فهرست مطالب
گوگل روز سهشنبه ۱۴ مهر ۱۴۰۵ (۶ اکتبر ۲۰۲۶) خبر داد که هکرها توانستهاند برای چند دامنهٔ گوگل و چند سرویس معروف دیگر گواهی HTTPS غیرمجاز بگیرند. همان گواهیای که باعث میشود مرورگر کنار آدرس سایت علامت قفل نشان بدهد. هکرها برای این کار سراغ خود گوگل نرفتند. آنها سامانهٔ مدیریت دامنههای سه کشور را تصرف کردند: غنا (.gh)، سیرالئون (.sl) و ساموآی آمریکا (.as).
خبر خوب این است که گوگل میگوید گواهیهایی را که پیدا کرده در کروم مسدود کرده و کاربران کروم لازم نیست کاری بکنند. اما خود گوگل هم قول نمیدهد همهٔ گواهیهای جعلی پیدا شده باشند، و میگوید این محافظت برای مرورگرهای دیگر تضمینی نیست. در این مطلب به زبان ساده توضیح میدهیم چه اتفاقی افتاد، چرا مهم است و کاربر عادی یا صاحب سایت حالا باید چه کند.
پاسخ کوتاه: چه اتفاقی افتاد؟
سه دامنهٔ کشوری هک شد: هکرها به رجیستری (ادارهٔ ثبت دامنهٔ) پسوندهای .gh، .sl و .as نفوذ کردند. یعنی هر دامنهای که با این پسوندها تمام میشود در خطر بود.
آدرس چند سایت عوض شد: آنها رکوردهای DNS چند دامنهٔ انتخابشده را تغییر دادند تا ترافیک آن دامنهها به سمت خودشان برود.
گواهی واقعی، اما برای آدم اشتباه: با همین ترفند، شرکتهای صادرکنندهٔ گواهی فکر کردند هکرها صاحب دامنهاند و برایشان گواهی صادر کردند.
قربانیها: «چند دامنهٔ گوگل» و به گفتهٔ گوگل «چند برند بزرگ جهانی و سرویس آنلاین پرکاربرد». نام هیچکدام اعلام نشده است.
واکنش گوگل: کروم گواهیهای شناساییشده را مسدود کرد و گوگل از صادرکنندهها خواست آنها را باطل کنند.
سیستمهای گوگل هک نشدهاند: گوگل تأکید میکند مشکل از سمت رجیستریهای این سه کشور بوده، نه از سرورهای خودش.
برای تازهواردها: چند اصطلاح ساده
گواهی HTTPS (همان قفل کنار آدرس) چیست؟
وقتی وارد سایتی مثل جیمیل یا بانک میشوید، مرورگر باید مطمئن شود واقعاً با همان سایت حرف میزند، نه با یک سایت تقلبی. این کار با یک «گواهی دیجیتال» انجام میشود که به آن گواهی TLS یا SSL هم میگویند. گواهی مثل کارت شناسایی سایت است. در آن نوشته شده این سایت مثلاً google.com است و یک مرجع معتبر هم پای آن را امضا کرده است. اگر همهچیز درست باشد، مرورگر ارتباط را رمزگذاری میکند و علامت قفل را نشان میدهد.
دامنهٔ کشوری و رجیستری یعنی چه؟
هر کشور یک پسوند دامنهٔ مخصوص دارد؛ مثل .ir برای ایران، .de برای آلمان یا .gh برای غنا. به این پسوندها «دامنهٔ سطح بالای کشوری» میگویند. هر پسوند یک متولی دارد که به آن رجیستری میگویند. رجیستری فهرست اصلی همهٔ دامنههای آن پسوند را نگه میدارد و مشخص میکند هر دامنه به کدام سرور وصل است. اگر کسی رجیستری را تصرف کند، عملاً کلید همهٔ دامنههای آن پسوند را در دست دارد.
