İçeriğe geç
TeknolojiYazılım

Google ve diğer şirketler için sahte TLS sertifikaları çalındı

Saldırganlar üç ülke kod alan adı sistemini (ccTLD) ele geçirerek Google ve diğer büyük hizmetler için yetkisiz TLS sertifikaları oluşturmuştur. gh, .sl ve .

Yapay zekâ desteğiyle derlendi · Kaynak: Ars TechnicaBu haber nasıl hazırlandı?
Üretim
Bu metin, Ars Technica kaynaklı haberden yapay zekâ destekli araçlarla Türkçeye uyarlandı ve düzenlendi.
Kontrol
Bu haber için kayıtlı bir editör kontrolü bulunmuyor. Yayın ilkelerimiz ve nihai sorumluluk yayın kuruluna aittir.
Zaman
Yayın 7 Ekim 2026, 07:02
Google ve diğer şirketler için sahte TLS sertifikaları çalındı
Görsel: Ars Technica

as alan adları üzerindeki DNS kayıtlarını kontrol eden saldırganlar, otomatik etki alanı doğrulama kontrollerini aşarak "birden fazla Google alan adı" ve "birçok lider global marka ve yaygın olarak kullanılan çevrimiçi hizmet" için izinsiz sertifikalar almayı başarmışlardır. Google, Chrome'u tanımlanan tüm yetkisiz sertifikaları engellemek için güncellemiş ve ilgili sertifika verme otoriteleriyle çalışarak Google özelliğine ait yetkisiz sertifikaların iptal edilmesini sağlamıştır.

Sertifika Saldırısının Detayları

Siber güvenlik araştırmacılarına göre, saldırganlar ilk olarak .gh (Gana), .sl (Sierra Leone) ve .as (Amerikan Samoası) gibi ülke kod alan adlarını kontrol eden kayıt sistemlerine saldırdı. Bu üç alan adı sistemindeki DNS kayıtlarına erişim sağlayan saldırganlar, özellikle seçilmiş alan adların yetkisiz sertifikalar için otomat domain doğrulama süreçlerini geçmelerini sağladı.

TLS Sertifikaları ve Şifreleme Koruması

TLS sertifikaları, web siteleri, posta sunucuları ve diğer internet altyapısı için kimlik doğrulama ve şifreleme korumasının temelini oluşturan kriptografik kimlik bilgisidir. Bu x.509 sertifikaları, google.com gibi bir alan adını açık anahtarla bağlamak için dijital imza kullanır. Alan adını kontrol eden işletici özel anahtarı saklarken, açık anahtar herkese açık haldedir. Bağlantı gösterişi anahtarların eşleştiğini kanıtladığında, ziyaretçi gerçek siteye bağlandığından emin olur. Yetkisiz sertifika sahibi olmak, saldırganların etkilenen altyapıyı kriptografik olarak taklit etmesine olanak tanır.

Google'ın Aldığı Önlemler

Google, etkilenen alan adlarını veya zarardan etkilenen diğer kuruluşların adlarını açıklamadı. Chrome kullanıcılarının koruma için herhangi bir işlem yapmasına gerek olmadığını belirtirken, Google alan adı sahiplerini tarayıcı tarafındaki müdahalelere yalnızca güvenmemeyi tavsiye etmiştir. Şirket, ilgili sertifika verme otoriteleriyle ortaklaşa çalışarak google.com ve diğer Google özellikleri için verilen yetkisiz sertifikaların iptal edilmesini tamamladığını bildirmiştir.

Ne anlama geliyor?

Bu tür saldırılar, internet güvenliğinin temelinde yer alan alan adı sisteminin ne kadar kritik olduğunu göstermektedir. Saldırganların DNS kayıtlarını kontrol etmeleri, onları sertifika verme sistemlerini aldatmaya ve sahte kimlik bilgileri elde etmeye yönlendirmiştir. Normalde güvenilir olduğu varsayılan bu kimlik bilgileri, kötü niyetli aktörlerin fark edilmeden meşru hizmetleri taklit etmesini sağlayabilir. Kurbanlar, saldırının varlığını fark etmeden web sitelerine veya e-posta hizmetlerine bağlanırken alışveriş veya giriş bilgilerini teslim edebilirler.

Böyle bir saldırının başarılı olması, hem kayıt işlemlerinin hem de sertifika verme merkezlerinin ek doğrulama katmanlarına ihtiyaç duyduğunu ortaya koymaktadır. Tarayıcı güncellemeleri ve sertifika iptalleri sadece bir savunma katmanıdır; ancak asıl sorun kaynağında çözülmelidir. Alan adı hizmetleri sağlayanların, DNS sistemlerinin korunmasında daha katı güvenlik protokollerini uygulaması gerekmektedir.

Kaynak ve bağlam

Bu haber Ars Technica kaynaklı habere dayanmaktadır.

  • Google
  • TLS Sertifikaları
  • Siber Güvenlik
  • DNS Saldırısı
  • Kriptografi

Yorumlar (0)

Henüz yorum yok. İlk yorumu siz yazın.

Sıradaki · Teknoloji

Amazon Kindle Paperwhite 150 dolara indi

Amazon, dijital kitap okuyucu segmentindeki geçtiğimiz nesil Kindle Paperwhite modelini ciddi bir fiyat indirimine tabi tuttu. 2024 yılında piyasaya sürülen bu model, standart satış fiyatının yaklaşık %30 altına inerek 170 dolar seviyesinden tüketicilere sunuluyor.

2 dk okuma