Kilit Geçerliydi, Site Sahteydi: .gh, .sl ve .as Kayıt Kuruluşu Ele Geçirmeleri Açıklandı

Kilit Geçerliydi, Site Sahteydi: .gh, .sl ve .as Kayıt Kuruluşu Ele Geçirmeleri Açıklandı

09 Eki, 2026 · Alan Summers

6 Ekim 2026’da Google’ın Chrome güvenlik ekibi, başlığı kuru, içeriği alarm verici kısa bir yazı yayımladı: saldırganlar üç ülke kodu alan adı kayıt kuruluşunun, Gana’nın .gh, Sierra Leone’nin .sl ve Amerikan Samoası’nın .as kayıtlarının kontrolünü ele geçirmiş, yetkili DNS kayıtlarını değiştirmiş ve geçerli HTTPS sertifikaları almıştı; hem Google alan adları hem de adını vermediği “önde gelen birkaç küresel marka” için. Sahte sitelerden birine düşen herkes, hiçbir sorunu olmayan bir tarayıcı kilidi görecekti.

Bu olayı doğru dürüst anlamaya değer, çünkü çoğu insanın web güvenliği zihin modelinin yanlış olduğu noktanın tam üzerinde duruyor. Kilit simgesi “bu gerçek site” demek değildir. Çok daha dar bir şey söyler ve Eylül sonunda bu ikisi arasındaki boşluk operasyonel bir saldırıya dönüştü.

Bütün bu sayfayı tek bir tanım taşıyor: alan adı doğrulamalı bir sertifika yalnızca tek bir şeyi kanıtlar, verildiği anda başvuranın alan adının DNS’ini kontrol ettiğini. DNS’in üstündeki kayıt kuruluşu çalındığında, hırsız, dünyadaki her otomatik kontrol için, sahibin ta kendisidir.

.gh, .sl ve .as'ye Ne Oldu?

Bir ülke kodu kayıt kuruluşu, iki harfli alan adının altındaki her şeyin ana veritabanını işleten kuruluştur: .gh’yi Akra’daki Network Computer Systems, .sl’yi telekom şirketi Sierratel, .as’yi ise AS Domain Registry işletiyor. Bu veritabanını ele geçirin, tek tek hiçbir web sitesini hacklemeniz gerekmez, çünkü TLD altındaki herhangi bir adı kontrol ettiğiniz sunuculara yeniden devredebilirsiniz.

Olan tam olarak buydu, her seferinde bir kayıt kuruluşu. Sertifikalar kamuya açık loglarda .gh adları için 22 Eylül’de, .sl için 25 Eylül’de ve .as için 27 Eylül’de belirdi; bu da bir listeyi sırayla indiren bir ekip gibi okunuyor. Google, saldırganların “yetkili DNS kayıtlarını değiştirdiğini ve birkaç Google alan adının yanı sıra başka kuruluşlara ait alan adlarını da kapsayan yetkisiz HTTPS sertifikaları aldığını” ve kendi sistemlerine dokunulmadığını söylüyor.

Dikkat çekici miktarda şey açıklanmamış durumda: kayıt kuruluşlarına nasıl sızıldığı, bunu kimin yaptığı, herhangi bir sertifikanın gerçek kullanıcılara karşı kullanılıp kullanılmadığı ve tam kurban listesi. Üç kayıt operatöründen hiçbiri bu yazı yazılırken bir açıklama yayımlamamıştı. Durum buyken biz “açıklanmadı” yazıyoruz; okuduğunuz her anlatı da öyle yapmalı.

Saldırganlar Google Alan Adları İçin Geçerli Sertifikaları Nasıl Aldı?

Kibarca isteyerek. Kamuya açık Certificate Transparency kaydı üzerinde çalışan The Hacker News, aralarında google.com.gh, google.sl, google.as ve türevlerinin olduğu, 7 Google ve YouTube alan adını kapsayan en az 12 sertifika saydı: 11’ini Let’s Encrypt, 1’ini ZeroSSL vermişti, hepsi alan adı doğrulamalıydı. Bir Let’s Encrypt çalışanı, projenin forumunda verilişi ve iptalleri doğruladı.

