Domain-Angriffe: 32 gefĂ€lschte HTTPS-Zertifikate fĂŒr Google und YouTube
Veröffentlicht am: 08.10.2026 um 11:22 Uhr | Redaktion boerse-global.de
Unbekannte Angreifer haben Drittbetreiber von drei lĂ€nderspezifischen Domain-Registrierungsstellen kompromittiert, autoritative DNS-EintrĂ€ge manipuliert und unautorisierte HTTPS-Zertifikate fĂŒr prominente Webangebote ausgestellt.
Betroffen waren die Top-Level-Domains von Ghana (.gh), Sierra Leone (.sl) und Amerikanisch-Samoa (.as). Wie Google am 6. Oktober 2026 um 11:53 UTC mitteilte, erlangten die TĂ€ter dadurch öffentlich vertrauenswĂŒrdige Zertifikate fĂŒr mehrere Domains von Google und YouTube sowie fĂŒr Adressen weiterer Organisationen.
Manipulierte DNS-EintrĂ€ge ĂŒber drei LĂ€nder-Registries
Nach öffentlichen Daten begann die Serie von Eingriffen am 22. September 2026 bei der Registry von Ghana (.gh). Am 25. September 2026 folgte die Registry von Sierra Leone (.sl), bevor am 27. September 2026 die Betreiber von Amerikanisch-Samoa (.as) kompromittiert wurden. An den jeweiligen Tagen stellten die Angreifer die meisten Zertifikate innerhalb eines Zeitfensters von nur 90 Minuten aus.
Durch die Kontrolle ĂŒber die DNS-EintrĂ€ge konnten die TĂ€ter die Domainvalidierung automatisierter Zertifizierungsstellen erfolgreich durchlaufen. Recherchen von iTnews ergaben in Certificate-Transparency-Protokollen (CT-Logs) insgesamt 32 Zertifikate, die zwischen dem 22. und 27. September 2026 ausgestellt wurden.
Verwendet wurden unter anderem kostenlose Wildcard-TLS-Zertifikate von Let's Encrypt und Sectigo ZeroSSL sowie ein Zertifikat einer Zertifizierungsstelle von Cloudflare.
Laut Analysen von The Hacker News vom 7. Oktober 2026 fanden sich in den Logs mindestens 12 Zertifikate fĂŒr 7 Domains, darunter google.com.gh, google.sl und google.as. Davon entfielen zwei auf .gh am 22. September, sechs auf .sl am 25. September und vier auf .as am 27. September 2026. Elf dieser Zertifikate stammten von Let's Encrypt, eines von ZeroSSL.
Reaktion der Zertifizierungsstellen und GegenmaĂnahmen
Die Zertifizierungsstellen reagierten nach Bekanntwerden schrittweise: Am 26. September 2026 wurden zwei .gh-Zertifikate und das ZeroSSL-Zertifikat widerrufen, am 1. Oktober 2026 folgten die restlichen neun Zertifikate. Let's Encrypt bestÀtigte die Ausstellung.
Wer sich mit der Absicherung digitaler Infrastrukturen befasst, muss heute weit ĂŒber einfache Passwörter hinausdenken. Dieses kostenlose E-Book liefert fundierte Informationen zu aktuellen Cyberbedrohungen und zeigt, wie Sie SicherheitslĂŒcken effektiv schlieĂen. IT-Sicherheits-Report jetzt kostenlos herunterladen
Google betonte, dass den beteiligten Zertifizierungsstellen kein Fehlverhalten vorzuwerfen sei, da diese alle geltenden Vorgaben eingehalten hÀtten. Weder Systeme von Google noch die interne Infrastruktur der betroffenen Domaininhaber seien kompromittiert worden.
Das Chrome-Sicherheitsteam reagierte mit dem Einsatz von CRLSets, um bekannte Zertifikate proaktiv zu blockieren, und stimmte den formellen Widerruf mit den Zertifizierungsstellen ab. Nutzer des Chrome-Browsers mussten demnach keine manuellen Schritte vornehmen.
Grenzen des Schutzes und betroffene Marken
Gleichzeitig rĂ€umte Google ein, nicht garantieren zu können, jede betroffene Domain identifiziert zu haben. Die SchutzmaĂnahmen ĂŒber CRLSets greifen zudem nur in Chrome und bieten keinen verlĂ€sslichen Schutz fĂŒr Anwender anderer Browser oder mobiler Anwendungen. Firefox setzt zur Erkennung widerrufener Zertifikate auf CRLite.
Aus den Certificate-Transparency-Protokollen ging hervor, dass auch andere globale Marken und gröĂere Onlinedienste betroffen waren. Google nahm Kontakt zu diesen Unternehmen auf, nannte sie jedoch nicht öffentlich.
Bislang bleibt unklar, wie viele unautorisierte Zertifikate insgesamt erzeugt wurden und welche weiteren Organisationen Ziel der Angriffe waren. Auch ob sĂ€mtliche Nicht-Google-Domains inzwischen blockiert sind, ist nicht abschlieĂend geklĂ€rt.
DNS-basierte Manipulationen dieser Art traten in der Vergangenheit mehrfach auf: So fĂŒhrte 2011 der Vorfall um DigiNotar zu gefĂ€lschten Zertifikaten fĂŒr google.com und ĂŒber 200 weitere Domains, von denen laut Berichten mindestens 300.000 Personen mit Iran-Bezug betroffen waren.
Immer mehr Unternehmen werden zur Zielscheibe von CyberkriminalitÀt, die oft bei den menschlichen Schwachstellen ansetzt. Erfahren Sie in diesem kostenlosen Ratgeber, wie Sie Ihr Unternehmen proaktiv gegen Phishing und manipulative Angriffe absichern können. Gratis Anti-Phishing-Paket sichern
Im Jahr 2012 waren 284 .pk-Domains bei PKNIC betroffen, und zwischen 2017 und 2019 zielte die Kampagne Sea Turtle auf 40 Organisationen in 13 LĂ€ndern ab.
Empfehlungen fĂŒr Domaininhaber und Sicherheitsstandards
Zur Abwehr solcher Angriffe empfiehlt Google Unternehmen die kontinuierliche Ăberwachung von CT-Logs sowie den Einsatz restriktiver Certificate-Authority-Authorization-EintrĂ€ge (CAA) mit ACME-Kontobindung nach RFC 8657, die ab dem 15. MĂ€rz 2027 verpflichtend vorgeschrieben ist.
Die maximal zulĂ€ssige Wiederverwendung einer DomainprĂŒfung im CAA-Verfahren betrĂ€gt seit dem 15. MĂ€rz 2026 höchstens 200 Tage. Ab MĂ€rz 2029 wird dieser Zeitraum auf 10 Tage verkĂŒrzt, wĂ€hrend die GĂŒltigkeit von Zertifikaten dann auf maximal 47 Tage begrenzt sein wird.
FĂŒr die deutsche LĂ€nderendung .de gab die Registry DENIC Entwarnung: .de war von dem Vorfall nicht betroffen. Die Genossenschaft verwies auf bestehende Schutzmechanismen wie Registry Lock fĂŒr den Bestand von rund 18,28 Millionen .de-Domains. Zudem greifen fĂŒr TLD-Register und DNS-Diensteanbieter in der EuropĂ€ischen Union die Sicherheitsanforderungen der NIS-2-Richtlinie.
Mehr zum Thema bei WinFuture: âHacker haben mehrere Google-Domains und HTTPSâ