DNS چیست؟
DNS را میشود دفترچهتلفن اینترنت دانست. شما اسم سایت را تایپ میکنید و DNS به مرورگر میگوید سرور آن سایت کجاست. اگر هکری بتواند این دفترچه را دستکاری کند، میتواند بازدیدکنندهها را بیسروصدا به سرور خودش بفرستد، در حالی که آدرس سایت در مرورگر کاملاً درست به نظر میرسد.
صادرکنندهٔ گواهی (CA) چه کاره است؟
گواهیهای HTTPS را شرکتهایی صادر میکنند که مرورگرها به آنها اعتماد دارند. به آنها «مرجع صدور گواهی» یا به اختصار CA میگویند. Let's Encrypt یکی از معروفترین آنهاست. این شرکتها قبل از صدور گواهی بررسی میکنند که درخواستدهنده واقعاً کنترل دامنه را در دست دارد. مشکل اینجاست که این بررسی معمولاً از راه همان DNS انجام میشود.
هکرها دقیقاً چه کردند؟
حمله از رجیستری شروع شد
به گفتهٔ گوگل، این شرکت هفتهٔ گذشته متوجه یک سری حمله به رجیستریهای سه پسوند .gh، .sl و .as شد. هکرها به سامانهٔ این رجیستریها نفوذ کردند و توانستند رکوردهای اصلی DNS بعضی دامنهها را تغییر بدهند. گوگل نگفته هکرها چطور وارد این سامانهها شدند و تا این لحظه هم رجیستریهای این سه کشور توضیح عمومی ندادهاند.
گرفتن گواهی، قدمبهقدم
با توجه به توضیحات گوگل و گزارش آرس تکنیکا، مسیر حمله ساده اما خطرناک بود:
هکرها کنترل رجیستری یکی از این پسوندها را به دست گرفتند.
آدرس سرور چند دامنهٔ مهم را در DNS به سرورهای خودشان تغییر دادند.
از یک مرجع صدور گواهی، برای آن دامنهها گواهی HTTPS درخواست کردند.
مرجع صدور، طبق روال همیشگی، بررسی کرد که درخواستدهنده کنترل دامنه را دارد یا نه. چون DNS حالا به سرور هکرها اشاره میکرد، این آزمون را با موفقیت گذراندند.
گواهی صادر شد؛ گواهیای که از نظر فنی کاملاً معتبر بود و مرورگرها آن را قبول میکردند.
چرا گوگل صادرکنندهها را مقصر نمیداند؟
گوگل صریحاً گفته دلیلی ندارد فکر کند شرکتهای صادرکنندهٔ این گواهیها کار اشتباهی کردهاند. آنها همان آزمونی را انجام دادند که قوانین صنعت از آنها میخواهد. ایراد در جای دیگری بود: وقتی خود دفترچهتلفن اینترنت دست هکر باشد، آزمونی که به همان دفترچه تکیه میکند فریب میخورد.
با گواهی جعلی چه کاری از دست هکر برمیآید؟
گواهی HTTPS یک اسم دامنه را به یک «کلید» رمزنگاری گره میزند و فقط صاحب واقعی سایت باید آن کلید را داشته باشد. وقتی هکر برای یک دامنه گواهی معتبر بگیرد، کلیدش هم دست خود اوست. در این حالت میتواند یک سایت تقلبی بالا بیاورد که مرورگر آن را با قفل و بدون هیچ هشداری نشان میدهد.
اگر هکر بتواند ترافیک کاربر را هم به سمت خودش بکشد، که در این حمله با تغییر DNS ممکن بود، میتواند وسط ارتباط بنشیند. یعنی رمز عبور، پیامها یا هر چیزی را که کاربر فکر میکند امن فرستاده، ببیند. به این نوع حمله «مرد میانی» میگویند. هنوز گزارشی منتشر نشده که این گواهیها واقعاً برای شنود کسی به کار رفته باشند، اما تواناییاش وجود داشت.