İşin rahatsız edici kısmı şu: CA’lar kurallarına uydu. Google’ın kendisi, “etkilenen sertifikaları veren Sertifika Otoritelerinin (CA) yanlış bir şey yaptığına inanmak için hiçbir nedenimiz yok” diye yazdı. Alan adı doğrulaması, başvurandan alan adının DNS’i üzerindeki kontrolünü kanıtlamasını ister, genellikle bir kayıt yayımlayarak. Saldırganlar DNS’in ta kendisiydi. Karşılaştıkları her otomatik kontrolü dürüstçe geçtiler, makinelerin dürüstlükten anladığı o dar anlamda.

Bir ayrıntı, bu katmanda tetikte olmanın neye benzediğini gösteriyor: incelenen log kayıtlarında, en az 10 Eylül’e kadar geriye gidildiğinde, google.com.gh, google.sl ve google.as için diğer her sertifika Google’ın kendi CA’sı olan Google Trust Services’tan gelmişti. Birbiriyle ilgisiz iki CA’dan gelen on iki sertifika, başlı başına anomaliydi; kamuya açık bir logda oturmuş, birinin bakmasını bekliyordu.

Kilit geçerliydi, site sahteydi: ccTLD kayıt kuruluşu ele geçirmeleri açıklandı

Bunu Kim Yakaladı ve Nasıl Durduruldu?

Hız sırasına göre üç mekanizma.

Birincisi, Certificate Transparency sertifikaları en başta görünür kıldı. 30 Nisan 2018’den beri Chrome, kamuya açık CT loglarında açıklanmamış her sertifikayı reddediyor; yani dünyanın en çok kullanılan tarayıcısında çalışan bir sertifika isteyen saldırgan, dünyaya aynı zamanda bu sertifikanın var olduğuna dair imzalı bir itiraf teslim etmek zorunda. Ekosistemin kamuya açık sayacı 2,5 milyar loglanmış sertifikayı aşmış durumda ve Eylül 2025 sonlarında Let’s Encrypt tek başına, tek günde verilen on milyon sertifika eşiğini geçti; o samanlıkta 12 kötü sertifika bulmak, log altyapısının tam da var olma nedeni.

İkincisi, Chrome sertifikaları acil durum engel listesi CRLSets üzerinden engelledi; bu liste tarayıcının bileşen güncelleyicisiyle dağıtılıyor ve güncelleme ya da yeniden başlatma olmadan devreye giriyor. Chrome’un güvenlik ekibi yıllardır, çevrimiçi iptal kontrollerinin tam da ihtiyaç duyduğunuz anda başarısız olduğunu savunuyor, çünkü bağlantınızın ortasındaki saldırgan kontrolün kendisini engelleyebilir; engel listesi bunun yerine tarayıcıyla birlikte seyahat ediyor. Google daha sonra başka kurbanlar için CT verisini taradı, o sertifikaları da engelledi ve ulaşabildiği yerlerde etkilenen kuruluşlarla iletişime geçtiğini söylüyor.

Üçüncüsü, diğer herkesi koruyan yavaş yol: CA’lar 12 sertifikanın tamamını iptal etti; iki .gh sertifikası ile tek ZeroSSL sertifikasını 26 Eylül’de, kalan dokuzunu 1 Ekim’de. Bir sertifikanın logda belirmesiyle ölmesi arasındaki en kısa pencere yaklaşık bir buçuk gündü; en uzunu neredeyse bir hafta. Google’ın kendi dürüstlük cümlesi alıntıyı hak ediyor: “analizimizin etkilenen her alan adını tespit ettiğini garanti edemeyiz; Chrome müdahaleleri de Chrome dışı kullanıcıları güvenilir biçimde korumaz”.

DNSSEC veya CAA Kayıtları Bunu Önler miydi?

Bu olay, bu iki kısaltmanın size ne kazandırıp ne kazandırmadığının yıllardır görülen en temiz gösterimi.

Önce DNSSEC. Yayımlanmış kök bölgesine bakınca: .gh ve .sl hiç imzalı değil, bu da onları DNSSEC’i hiç devreye almamış çok sayıda ccTLD arasına koyuyor; teknolojinin Avrupa’daki kayıt kuruluşlarında yüzde 99, Afrika’da ise yüzde 65 benimsenme oranı var. .as ise imzalı ve yine de ele geçirildi. DNSSEC, bir çözümleyicinin yanıtın kayıt kuruluşunun yayımladığıyla eşleştiğini doğrulamasını sağlar. Kayıt kuruluşunun kendisi düşmancaysa, saldırganın verisini yayımlar, anahtarlar dahil. Bir yalanın altındaki imza yine de geçerli bir imzadır.

