← Zurück zu den Neuigkeiten
The Register - Security7 Oct 2026 · 1 Min. Lesezeit

Angreifer sollen Top-Level-Domains übernommen haben, um betrügerische Zertifikate zu erhalten

Sicherheitsforscher berichteten, dass Angreifer die Kontrolle über mehrere Top-Level-Domains kompromittierten und diesen Zugriff nutzten, um nicht autorisierte TLS-Zertifikate für bekannte Organisatio...

Sicherheitsforscher berichteten, dass Angreifer die Kontrolle über mehrere Top-Level-Domains kompromittierten und diesen Zugriff nutzten, um nicht autorisierte TLS-Zertifikate für bekannte Organisationen, darunter Google, zu erhalten. Der Vorfall verdeutlicht, wie Schwachstellen in Prozessen zur Domainvalidierung das umfassendere Web-Zertifikatsökosystem beeinträchtigen können.

Dem Bericht zufolge konnten die Angreifer DNS-Einträge ändern, die mit den betroffenen Top-Level-Domains verknüpft waren. Diese Kontrolle ermöglichte es ihnen, Prüfungen zur Domainkontrolle zu bestehen, die von Zertifizierungsstellen verwendet werden, und Zertifikate für Domains anzufordern, die ihnen rechtmäßig nicht gehörten.

Potenzielle Auswirkungen

Ein betrügerisches Zertifikat könnte in bestimmten Angriffsszenarien dazu verwendet werden, eine legitime Website vorzutäuschen, insbesondere wenn ein Angreifer zudem den Datenverkehr von Opfern umleiten oder sich zwischen einen Nutzer und den vorgesehenen Dienst positionieren kann. Moderne Browserschutzmechanismen, die Überwachung der Zertifikatstransparenz und Mechanismen zum Widerruf von Zertifikaten können die Gefährdung begrenzen, doch eine nicht autorisierte Ausstellung bleibt ein ernstes Problem.

Die betroffenen Zertifikate wurden Berichten zufolge identifiziert und widerrufen, nachdem die Aktivität entdeckt worden war. Organisationen, deren Namen auf den Zertifikaten erschienen, wurden nicht zwangsläufig kompromittiert; vielmehr könnten ihre Domainidentitäten über die kompromittierte Validierungsinfrastruktur ins Visier genommen worden sein.

Erkenntnisse für Verteidiger

  • Überwachen Sie Zertifikatstransparenzprotokolle auf neu ausgestellte Zertifikate, die Unternehmensdomains betreffen.
  • Setzen Sie DNS-Sicherheitskontrollen ein, einschließlich DNSSEC, wo angemessen, und schützen Sie Konten bei Registraren und DNS-Anbietern durch starke Authentifizierung.
  • Beschränken Sie die Zertifikatsausstellung mithilfe von CAA-DNS-Einträgen auf zugelassene Zertifizierungsstellen.
  • Pflegen Sie Verfahren zur Reaktion auf Vorfälle bei vermuteter fehlerhafter Zertifikatsausstellung, einschließlich schneller Widerrufsanfragen und öffentlicher Kommunikation.

Der Fall unterstreicht, dass das Vertrauen in HTTPS nicht nur von Websitebetreibern abhängt, sondern auch von Registrierungsstellen, DNS-Anbietern, Zertifizierungsstellen und den Systemen zur Validierung der Domaininhaberschaft.

Diesen Artikel teilen:TwitterLinkedIn