Google Dahil Büyük Servisler İçin Sahte HTTPS Sertifikaları Üretildi
Harika Pelin Şengül 07 Ekim 2026 15:06
Google dahil büyük internet servisleri, alan adı sistemlerini hedef alan sıra dışı bir güvenlik olayından etkilendi. Saldırganlar üç ülkeye ait üst seviye alan adı sisteminin kontrolünü ele geçirerek bazı siteler için izinsiz HTTPS sertifikaları oluşturmayı başardı.
Saldırılar .gh, .sl ve .as uzantılarını hedef aldı. Bu uzantılar sırasıyla Gana, Sierra Leone ve Amerikan Samoası'na ait. Saldırganlar bu sistemlerdeki DNS kayıtlarını değiştirerek belirli alan adlarını kendi kontrolündeymiş gibi göstermeyi başardı. Böylece sertifika sağlayıcılarının kullandığı otomatik doğrulama kontrollerini geçtiler.
Sahte Sertifika Neden Tehlikeli?
TLS veya HTTPS sertifikaları, tarayıcının bağlandığı sitenin gerçekten doğru site olduğunu doğrulamasını sağlıyor. Örneğin kullanıcı Google'a girdiğinde sertifika sistemi, bağlantının sahte bir sunucu yerine Google'ın gerçek altyapısına yöneldiğini kontrol ediyor.
Saldırgan geçerli görünen ancak izinsiz oluşturulmuş bir sertifika elde ettiğinde gerçek bir internet servisini taklit etme imkânı kazanabiliyor. Bu durum özellikle DNS trafiğini de kontrol eden bir saldırganın kullanıcıları sahte sunuculara yönlendirmesi halinde ciddi bir risk yaratıyor.
Google, olay sırasında kendi altyapısının ele geçirilmediğini açıkladı. Şirket ayrıca sertifikaları düzenleyen kuruluşların kuralları ihlal ettiğine dair bir bulgu olmadığını belirtti. Saldırganlar bunun yerine alan adı altyapısını ele geçirerek doğrulama sistemlerini kandırdı.
Google'dan Chrome Için Müdahale
Google, saldırganların birkaç Google alan adının yanı sıra büyük markalara ve yaygın kullanılan çevrim içi servislere ait alan adları için de izinsiz sertifikalar aldığını tespit etti.
Şirket, belirlediği sahte sertifikaları Chrome'da engelledi. Ayrıca sertifikaları düzenleyen kuruluşlarla iletişime geçerek Google'a ait izinsiz sertifikaların iptal edilmesini sağladı. Google'a göre Chrome kullanıcılarının şu aşamada ek bir işlem yapması gerekmiyor.
Ancak olayın tam kapsamı henüz bilinmiyor. Google, DNS saldırılarının karmaşık yapısı nedeniyle etkilenen bütün alan adlarını tespit ettiğini garanti edemeyeceğini söylüyor. Bu nedenle şirket, alan adı sahiplerine yeni sertifikaları düzenli olarak takip etmelerini ve hangi kuruluşların sertifika verebileceğini sınırlayan güvenlik kayıtlarını kullanmalarını öneriyor.
Yapay zekanın uydurduğu açıklar Google'ı bezdirdi: Program 2027'ye kadar durduGüncel Etiketler:
- Güvenlik