گوگل چه کار کرد؟
مسدود کردن گواهیها در کروم
گوگل میگوید بلافاصله گواهیهای غیرمجاز مربوط به دامنههای خودش را در کروم مسدود کرد. این کار با ابزاری به اسم CRLSet انجام شد. CRLSet یک فهرست سیاه است که کروم بیصدا و در پسزمینه بهروزش میکند و راه اصلی کروم برای بستن فوری گواهیهای خطرناک است. برای همین کاربر لازم نیست چیزی نصب کند یا حتی مرورگر را دستی آپدیت کند.
گوگل همچنین با شرکتهای صادرکننده تماس گرفت تا این گواهیها رسماً باطل شوند. این قدم برای کسانی مهم است که از کروم استفاده نمیکنند. باطل کردن رسمی گواهی معمولاً کند و پیچیده است و به همین دلیل مرورگرها برای موقعیتهای اضطراری راههای سریعتری مثل همین فهرست سیاه ساختهاند.
پیدا کردن بقیهٔ قربانیها
همهٔ گواهیهای معتبر اینترنت باید در دفترهای عمومی به اسم Certificate Transparency (شفافیت گواهی) ثبت شوند. هر کسی میتواند این دفترها را بگردد و ببیند برای یک دامنه چه گواهیهایی صادر شده است. گوگل با گشتن همین دفترها فهمید که حمله فقط به دامنههای او محدود نبوده و چند برند بزرگ و سرویس پرکاربرد دیگر هم هدف بودهاند. کروم گواهیهای آنها را هم پیشاپیش مسدود کرد و گوگل تا جایی که میتوانست به آن شرکتها هم خبر داد.
آنچه تأیید شده و آنچه هنوز نمیدانیم
موضوع | وضعیت فعلی |
|---|---|
پسوندهای هکشده | تأیید شده: .gh (غنا)، .sl (سیرالئون) و .as (ساموآی آمریکا) |
هک شدن سیستمهای گوگل | خیر؛ گوگل میگوید سیستمهای خودش آسیبی ندیدهاند |
مقصر بودن صادرکنندههای گواهی | به گفتهٔ گوگل، دلیلی برای مقصر دانستن آنها نیست |
نام دامنهها و شرکتهای قربانی | اعلام نشده؛ فقط «چند دامنهٔ گوگل» و «چند برند بزرگ جهانی» |
تعداد گواهیهای جعلی | معلوم نیست |
هویت هکرها و روش نفوذ به رجیستریها | معلوم نیست |
استفادهٔ واقعی برای شنود کاربران | تا این لحظه گزارشی منتشر نشده |
محافظت از کاربران کروم | گواهیهای شناساییشده مسدود شدهاند؛ کاربر لازم نیست کاری کند |
محافظت از کاربران مرورگرهای دیگر | به باطل شدن رسمی گواهیها بستگی دارد؛ گوگل تضمینی نمیدهد |
اگر کاربر عادی هستید، چه کار کنید؟
کاربران کروم
طبق اعلام گوگل، کار خاصی لازم نیست. فهرست سیاه کروم خودکار بهروز میشود. با این حال، بهروز نگه داشتن خود مرورگر همیشه کار درستی است، چون هر نسخهٔ تازه کلی وصلهٔ امنیتی با خودش دارد؛ مثل کروم ۱۵۴ که ۱۰۸ وصلهٔ امنیتی داشت. اگر کنجکاوید، میتوانید در نوار آدرس کروم عبارت chrome://components را بنویسید و نسخهٔ بخش CRLSet را ببینید.
کاربران فایرفاکس، سافاری و مرورگرهای دیگر
مرورگر و سیستمعاملتان را بهروز نگه دارید. گوگل گفته کارهایی که در کروم انجام داده لزوماً از کاربران مرورگرهای دیگر محافظت نمیکند. اما چون گوگل از صادرکنندهها خواسته گواهیها را باطل کنند، بهمرور مرورگرهای دیگر هم باید آنها را رد کنند.
