Domain-Angriffe, HTTPS-Zertifikate

Domain-Angriffe: 32 gefälschte HTTPS-Zertifikate für Google und YouTube

Veröffentlicht am: 08.10.2026 um 11:22 Uhr | Redaktion boerse-global.de

Manipulierte DNS-Einträge ermöglichten 32 unautorisierte Zertifikate; Google blockierte bekannte Fälle in Chrome und widerrief Zertifikate.

Google-Domains durch Angriffe auf drei Länder-Registries betroffen
Dunkler Serverraum mit Fokus auf abstrakte Verkabelung und Server-Racks ohne erkennbare Beschriftungen. Illustration mit AI erstellt.

Unbekannte Angreifer haben Drittbetreiber von drei länderspezifischen Domain-Registrierungsstellen kompromittiert, autoritative DNS-Einträge manipuliert und unautorisierte HTTPS-Zertifikate für prominente Webangebote ausgestellt.

Betroffen waren die Top-Level-Domains von Ghana (.gh), Sierra Leone (.sl) und Amerikanisch-Samoa (.as). Wie Google am 6. Oktober 2026 um 11:53 UTC mitteilte, erlangten die Täter dadurch öffentlich vertrauenswürdige Zertifikate für mehrere Domains von Google und YouTube sowie für Adressen weiterer Organisationen.

Manipulierte DNS-Einträge über drei Länder-Registries

Nach öffentlichen Daten begann die Serie von Eingriffen am 22. September 2026 bei der Registry von Ghana (.gh). Am 25. September 2026 folgte die Registry von Sierra Leone (.sl), bevor am 27. September 2026 die Betreiber von Amerikanisch-Samoa (.as) kompromittiert wurden. An den jeweiligen Tagen stellten die Angreifer die meisten Zertifikate innerhalb eines Zeitfensters von nur 90 Minuten aus.

Durch die Kontrolle über die DNS-Einträge konnten die Täter die Domainvalidierung automatisierter Zertifizierungsstellen erfolgreich durchlaufen. Recherchen von iTnews ergaben in Certificate-Transparency-Protokollen (CT-Logs) insgesamt 32 Zertifikate, die zwischen dem 22. und 27. September 2026 ausgestellt wurden.

Verwendet wurden unter anderem kostenlose Wildcard-TLS-Zertifikate von Let's Encrypt und Sectigo ZeroSSL sowie ein Zertifikat einer Zertifizierungsstelle von Cloudflare.

Laut Analysen von The Hacker News vom 7. Oktober 2026 fanden sich in den Logs mindestens 12 Zertifikate für 7 Domains, darunter google.com.gh, google.sl und google.as. Davon entfielen zwei auf .gh am 22. September, sechs auf .sl am 25. September und vier auf .as am 27. September 2026. Elf dieser Zertifikate stammten von Let's Encrypt, eines von ZeroSSL.

Reaktion der Zertifizierungsstellen und Gegenmaßnahmen

Die Zertifizierungsstellen reagierten nach Bekanntwerden schrittweise: Am 26. September 2026 wurden zwei .gh-Zertifikate und das ZeroSSL-Zertifikat widerrufen, am 1. Oktober 2026 folgten die restlichen neun Zertifikate. Let's Encrypt bestätigte die Ausstellung.

Anzeige

Wer sich mit der Absicherung digitaler Infrastrukturen befasst, muss heute weit über einfache Passwörter hinausdenken. Dieses kostenlose E-Book liefert fundierte Informationen zu aktuellen Cyberbedrohungen und zeigt, wie Sie Sicherheitslücken effektiv schließen. IT-Sicherheits-Report jetzt kostenlos herunterladen

Google betonte, dass den beteiligten Zertifizierungsstellen kein Fehlverhalten vorzuwerfen sei, da diese alle geltenden Vorgaben eingehalten hätten. Weder Systeme von Google noch die interne Infrastruktur der betroffenen Domaininhaber seien kompromittiert worden.

Das Chrome-Sicherheitsteam reagierte mit dem Einsatz von CRLSets, um bekannte Zertifikate proaktiv zu blockieren, und stimmte den formellen Widerruf mit den Zertifizierungsstellen ab. Nutzer des Chrome-Browsers mussten demnach keine manuellen Schritte vornehmen.

Grenzen des Schutzes und betroffene Marken

Gleichzeitig räumte Google ein, nicht garantieren zu können, jede betroffene Domain identifiziert zu haben. Die Schutzmaßnahmen über CRLSets greifen zudem nur in Chrome und bieten keinen verlässlichen Schutz für Anwender anderer Browser oder mobiler Anwendungen. Firefox setzt zur Erkennung widerrufener Zertifikate auf CRLite.

Aus den Certificate-Transparency-Protokollen ging hervor, dass auch andere globale Marken und größere Onlinedienste betroffen waren. Google nahm Kontakt zu diesen Unternehmen auf, nannte sie jedoch nicht öffentlich.

Bislang bleibt unklar, wie viele unautorisierte Zertifikate insgesamt erzeugt wurden und welche weiteren Organisationen Ziel der Angriffe waren. Auch ob sämtliche Nicht-Google-Domains inzwischen blockiert sind, ist nicht abschließend geklärt.

DNS-basierte Manipulationen dieser Art traten in der Vergangenheit mehrfach auf: So führte 2011 der Vorfall um DigiNotar zu gefälschten Zertifikaten für google.com und über 200 weitere Domains, von denen laut Berichten mindestens 300.000 Personen mit Iran-Bezug betroffen waren.

Anzeige

Immer mehr Unternehmen werden zur Zielscheibe von Cyberkriminalität, die oft bei den menschlichen Schwachstellen ansetzt. Erfahren Sie in diesem kostenlosen Ratgeber, wie Sie Ihr Unternehmen proaktiv gegen Phishing und manipulative Angriffe absichern können. Gratis Anti-Phishing-Paket sichern

Im Jahr 2012 waren 284 .pk-Domains bei PKNIC betroffen, und zwischen 2017 und 2019 zielte die Kampagne Sea Turtle auf 40 Organisationen in 13 Ländern ab.

Empfehlungen für Domaininhaber und Sicherheitsstandards

Zur Abwehr solcher Angriffe empfiehlt Google Unternehmen die kontinuierliche Überwachung von CT-Logs sowie den Einsatz restriktiver Certificate-Authority-Authorization-Einträge (CAA) mit ACME-Kontobindung nach RFC 8657, die ab dem 15. März 2027 verpflichtend vorgeschrieben ist.

Die maximal zulässige Wiederverwendung einer Domainprüfung im CAA-Verfahren beträgt seit dem 15. März 2026 höchstens 200 Tage. Ab März 2029 wird dieser Zeitraum auf 10 Tage verkürzt, während die Gültigkeit von Zertifikaten dann auf maximal 47 Tage begrenzt sein wird.

Für die deutsche Länderendung .de gab die Registry DENIC Entwarnung: .de war von dem Vorfall nicht betroffen. Die Genossenschaft verwies auf bestehende Schutzmechanismen wie Registry Lock für den Bestand von rund 18,28 Millionen .de-Domains. Zudem greifen für TLD-Register und DNS-Diensteanbieter in der Europäischen Union die Sicherheitsanforderungen der NIS-2-Richtlinie.

Mehr zum Thema bei WinFuture: „Hacker haben mehrere Google-Domains und HTTPS“

Disclaimer...

de | wirtschaft | 70264720 |