In questo articolo4
Ascolta
Voce del browser e privacy
Parte solo quando premi Ascolta. Alcune voci possono usare un servizio online. La nuova velocità può applicarsi dal passaggio successivo. Il testo non viene tradotto.
Cosa è successo
Il 7 ottobre 2026 Google ha reso noto che alcuni attaccanti hanno compromesso i registrar dei domini di primo livello di Ghana (.GH), Sierra Leone (.SL) e Samoa Americane (.AS), riuscendo a modificare i record DNS autoritativi di diversi domini, inclusi alcuni di Google. L'azienda ha precisato che l'incidente non ha coinvolto i suoi sistemi interni, ma ha colpito anche altre organizzazioni che usano quegli stessi domini di primo livello.
La modifica dei record DNS ha permesso agli attaccanti di ottenere certificati HTTPS validi per domini che non possedevano: le autorità di certificazione (CA) verificano la proprietà di un dominio chiedendo di pubblicare un record TXT con un valore casuale, e chi controlla i record DNS può superare quella verifica. Con certificati validi e DNS dirottato, gli attaccanti potevano impersonare i brand legittimi e mostrare contenuti arbitrari ai visitatori.
La risposta di Google
Google ha bloccato immediatamente i certificati non autorizzati per i suoi domini in Chrome tramite CRLSets, un meccanismo di emergenza che consente di bloccare rapidamente certificati revocati o non attendibili, e ha collaborato con le autorità di certificazione per revocarli. Dopo l'esame dei log di Certificate Transparency (CT), l'azienda ha bloccato ulteriori certificati collegati agli attacchi e ha notificato le organizzazioni colpite dove possibile.
Google ha dichiarato di non avere motivo di ritenere che le autorità di certificazione coinvolte abbiano agito in modo improprio. L'azienda avverte però che, data la complessità dei dirottamenti DNS, potrebbe non aver individuato tutti i domini colpiti, e che le protezioni in Chrome non coprono gli utenti di altri browser.
- Voce: CRLSets — meccanismo di emergenza di Chrome per bloccare rapidamente certificati revocati o non attendibili.
- Voce: Log CT — Certificate Transparency, registro pubblico dei certificati emessi, usato da Google per individuare certificati sospetti.
- Voce: Record CAA — Certification Authority Authorization, record DNS che limita quali autorità possono emettere certificati per un dominio.
Quadro operativo
| Elemento | Dettaglio |
|---|---|
| Voce | CRLSets — meccanismo di emergenza di Chrome per bloccare rapidamente certificati revocati o non attendibili. |
| Voce | Log CT — Certificate Transparency, registro pubblico dei certificati emessi, usato da Google per individuare certificati sospetti. |
| Voce | Record CAA — Certification Authority Authorization, record DNS che limita quali autorità possono emettere certificati per un dominio. |
Cosa fare
Gli utenti di Chrome non devono fare nulla per proteggersi da questo incidente. Chi usa altri browser potrebbe non essere protetto, perché le liste di blocco di Google si applicano solo a Chrome.
Google consiglia ai proprietari di domini di monitorare i log CT su tutto il loro portafoglio di domini, inclusi i domini parcheggiati, e di pubblicare record CAA restrittivi per limitare l'emissione di certificati a account ACME e metodi di validazione autorizzati. I record CAA non impediscono l'emissione di certificati durante un dirottamento DNS attivo, ma evitano che vengano ottenuti certificati aggiuntivi usando una validazione del dominio memorizzata nella cache dopo il ripristino del controllo legittimo del DNS.
Cosa non sappiamo
L'annuncio di Google non identifica gli attaccanti né il numero di certificati confermati come dirottati. Non è chiaro quanti domini di altre organizzazioni siano stati colpiti, né se i registrar compromessi abbiano subito altre conseguenze oltre alla modifica dei record DNS.
Google non ha indicato se siano stati osservati attacchi attivi contro gli utenti dei domini dirottati, né se i certificati siano stati usati per intercettare traffico o per distribuire malware. L'azienda ha solo detto di aver bloccato i certificati sospetti e di aver notificato le organizzazioni colpite.



