3つの国別トップレベルドメイン(ccTLD)の管理権限を奪った攻撃者が、そのアクセスを悪用し、Googleの複数のドメインや他の大手組織が運用するドメインのHTTPS証明書を不正に取得していたことが分かりました。Googleが火曜日に公表しました。
攻撃者は、.gh(ガーナ)、.sl(シエラレオネ)、.as(米領サモア)の各ccTLDを運用する第三者の事業者を侵害しました。これにより、これらのドメインの配下にあるすべてのドメインが危険にさらされました。攻撃者はその後、権威DNSレコードを書き換えました。
Googleは「これらのインシデントでGoogleのシステムが侵害されたわけではありません」としています。
さらに「攻撃の性質上、影響を受けた証明書を発行した認証局(CA)に落ち度があったと考える理由はありません」と付け加えました。
Googleがこの乗っ取りを把握したのは先週のことです。レジストリがどのように侵害されたのか、攻撃の首謀者は誰か、攻撃がいつ始まったのかについては明らかにしていません。
Googleは、自社サービスに対する不正な証明書をChromeのCRLSetsでブロックしました。CRLSetsは、失効した証明書をブロックするためにChromeがバックグラウンドでダウンロードするリストです。あわせて、証明書を発行したCAと連携して該当証明書を失効させたため、他のブラウザーやクライアントのユーザーも保護されています。
その後、証明書透過性(CT)ログのデータから、同じ攻撃の被害を受けたとみられる他の組織が判明しました。その中には、世界的な大手ブランドや人気のオンラインサービスも複数含まれています。これらもChromeでブロックされ、Googleは可能な範囲で影響を受けた組織に連絡を取りました。
Googleは「Chromeユーザーが保護のために必要な対応はありません」としています。
一方でGoogleは、ブラウザー側のブロックだけを唯一の防御策にしてはならないと警告しています。DNSハイジャックは複雑なため、「分析で影響を受けたすべてのドメインを特定できたとは断言できません」と述べました。また、Chromeによる対策は、他のブラウザーを使う人々を確実に守れるものではないとも指摘しています。
Googleは今後も、DNSやルーティングの侵害がもたらす被害を抑えるため、幅広いコミュニティーと協力を続ける方針です。
Googleはブログの結びで、「ユーザーの安全を守るため、Chrome Root Programと新たなChrome Quantum-resistant Root Programを通じて、証明書の有効期間の短縮やDCV(ドメイン管理権限検証)結果の再利用の削減など、HTTPSエコシステムの長期的な改善に取り組んでいきます」と述べています。
翻訳元: https://www.helpnetsecurity.com/2026/10/07/google-unauthorized-https-certificates-cctld-hijacks/