هشدار «اتصال شما خصوصی نیست» را جدی بگیرید
وقتی گواهی یک سایت مسدود یا باطل شده باشد، مرورگر بهجای باز کردن سایت یک صفحهٔ هشدار قرمز یا خاکستری نشان میدهد. خیلیها عادت دارند روی «ادامه» یا «Advanced» بزنند و رد شوند. در روزهای بعد از چنین حملهای این کار خطرناک است. اگر روی سایتی آشنا مثل جیمیل چنین هشداری دیدید، رد نشوید و اطلاعات حسابتان را وارد نکنید.
اگر صاحب سایت یا دامنه هستید، چه کار کنید؟
گوگل در این ماجرا بیشترین توصیه را به صاحبان دامنه کرده است. دلیلش این است که فقط خود صاحب دامنه میداند کدام گواهیها را خودش گرفته و کدامها غریبهاند.
دفتر شفافیت گواهی را زیر نظر بگیرید
گوگل توصیه میکند صاحبان سایت بهطور مداوم دفترهای Certificate Transparency را برای همهٔ دامنههایشان پایش کنند؛ حتی دامنههای کماستفاده یا نسخههای کشوری سایت. سایتهایی مثل crt.sh جستوجو در این دفترها را ساده کردهاند و سرویسهایی هم هستند که هر گواهی تازه را فوری خبر میدهند. اگر دامنهای با پسوند .gh، .sl یا .as دارید، همین حالا گواهیهای صادرشدهٔ اخیر را نگاه کنید. اگر گواهیای دیدید که خودتان نگرفتهاید، سریع با صادرکنندهاش تماس بگیرید تا باطلش کند.
رکورد CAA را محدود کنید
CAA یک رکورد ساده در تنظیمات DNS دامنه است. با آن اعلام میکنید فقط کدام صادرکنندهها حق دارند برای دامنهٔ شما گواهی صادر کنند. گوگل توصیه میکند این رکورد را سختگیرانه تنظیم کنید و در صورت امکان آن را به حساب کاربری مشخص خودتان نزد صادرکننده گره بزنید.
خود گوگل یادآوری میکند که CAA جلوی صدور گواهی را در حین یک حملهٔ DNS نمیگیرد، چون هکر میتواند همان رکورد را هم عوض کند. فایدهٔ اصلیاش بعد از حمله است. صادرکنندهها اجازه دارند نتیجهٔ بررسی قبلی مالکیت دامنه را تا مدتی نگه دارند و دوباره استفاده کنند. اگر بعد از پس گرفتن کنترل DNS یک CAA سختگیرانه برگردانید، هکر دیگر نمیتواند با همان بررسی قدیمی گواهی تازه بگیرد.
چه کسی؟ | کار پیشنهادی |
|---|---|
کاربر کروم | کار خاصی لازم نیست؛ مرورگر را بهروز نگه دارید |
کاربر مرورگرهای دیگر | مرورگر و سیستمعامل را بهروز کنید و از هشدارهای گواهی رد نشوید |
صاحب دامنهٔ .gh، .sl یا .as | گواهیهای اخیر را در دفترهای شفافیت گواهی بررسی کنید و گواهی ناشناس را باطل کنید |
هر صاحب سایت دیگری | پایش دائمی همهٔ دامنهها و تنظیم رکورد CAA سختگیرانه |
این اولین بار نیست
گرفتن گواهی جعلی برای سایتهای بزرگ سابقهٔ طولانی دارد و یکی از معروفترین نمونههایش مستقیماً به ایران مربوط است. سال ۲۰۱۱ هکرها به شرکت هلندی DigiNotar که خودش صادرکنندهٔ گواهی بود نفوذ کردند. آنها برای google.com و بیش از ۲۰۰ دامنهٔ پربازدید دیگر گواهی جعلی ساختند. به گزارش آرس تکنیکا، این گواهیها علیه دستکم ۳۰۰ هزار نفر مرتبط با ایران به کار رفت.
