Ana SayfaDijital GüvenlikHackerlar Üç Ülke Alan Adını Ele Geçirip Google İçin Sahte TLS Sertifikası...

Hackerlar Üç Ülke Alan Adını Ele Geçirip Google İçin Sahte TLS Sertifikası Aldı

Yayımlandı:

- Bu Alana Reklam Vermek İçin: bilgi@dijitaliyidir.comspot_img

Google, 6 Ekim Salı günü yaptığı açıklamada saldırganların üç ülke kodlu üst düzey alan adının denetimini ele geçirdiğini duyurdu. Bu erişimle Google alan adları ve başka büyük markalar için yetkisiz TLS sertifikaları alındı. Şirket, tespit edilen tüm sertifikaları engellemek için Chrome’u güncelledi.

Saldırı Nasıl İşledi?

Saldırılar Gana (.gh), Sierra Leone (.sl) ve Amerikan Samoası (.as) alan adlarını hedef aldı. Ars Technica’ya göre saldırganlar, bu kayıt kuruluşlarına bağlı bazı alan adlarının yetkili DNS kayıtlarını değiştirdi. Alan adı bölgesinin denetimi ellerine geçince IP adreslerini ve ad sunucusu yönlendirmelerini istedikleri gibi değiştirebildiler. Böylece sertifika otoritelerinin sertifika vermeden önce yaptığı otomatik alan adı doğrulamalarını geçtiler. Google, etkilenen alan adı sahiplerinin kendi altyapısının ele geçirilmediğini, sertifika otoritelerinin de kurallara uyduğunu belirtti.

Sahte Sertifika Neden Tehlikeli?

TLS sertifikası, bir alan adını dijital imza yoluyla bir genel anahtara bağlar. Yetkisiz sertifikaya sahip biri, kriptografik olarak gerçek siteymiş gibi görünebilir. Startup Fortune’un aktardığına göre alan adı doğrulaması yalnızca kontrol anında alan adını denetlediğinizi kanıtlar; bu denetim yetkinizin olduğunu göstermez. Google hangi alan adlarının etkilendiğini, olaydan etkilenen diğer kuruluşları ve kaç sertifikanın verildiğini açıklamadı.

Alan Adı Sahiplerine Öneriler

Google, Chrome kullanıcılarının korunmak için bir şey yapmasına gerek olmadığını söyledi. Alan adı sahiplerine ise yalnızca tarayıcı engeline güvenmemelerini önerdi. Beklenmedik sertifikalar için Sertifika Şeffaflığı kayıtlarının izlenmesi ve kısıtlayıcı CAA DNS kayıtlarının yayımlanması tavsiye edildi. CAA, bir alan adı için hangi sertifika otoritelerinin sertifika verebileceğini belirleyen kayıt türüdür. Bu kayıtlar, alan adı sahibi DNS denetimini geri aldıktan sonra saldırganların önbellekteki doğrulama verilerini yeniden kullanmasını engelliyor.

Olay, benzer vakaların devamı niteliğinde. 2026’nın başında Togo’nun .tg kayıt kuruluşunun ele geçirilmesinin ardından google.tg için Let’s Encrypt sertifikası verilmişti. 2011’de ise DigiNotar’a sızan saldırganlar, google.com için sahte joker karakterli sertifika üretmişti. Google’ın tehdit araştırmacıları ayrıca çalıntı kimlik bilgileriyle birçok ülke kodlu alan adı kayıt kuruluşunu hedef alan Sea Turtle kampanyasını da izlemişti.

Günde sadece 1 TL'ye abone olarak tüm içeriklerimize sınırsız erişebilir ve bağımsız haberciliğe destek olabilirsiniz! Hemen Abone Ol

Son Eklenenler

OpenAI, Yayımlanmamış Yapay Zekâ Modelinden Çıkan 722 Matematik Makalesini Paylaştı

OpenAI, henüz kamuoyuna açıklanmamış dahili bir öncü modelin ürettiğini söylediği 722 matematik makalesini herkese açık bir GitHub deposunda yayımladı. Sonuçların doğrulanması aylar sürebilir; matematikçiler ise ikiye bölündü.

JPMorgan CEO’su Dimon: Anthropic’in Mythos’u Siber Riski 10 Kat Artırdı

JPMorgan Chase CEO'su Jamie Dimon, Anthropic'in Mythos modelinin piyasaya çıkmasından bu yana yapay zekâ kaynaklı siber riskin on kat büyüdüğünü söyledi. Dimon'a göre teknoloji, bankalarda daha önce bilinmeyen güvenlik açıklarını gün yüzüne çıkardı.

Paramount, Warner Bros. Discovery’yi 111 Milyar Dolara Satın Aldı: Yeni Şirket Skydance

Paramount, Warner Bros. Discovery'yi borçlarıyla birlikte yaklaşık 111 milyar dolara satın alarak Hollywood'un en büyük birleşmesini tamamladı. HBO Max'ten CNN'e, Harry Potter'dan DC'ye uzanan dev portföy, "Skydance" adı altında David Ellison yönetiminde toplanıyor.

TIME: Meta’nın Muse Asistanı Kullanıcılar Hakkında Saat Başı Dosya Güncelliyor

TIME'ın incelediği dahili talimatlara göre Meta'nın yapay zekâ asistanı Muse, kullanıcıların ve çevresindeki kişilerin profillerini her saat yeniliyor. Meta bulgulara itiraz etmezken, Muse'u kullanmayan insanların bile haritalanabildiği ortaya çıktı.

Buna benzer diğer içerikler

OpenAI, Yayımlanmamış Yapay Zekâ Modelinden Çıkan 722 Matematik Makalesini Paylaştı

OpenAI, henüz kamuoyuna açıklanmamış dahili bir öncü modelin ürettiğini söylediği 722 matematik makalesini herkese açık bir GitHub deposunda yayımladı. Sonuçların doğrulanması aylar sürebilir; matematikçiler ise ikiye bölündü.

JPMorgan CEO’su Dimon: Anthropic’in Mythos’u Siber Riski 10 Kat Artırdı

JPMorgan Chase CEO'su Jamie Dimon, Anthropic'in Mythos modelinin piyasaya çıkmasından bu yana yapay zekâ kaynaklı siber riskin on kat büyüdüğünü söyledi. Dimon'a göre teknoloji, bankalarda daha önce bilinmeyen güvenlik açıklarını gün yüzüne çıkardı.

Paramount, Warner Bros. Discovery’yi 111 Milyar Dolara Satın Aldı: Yeni Şirket Skydance

Paramount, Warner Bros. Discovery'yi borçlarıyla birlikte yaklaşık 111 milyar dolara satın alarak Hollywood'un en büyük birleşmesini tamamladı. HBO Max'ten CNN'e, Harry Potter'dan DC'ye uzanan dev portföy, "Skydance" adı altında David Ellison yönetiminde toplanıyor.