Google等の偽TLS証明書取得、3つのccTLDが侵害
原題: Hackers obtain counterfeit TLS certificates for Google and other large services
なぜ重要か
国別ドメインレジストリへの侵害がDCV自体を無効化し得ることを示した点で、PKI信頼モデル全体への問い直しを迫る事例となる。
2026年10月6日、Googleは攻撃者が.gh・.sl・.asの3つの国別トップレベルドメイン(ccTLD)を乗っ取り、Googleを含む複数の大手サービスに対して不正なTLS証明書を取得したと発表した。Chromeは該当証明書をブロックする更新を適用済みで、ユーザーへの対応は不要としている。
Googleは現地時間10月6日、攻撃者がガーナ(.gh)、シエラレオネ(.sl)、アメリカ領サモア(.as)の3つのccTLDに対する一連の攻撃を実行したと発表した。攻撃者はこれらのドメインレジストリを制御下に置いた後、対象ドメインの権威DNSレコードを改ざん。認証局が行う自動ドメイン制御検証(DCV)をすり抜け、「複数のGoogleドメイン」および「世界的に利用される著名なブランドやオンラインサービス」向けの不正な証明書を取得した。
TLS証明書はWebサイトや電子メールサーバーなどの認証・暗号化を支える基盤だ。x.509形式のこの証明書はドメイン名と公開鍵を結びつけており、不正に取得されれば攻撃者が対象インフラを暗号学的に「なりすます」ことが可能になる。
Googleは影響を受けた具体的なドメイン名や他の被害組織名を公表していない。また、発行された不正証明書の総数や、Google以外の組織の証明書がすべてブロックされたかどうかも現時点では不明だ。
GoogleはChromeを更新して確認済みの不正証明書をブロックするとともに、発行認証局と連携してGoogle関連の証明書を失効させた。ただし同社は「DNS乗っ取りの複雑さから、影響を受けたすべてのドメインを特定できる保証はなく、Chrome以外のブラウザユーザーへの保護も確実ではない」と述べ、ブラウザ側の介入に依存しないよう警告している。
同社は域名保有者に対し、証明書透明性ログを監視して予期しない証明書発行を検知すること、そしてCAA(Certification Authority Authorization)DNSレコードを設定してDNS制御が回復した後も攻撃者がキャッシュされた検証データを悪用できないようにすることを強く推奨している。