DNS-Angriff, Google

DNS-Angriff auf Google: 32 gültige HTTPS-Zertifikate erschlichen

Veröffentlicht am: 08.10.2026 um 15:22 Uhr | Redaktion boerse-global.de

Angreifer erhielten unberechtigt HTTPS-Zertifikate; die Aussteller haben sie widerrufen, während das Ausmaß der Kampagne offenbleibt.

Google-Zertifikate durch DNS-Manipulation bei drei Länder-Registries erlangt
Ein einsames, modernes Netzwerkgebäude in einer kargen Küstenlandschaft während der Dämmerung. Illustration mit AI erstellt.

Unbekannte Angreifer haben sich durch Manipulationen an der übergeordneten DNS-Infrastruktur gültige HTTPS-Zertifikate für Google sowie weitere Organisationen beschafft. Wie der US-Technologiekonzern am 6. Oktober 2026 offenlegte, manipulierten die Akteure DNS-Einträge bei mehreren länderspezifischen Domain-Registries (ccTLDs). Die eigenen Systeme des Unternehmens seien bei dem Vorfall nicht kompromittiert worden.

Manipulationen betrafen drei Länder-Registries

Nach Angaben von Google betrafen die Angriffe die Registry-Systeme der Top-Level-Domains .gh (Ghana), .sl (Sierra Leone) und .as (Amerikanisch-Samoa). Öffentliche Daten zeigen, dass die Kompromittierung für Ghana am 22. September 2026 erstmals sichtbar wurde. Es folgten entsprechende Auffälligkeiten bei der Registry von Sierra Leone am 25. September sowie bei Amerikanisch-Samoa am 27. September 2026.

In der Spanne vom 22. bis zum 27. September 2026 wurden laut Berichten insgesamt 32 Zertifikate für die Angreifer ausgestellt. An den jeweiligen Tagen, an denen die Manipulationen sichtbar wurden, erfolgte der überwiegende Teil der Ausstellungsvorgänge innerhalb von 90 Minuten.

Auswertungen der Certificate-Transparency-Protokolle (CT-Logs) belegen zudem, dass zwischen dem 22. und 27. September 2026 insgesamt 12 unautorisierte, domainvalidierte Zertifikate für sieben Google- und YouTube-Domains beziehungsweise Subdomains generiert wurden. Davon entfielen 11 Zertifikate auf die Zertifizierungsstelle Let’s Encrypt und eines auf ZeroSSL.

Gegenmaßnahmen und Widerruf der Zertifikate

Die beteiligten Zertifizierungsstellen Let’s Encrypt, ZeroSSL und Cloudflare widerriefen die unberechtigt ausgestellten Zertifikate. Am 26. September 2026 wurden zwei Zertifikate für ghanaische Domains sowie das ZeroSSL-Zertifikat für ungültig erklärt, gefolgt von den übrigen neun Zertifikaten am 1. Oktober 2026. Google blockierte die Zertifikate für die konzerneigenen Adressen zudem über die internen CRLSet-Listen im Webbrowser Chrome.

Anzeige

Angriffe auf die digitale Infrastruktur zeigen, wie wichtig eine proaktive Absicherung der eigenen IT-Systeme heute ist. Dieser kostenlose Report klärt auf, welche rechtlichen Pflichten und Bedrohungen Unternehmer jetzt kennen müssen. Cyber Security Awareness Trends kostenlos herunterladen

Google warnte zugleich, dass die Schutzmaßnahmen in Chrome Nutzer anderer Browser nicht zuverlässig absichern könnten. Zudem sei denkbar, dass noch nicht alle betroffenen Domains identifiziert wurden. Über die CT-Logs wurden Hinweise auf weitere betroffene Organisationen gefunden, wobei der vollständige Gesamtumfang der Kampagne unklar bleibt.

Gefahrenpotenzial und Branchenreaktionen

Die erschlichenen Zertifikate hätten es den Angreifern theoretisch ermöglicht, Websites unter den drei betroffenen Länderendungen über verschlüsselte Verbindungen nachzuahmen. Ein tatsächliches Abfangen von Nutzerdaten oder ein konkreter Missbrauch zur Überwachung wurde bisher jedoch nicht bestätigt.

Anzeige

Wer die Sicherheit der eigenen Unternehmensdaten nicht dem Zufall überlassen will, sollte auf bewährte Strategien setzen. Erfahren Sie in diesem kostenlosen E-Book, wie Sie Sicherheitslücken schließen und gleichzeitig neue gesetzliche Anforderungen erfüllen. Gratis-E-Book zur Cyber Security sichern

Google nannte keine konkreten Urheber und machte keine Angaben darüber, wie die Systeme infiltriert wurden oder ob die betroffenen Registries inzwischen vollständig abgesichert sind.

Der Konzern empfiehlt Domaininhabern die fortlaufende Überwachung von Certificate-Transparency-Logs und die Nutzung restriktiver DNS-Einträge für Certification Authority Authorization (CAA). Allerdings bietet CAA bei einem aktiven DNS-Hijack keinen vollständigen Schutz und kann die Zertifikatsausstellung in einem solchen Szenario nicht unterbinden.

Auf Branchenebene greifen künftig strengere Vorgaben: Das zuständige CA/Browser Forum senkt die maximale Frist zur Wiederverwendung bestehender Domainvalidierungen von bislang bis zu 200 Tagen auf 100 Tage ab März 2027 und auf 10 Tage ab März 2029. Let’s Encrypt, wo Validierungen derzeit für 30 Tage wiederverwendet werden dürfen, plant eine Absenkung dieser Dauer auf sieben Stunden bis zum Jahr 2028.

Disclaimer...

de | wissenschaft | 70266913 |