer anderer Browser nicht zuverlässig schützten.
Durch den Widerruf lässt sich die weitere Nutzung der Zertifikate bei Clients einschränken, die den aktualisierten Status abrufen und durchsetzen. Daraus geht jedoch nicht hervor, ob ein Zertifikat vor dem Widerruf verwendet wurde.
Es wurden weder Zahlen zu betroffenen Nutzern noch eine bestätigte Gesamtzahl der Opfer genannt.
Zertifikats-Fingerprints können bei der Suche helfen
Sicherheitsteams können die folgenden SHA-256-Fingerprints nutzen, um die zwölf gemeldeten Zertifikate in Certificate-Transparency-Diensten, Zertifikatsinventaren oder relevanten Telemetriedaten zu finden. Die Reihenfolge entspricht der Tabelle oben.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 Treffer weist eines der in der Auswertung gemeldeten Zertifikate nach. Er beweist nicht, dass sich ein Nutzer mit einer gefälschten Website verbunden hat oder Informationen abgefangen wurden.
Domaininhaber sollten regionale und geparkte Domains prüfen
Google empfahl, die Certificate-Transparency-Protokolle für das gesamte Domainportfolio zu überwachen – einschließlich geparkter Domains und regionaler ccTLD-Registrierungen. Inhaber von Domains unter .gh, .sl oder .as sollten aktuelle Einträge auf nicht angeforderte Zertifikate prüfen.
Ein nicht angefordertes Zertifikat kann der ausstellenden Zertifizierungsstelle über einen Certificate Problem Report gemeldet werden. Gemäß den CA/Browser-Forum-Basisanforderungen muss die Zertifizierungsstelle den Fall untersuchen und innerhalb von 24 Stunden erste Erkenntnisse vorlegen.
Google empfahl außerdem restriktive Certification Authority Authorization-Einträge. CAA kann die Ausstellung auf zugelassene Zertifizierungsstellen beschränken und – sofern unterstützt – zusätzlich auf autorisierte ACME-Konten und Validierungsmethoden.
CAA kann die Ausstellung während einer laufenden Übernahme des autoritativen DNS nicht verhindern, wenn ein Angreifer den Eintrag entfernen oder fälschen kann. Der Schutz greift, sobald die legitime DNS-Kontrolle wiederhergestellt ist: Eine Zertifizierungsstelle kann eine zuvor erfolgreiche Domainvalidierung für weitere Anfragen wiederverwenden.
Google zufolge kann eine strikte CAA-Richtlinie weitere Zertifikate auf Grundlage dieser gespeicherten Validierung verhindern. Am 7. Oktober lieferte Google Public DNS für alle sieben identifizierten Domains CAA-Einträge zurück, in denen ausschließlich pki.goog, die Domain von Google Trust Services, genannt war. Aus den Berichten geht nicht hervor, wann diese Einträge hinzugefügt wurden.
Gemäß dem vom CA/Browser Forum im April 2025 verabschiedeten Zeitplan bleibt der maximale Zeitraum für die Wiederverwendung einer Validierung bei 200 Tagen. Im März 2027 sinkt er auf 100 Tage und im März 2029 auf zehn Tage. Let’s Encrypt erklärte im Dezember 2025, eine Domainprüfung 30 Tage lang wiederzuverwenden. Bis 2028 soll dieser Zeitraum auf sieben Stunden verkürzt werden.




