Hacker haben mehrere Google-Domains und HTTPS-Zertifikate gekapert

Angreifer haben sich Zugriff auf mehrere Google-Domains und die daraus abgeleiteten HTTPS-Zertifikate verschafft. Das kann für weiterführende Attacken genutzt werden, um beispielsweise Malware und Phishing als legitime Aktionen zu tarnen.
Internet, Stockfotos, Domain, Comic, Adresse, Top Level Domain, Tld
  • Angreifer kaperten Domain-Einträge von Ghana, Sierra Leone und Amerikanisch-Samoa
  • Über manipulierte DNS-Einträge wurden unbefugt gültige Zertifikate beantragt
  • Die Attacke zielte auf Registrierungsstellen und nicht auf Googles Systeme
  • Kriminelle können solche gefälschten Seiten für gezieltes Phishing nutzen
  • Google blockierte gefälschte Zertifikate umgehend im eigenen Chrome-Browser
  • Domain-Inhabern wird die Überwachung von Zertifikatsprotokollen geraten

Freie Fahrt fürs Phishing

Google warnt vor einer Angriffswelle, bei der Hacker durch manipulierte DNS-Einträge Domains mit den Länderendungen .GH (Ghana), .SL (Sierra Leone) und .AS (Amerikanisch-Samoa) übernehmen konnten. Dabei wurden unter anderem unbefugt HTTPS-Zertifikate für mehrere Google-Domains ausgestellt, hieß es. Das Unternehmen betont allerdings, dass die eigenen Systeme nicht kompromittiert wurden. Attackiert wurden demnach andere Organisationen, wie die Betreiber der jeweiligen Länder-Domains.

Die Angreifer verschafften sich also Zugriff auf Systeme von Drittanbietern und veränderten dort die autoritativen DNS-Einträge. Damit konnten sie Domains auf eine von ihnen kontrollierte Infrastruktur umleiten. Gleichzeitig war es möglich, bei Zertifizierungsstellen (CAs) gültige HTTPS-Zertifikate für die fremden Domains zu beantragen.


Normalerweise müssen Antragsteller für ein Zertifikat nachweisen, dass sie über eine Domain verfügen. Eine gängige Methode besteht darin, einen von der Zertifizierungsstelle vorgegebenen Wert als TXT-Eintrag im DNS zu hinterlegen. Wer die relevanten DNS-Einträge kontrolliert, kann diese Prüfung jedoch manipulieren. Dadurch erhalten Angreifer gültige Zertifikate, obwohl ihnen die betreffende Domain nicht gehört.

Die Kombination aus DNS-Hijacking und gültigen TLS-Zertifikaten ermöglicht es, sich gegenüber Besuchern als legitime Website auszugeben und beliebige Inhalte auszuliefern. Das kann insbesondere für Phishing und den Diebstahl von Zugangsdaten ausgenutzt werden.

Auch andere betroffen

Google reagierte nach eigenen Angaben umgehend und blockierte unberechtigte Zertifikate für die eigenen Dienste in Chrome über CRLSets. Dabei handelt es sich um einen Mechanismus, mit dem Chrome bestimmte widerrufene oder nicht vertrauenswürdige Zertifikate kurzfristig sperren kann. Zusätzlich arbeitete Google mit den ausstellenden Zertifizierungsstellen zusammen, um die Zertifikate zu widerrufen. Nach der Auswertung von Certificate-Transparency-Protokollen entdeckte das Unternehmen weitere möglicherweise betroffene Organisationen, darunter bekannte internationale Marken und größere Online-Dienste, und sperrte die zugehörigen Zertifikate ebenfalls in Chrome.

Nutzer des Browsers müssen nach Angaben Googles nichts unternehmen. Allerdings ist der Schutz nicht vollständig: Das Unternehmen kann nicht ausschließen, dass weitere kompromittierte Domains bislang unentdeckt geblieben sind. Zudem greifen CRLSets ausschließlich in Chrome, sodass Nutzer anderer Browser nicht automatisch von den Sperrmaßnahmen profitieren.

Google empfiehlt Domainbetreibern deshalb, Certificate-Transparency-Logs für ihr gesamtes Domainportfolio zu überwachen und bei Bedarf restriktive CAA-DNS-Einträge zu setzen. Diese können zwar einen laufenden DNS-Hijack nicht verhindern, erschweren aber die nachträgliche Ausstellung weiterer Zertifikate. Wer hinter den Angriffen steckt und wie viele Zertifikate insgesamt betroffen sind, teilte Google nicht mit.

Siehe auch:
Christian Kahle

Redakteur für Forschung, Energie und Raumfahrt

Begleitet die IT-Branche seit dem Dotcom-Boom, Informatik studierte er in Berlin. Sein Spektrum reicht von Quantencomputern über Solarstrom bis zur Raumfahrt.

WinFuture bei Google bevorzugenJetzt hinzufügen


Googles Aktienkurs in Euro
Tipp einsenden
❤ WinFuture unterstützen
Sie wollen online einkaufen? Dann nutzen Sie bitte einen der folgenden Links, um WinFuture zu unterstützen: Vielen Dank!