حملهٔ این هفته شباهت بیشتری به نمونهٔ دیگری دارد. سال ۲۰۱۹ در جریان یک نفوذ به پسوند کشوری توگو (.tg) برای google.tg و amazon.tg گواهیهایی صادر شد که دست مهاجمان بود. موزیلا آنها را در فهرست سیاه فایرفاکس گذاشت. آنجا هم صادرکننده فقط کنترل دامنه را بررسی کرده بود و رکورد CAA هم خالی بود.
تفاوت مهم این بار این است که در یک سری حمله، رجیستری سه کشور هدف قرار گرفتهاند. این یعنی ضعف امنیتی رجیستریهای کوچکتر میتواند امنیت سرویسهایی را تهدید کند که میلیاردها نفر از آنها استفاده میکنند.
این ماجرا برای کاربران و سایتداران ایرانی چه پیامی دارد؟
اول اینکه قفل کنار آدرس بهتنهایی تضمین کامل نیست. معمولاً بهترین نشانه است، اما وقتی زیرساخت دامنهها هک شود، سایت تقلبی هم میتواند قفل داشته باشد. برای همین تأیید دومرحلهای، بهخصوص با کلید امنیتی یا اپ احراز هویت، هنوز یکی از مهمترین لایههای محافظت از حسابهاست.
دوم، مثل ماجرای هک ASOS که پیام هکرها از دل سرویسی شخص ثالث به گوشی مشتریها رسید، اینجا هم ضربه از حلقهای بیرون از خود شرکتها وارد شد. شرکتهای بزرگ دیگر فقط مسئول سرورهای خودشان نیستند. هر سرویسی که به آن تکیه میکنند، از رجیستری دامنه گرفته تا سامانهٔ پیامرسانی، میتواند نقطهٔ ضعف باشد.
سوم، اگر سایت دارید، پایش گواهیها و تنظیم CAA کار پیچیدهای نیست و هزینهای هم ندارد. چند دقیقه وقت میگیرد اما جلوی بخشی از خطرها را میگیرد. تیمهای فنی هم بهتر است وصلههای امنیتی زیرساخت را جدی بگیرند؛ همان درسی که ماجرای صفرروز نتاسکیلر سیتریکس هم دوباره یادآوری کرد.
گوگل برای آینده چه برنامهای دارد؟
گوگل میگوید در کنار توصیه به صاحبان دامنه، میخواهد اثر اینجور حملهها را در کل اینترنت کم کند. دو کار در برنامه است: کوتاهتر کردن عمر گواهیها و کم کردن مدتی که صادرکنندهها میتوانند نتیجهٔ بررسی قبلی مالکیت دامنه را دوباره استفاده کنند.
این مسیر از قبل شروع شده است. طبق مصوبهٔ سال ۲۰۲۵ انجمن CA/Browser (نهادی که قوانین صدور گواهی را تعیین میکند)، حداکثر عمر گواهیها از ۳۹۸ روز کمکم کاهش پیدا میکند و تا مارس ۲۰۲۹ به ۴۷ روز میرسد. مدت استفادهٔ دوباره از بررسی مالکیت دامنه هم در نهایت از ۳۹۸ روز به ۱۰ روز میرسد. هرچه این عددها کوچکتر باشد، گواهی جعلی و بررسی قدیمی زودتر بیاثر میشوند. گوگل در همین پست از برنامهٔ تازهٔ خود برای گواهیهای مقاوم در برابر کامپیوترهای کوانتومی هم نام برده است.
