Google meldete am Dienstag, dem 6. Oktober 2026, dass Angreifer die Registries der Länder-Top-Level-Domains .gh, .sl und .as kompromittiert hatten. Für ausgewählte Domains änderten sie autoritative DNS-Einträge und Nameserver-Delegationen. Dadurch konnten sie Datenverkehr umleiten und automatisierte Prüfungen der Domainkontrolle bestehen. So erhielten die Angreifer unbefugte X.509-Zertifikate für mehrere Google-Domains sowie für mehrere große internationale Marken und weit verbreitete Onlinedienste.

TLS-Zertifikate verknüpfen einen Domainnamen wie google.com mit einem öffentlichen Schlüssel. Der zugehörige private Schlüssel soll beim Betreiber des Dienstes bleiben. Ein unbefugtes Zertifikat kann es deshalb ermöglichen, sich kryptografisch als der betroffene Dienst auszugeben, auch wenn dessen eigene Infrastruktur nicht kompromittiert wurde. Google erklärte, die beteiligten Zertifizierungsstellen hätten ihre Vorgaben eingehalten.

Google nannte weder die betroffenen eigenen Domains noch die anderen Organisationen. Offen sind auch die Zahl der ausgestellten Zertifikate und die Frage, ob jedes Zertifikat außerhalb der Google-Domains blockiert wurde. Chrome blockiert inzwischen alle bekannten unbefugten Zertifikate. Für die Google-Zertifikate arbeitete Google mit den ausstellenden Zertifizierungsstellen an der Sperrung.

Die formelle Sperrung von Zertifikaten ist langsam. Browserhersteller können deshalb einzelne Zertifikate schneller lokal blockieren. Für Chrome-Nutzer sei keine Aktion erforderlich, teilte Google mit. Der Browser-Schutz deckt andere Browser nicht vollständig ab und kann nicht garantieren, dass jede betroffene Domain gefunden wurde. Betreiber sollten Certificate-Transparency-Protokolle auf unerwartete Ausstellungen prüfen und restriktive Certification-Authority-Authorization-Einträge im DNS veröffentlichen. Unentdeckte Zertifikate könnten weiterhin missbraucht werden.

Der Vorfall reiht sich in frühere Zertifikatskompromittierungen ein. 2011 drangen Angreifer in die niederländische Zertifizierungsstelle DigiNotar ein und erzeugten gefälschte Zertifikate für Google.com sowie mehr als 200 stark frequentierte Domains. Gegen mindestens 300.000 Menschen mit Verbindungen zum Iran wurden diese Zertifikate eingesetzt. Spätere Fälle gingen sowohl auf Fehler bei Zertifizierungsstellen als auch auf Schwachstellen bei Domainbetreibern zurück.