Hackerpunk
HACKERPUNK.it
ethical hacking
← Torna al blog

Gli hacker hanno preso il controllo dei domini Google dopo aver violato i registri

Pubblicato il 8 ottobre 2026 · redazione

Gli hacker hanno preso il controllo dei domini Google dopo aver violato i registri

Console vocale

Lettura Sci-Fi

Verifica accesso lettura vocale…

Sponsorizzato

Dal report alla pratica

Oggi ascolti le news con voce Sci-Fi. I lab Academy arrivano dopo la revisione.

Prova voce €4,99 →

Gli hacker hanno ottenuto certificati HTTPS non autorizzati per diversi domini di Google e hanno dirottato domini nei domini di primo livello nazionali (ccTLD) del Ghana, delle Samoa Americane e della Sierra Leone, dopo aver compromesso operatori di terze parti e modificato i record DNS autorevoli.

Google sottolinea che gli attacchi hanno interessato domini di altre organizzazioni nei ccTLD. GH,. SL e. AS, ma «non hanno comportato alcuna compromissione dei sistemi di Google».

Ottenendo l’accesso ai record del sistema dei nomi di dominio (DNS), un autore dell’attacco può richiedere a un’Autorità di Certificazione (CA) un certificato HTTPS per un dominio di cui non è proprietario.

Le CA rilasciano i certificati dopo aver verificato la proprietà del dominio, un processo che in genere richiede al richiedente di creare un record TXT con un valore casuale fornito dalla CA stessa.

La modifica dei record DNS autorevoli ha consentito all’autore dell’attacco di reindirizzare i domini. GH,. SL e. AS verso infrastrutture da lui controllate, ottenendo al contempo certificati TLS validi per tali domini.

Ciò ha consentito all’autore dell’attacco di spacciarsi per marchi legittimi e di fornire ai visitatori contenuti arbitrari dai domini interessati.

Google ha immediatamente bloccato i certificati non autorizzati per le proprie proprietà in Chrome tramite CRLSets e ha collaborato con le autorità di emissione per revocarli, estendendo la protezione ad altri clienti.

L’azienda ha dichiarato che i propri sistemi non sono stati in alcun modo compromessi dall’incidente e che non ha motivo di ritenere che le CA emittenti abbiano agito in modo improprio.

Dopo aver esaminato i registri di Certificate Transparency (CT), il gigante tecnologico ha bloccato ulteriori certificati che sembravano collegati agli attacchi e ha informato le organizzazioni colpite, ove possibile.

“A seguito delle nostre misure iniziali di mitigazione, i dati dei registri di Certificate Transparency (CT) hanno rivelato l’esistenza di ulteriori organizzazioni, tra cui diversi marchi globali di primo piano e servizi online ampiamente utilizzati, che si ritiene siano state colpite dagli stessi attacchi”, ha spiegato Google.

«Per garantire che gli utenti di tali siti fossero al sicuro il prima possibile, abbiamo bloccato in modo proattivo questi certificati su Chrome».

CRLSets è un «meccanismo di emergenza» di Chrome progettato per consentire il blocco rapido di determinati certificati HTTPS revocati o non attendibili. Gli utenti di Chrome non devono intraprendere alcuna azione per proteggersi da questo incidente.

Tuttavia, Google avverte che potrebbe non aver identificato tutti i domini interessati, pertanto i suoi attuali elenchi di blocco potrebbero non coprire tutte le potenziali minacce.

L’azienda tecnologica ha inoltre ricordato agli utenti che CRLSets copre solo gli utenti di Chrome, il che significa che gli utenti di altri browser potrebbero non essere protetti.

«A causa della complessità dei dirottamenti DNS, non possiamo garantire che la nostra analisi abbia identificato tutti i domini interessati, né che gli interventi di Chrome proteggano in modo affidabile gli utenti che non utilizzano Chrome», afferma Google.

Google esorta i proprietari di domini a:

  • Monitorare i log CT su tutto il proprio portafoglio di domini, compresi i domini parcheggiati.
  • Pubblicare record CAA (Certification Authority Authorization) restrittivi, se necessario, per limitare l’emissione agli account ACME autorizzati e ai metodi di convalida.

I record DNS di autorizzazione dell’autorità di certificazione (CAA) non possono impedire l’emissione di certificati durante un dirottamento DNS attivo, ma impediscono l’ottenimento di certificati aggiuntivi tramite la convalida del dominio memorizzata nella cache una volta ripristinato il controllo legittimo sul DNS, osserva Google.

L’annuncio non ha identificato gli autori degli attacchi né il numero di certificati di cui è stato confermato il dirottamento.

article image
Sponsorizzato
Hackerpunk Volume 2 — Intrusioni e Pentesting

Volume 2 — Pentesting interattivo

Report tecnici nel blog e manuale Vol. 2 in arrivo — iscriviti alla waitlist.

Waitlist Vol. 2 →