جمعبندی
هکرها با تصرف رجیستری سه پسوند کشوری (.gh، .sl و .as) توانستند برای چند دامنهٔ گوگل و چند سرویس بزرگ دیگر گواهی HTTPS معتبر بگیرند. گوگل گواهیهای پیداشده را در کروم مسدود کرده و کاربران کروم لازم نیست کاری بکنند. ولی چون معلوم نیست همهٔ گواهیها پیدا شده باشند، کاربران بقیهٔ مرورگرها باید بهروز بمانند و هشدارهای گواهی را جدی بگیرند. صاحبان سایت هم با پایش دفترهای شفافیت گواهی و تنظیم رکورد CAA میتوانند خودشان را بهتر محافظت کنند.
پرسشهای متداول
آیا گوگل هک شده است؟
نه. به گفتهٔ گوگل، سیستمهای این شرکت آسیبی ندیدهاند. هکرها به رجیستریهای سه پسوند کشوری نفوذ کرده بودند و از آنجا برای چند دامنهٔ گوگل گواهی غیرمجاز گرفتند.
آیا حساب جیمیل یا گوگل من در خطر است؟
گوگل گزارشی از سوءاستفادهٔ واقعی از این گواهیها منتشر نکرده و گواهیهای شناساییشده را در کروم مسدود کرده است. برای اطمینان بیشتر، تأیید دومرحلهای حساب گوگل را روشن نگه دارید و اگر هنگام ورود به سرویسهای گوگل هشدار گواهی دیدید، ادامه ندهید.
من از کروم استفاده نمیکنم؛ باید نگران باشم؟
نگرانی زیاد لازم نیست، اما بیخیال هم نباشید. گوگل از صادرکنندهها خواسته گواهیها را باطل کنند تا مرورگرهای دیگر هم آنها را رد کنند. خود گوگل گفته نمیتواند تضمین کند همهٔ گواهیها پیدا شده باشند. مرورگر و سیستمعاملتان را بهروز کنید و از صفحههای هشدار گواهی رد نشوید.
کدام شرکتها و دامنهها قربانی شدند؟
هنوز اعلام نشده است. گوگل فقط از «چند دامنهٔ گوگل» و «چند برند بزرگ جهانی و سرویس آنلاین پرکاربرد» نام برده است. از توضیح گوگل برمیآید که خطر متوجه دامنههایی بوده که به .gh، .sl یا .as ختم میشوند.
CRLSet چیست؟
CRLSet فهرست سیاهی است که گوگل برای کروم میسازد و در پسزمینه بهروز میشود. کروم با آن گواهیهای خطرناک را در موقعیتهای اضطراری سریع مسدود میکند، بدون اینکه کاربر لازم باشد کاری انجام دهد.
رکورد CAA جلوی این حمله را میگرفت؟
در حین حمله نه، چون هکری که DNS را در دست دارد میتواند این رکورد را هم عوض کند. اما بعد از پس گرفتن کنترل دامنه، یک CAA سختگیرانه نمیگذارد هکر با بررسیهای قدیمیِ ذخیرهشده دوباره گواهی بگیرد. به همین دلیل گوگل آن را توصیه کرده است.
منابع
Google Blog: Chrome's Response to Recent ccTLD Registry Hijacks (تیم امنیت وب و شبکهٔ کروم، ۶ اکتبر ۲۰۲۶)
Ars Technica: Hackers obtain counterfeit TLS certificates for Google and other large services (دن گودین، ۶ اکتبر ۲۰۲۶)
SecurityOnline: ccTLD Registry Hijacks Let Attackers Mint TLS Certs
Chromium: CRLSets (توضیح رسمی فهرست سیاه گواهی در کروم)
IETF RFC 8659: DNS Certification Authority Authorization (CAA)
CA/Browser Forum: Ballot SC081v3 (برنامهٔ کوتاه شدن عمر گواهیها تا ۲۰۲۹)
Mozilla Bugzilla 1572287: Add attacker-controlled google.tg certificates to OneCRL (نمونهٔ سال ۲۰۱۹)




