مهاجمون سيطروا على سجلات نطاقات ثلاث دول وحصلوا على شهادات TLS صحيحة لنطاقات Google
المغزى: جهات إصدار الشهادات لم تخطئ، والثغرة كانت في طبقة الـ DNS التي تقوم عليها ثقة الويب كلها، ولا شيء في الآلية يخص الدول الثلاث وحدها.
أعلنت Google في 6 أكتوبر 2026 أن مهاجمين سيطروا على سجلات ثلاثة نطاقات وطنية، هي نطاق غانا gh، ونطاق سيراليون sl، ونطاق ساموا الأمريكية as. وتمكنوا من خلالها من الحصول على شهادات TLS صحيحة لنطاقات تابعة لـ Google.
واللافت في إعلان الشركة أنها لا ترى خطأً لدى جهات إصدار الشهادات. فقد كتبت أنه لا يوجد لديها سبب للاعتقاد بأن الجهات التي أصدرت الشهادات المتأثرة ارتكبت أي خطأ.
والسبب في الآلية نفسها. فبعد السيطرة على سجل النطاق الوطني، غيّر المهاجم سجلات الـ DNS الرسمية للنطاقات التي اختارها، فصار خادمه هو الذي يجيب باسمها. ثم طلب شهادة، فتحققت جهة الإصدار آليًا من ملكية النطاق كما تفعل مع أي مالك، ونجح الاختبار وصدرت الشهادة. أي أن المتصفح والجهة المصدرة كلاهما اعتمد على ما يقوله الـ DNS، والـ DNS نفسه كان في يد المهاجم.
وحجب متصفح Chrome الشهادات التي عرفتها Google عبر آلية CRLSets، وهي قائمة تدفعها الشركة إلى المتصفح لإلغاء شهادات بعينها. لكن Google قالت صراحة إنها لا تضمن أن تحليلها وجد كل نطاق متأثر، وإن تدخلات Chrome لا تحمي بشكل موثوق من يستخدم متصفحات أخرى. وبحسب Ars Technica، لم تسمِّ Google نطاقاتها المتأثرة ولا المؤسسات الأخرى. كما لم تنشر عدد الشهادات التي صدرت.
ولا شيء في هذه الآلية يخص الدول الثلاث. فنطاقات الدول في المنطقة، مثل eg وsa وae، تعمل بالبنية نفسها: سجل مركزي يحدد خوادم الأسماء لكل نطاق تحته، ومن يسيطر على هذا السجل يستطيع أن يتحدث باسم أي نطاق فيه.
ونشرت Google توصيتين لأصحاب النطاقات. الأولى مراقبة سجلات Certificate Transparency، وهي سجلات عامة تُدوَّن فيها كل شهادة تصدر، فيمكن رصد شهادة لم يطلبها صاحب النطاق. والثانية نشر سجل CAA، وهو سجل DNS يحدد الجهات المسموح لها بإصدار شهادات باسم النطاق.