Alan adı sahibinin hangi CA’ların sertifika verebileceğini ilan ettiği CAA kayıtlarının şekli daha incelikli. Ele geçirme sırasında işe yaramazlar, çünkü CAA kaydı saldırganın kontrol ettiği DNS’in ta içinde yaşar; CAA standardının kendisi, DNS’i düzenleyebilen bir saldırganın kaydı kaldırabileceğini kabul eder. Ele geçirmeden sonra ise çok şey ifade ederler, çünkü mevcut CA/Browser Forum kurallarına göre CA’lar tamamlanmış bir doğrulamayı 200 güne kadar yeniden kullanabilir; bu pencere Mart 2027’de 100 güne, 2029’da 10 güne iniyor; yani DNS’i kaybetmiş bir saldırgan, önbellekteki kontrollerden taze sertifikalar basmayı sürdürebilirdi. 7 Ekim itibarıyla bilinen yedi Google kurban alan adının tamamı, yalnızca Google’ın kendi CA’sını gösteren CAA kayıtları taşıyordu. Bu, tam da bu hırsızlıktan sonra taktığınız kilit, ve gerçek bir kilit.

Bu Daha Önce Yaşandı mı?

Kayıt kuruluşu ve DNS altyapısı saldırıları bir tür, bir yenilik değil. Tarihli kayıt:

YılOlayNe kanıtladı
2009ICANN'in ccTLD kayıt operatörlerine yönelik saldırılar bildirimi: Pasifik ve Afrika'daki kayıt sistemlerine SQL enjeksiyonu, çalınan kimlik bilgileriyle "yüksek profilli alan adlarının" yeniden devriKüçük kayıt kuruluşları 17 yıl önce de yumuşak hedefti
2011Comodo: bir kayıt otoritesi hesabının ele geçirilmesi mail.google.com, login.yahoo.com ve diğerleri için 9 sahte sertifika verdi. Aylar sonra DigiNotar CA hack'i, google.com ve 200'den fazla alan adı için sertifika bastı; bunlar İran'da tahminen 300.000 kişiye karşı kullanıldıEle geçirilen bir CA, ele geçirilen bir kayıt kuruluşunun aksine bunun bedelini ödüyor: DigiNotar güveni kaybetti ve iflas etti
2017.io hatası: bir araştırmacı, tüm .io için 7 yetkili ad sunucusu alan adından 4'ünü yasal yoldan kaydetti. Aynı yılın ilerleyen aylarında Togo'nun .tg kaydı ele geçirildi; sahte bir google.tg sertifikası sahada kullanıma girdi ve Let's Encrypt tüm .tg sertifika verilişini dondurduKayıt kuruluşu arıza türleri bürokratik olandan felakete kadar uzanıyor ve .tg, bu ayki olayın minyatürü
2019Sea Turtle (Cisco Talos): 2017'den beri süren devlet destekli bir kampanya, sertifika basmak ve kimlik bilgilerini ele geçirmek için aralarında ccTLD operatörlerinin de olduğu 13 ülkede en az 40 kuruluşu ele geçirdi. ICANN buna, DNS saldırılarını "Alan Adı Sistemi (DNS) altyapısının kilit bölümleri için süregelen ve önemli bir risk" diye nitelendirerek yanıt verdiKayıt kuruluşu ele geçirme, suçtan istihbarat zanaatına terfi etti
2026.gh, .sl ve .as sırayla ele geçirildi; Google ve YouTube adları için en az 12 geçerli sertifika; adı verilmeyen "önde gelen küresel markalar" da vurulduMüdahale makinesi (CT, CRLSets, iptal) çalıştı; zayıf halka kayıt kuruluşlarının kendisi olmayı sürdürüyor

Kök bölgesindeki yaklaşık 1.400 alan adının 316’sı ülke kodu TLD; her biri bir ülkeye veya bölgeye bağlı, her birinin kendi bütçesi, yönetişimi ve güvenlik duruşu var ve bazıları özel operatörlerce işletiliyor. Gana’nın kendi yasal alan adı otoritesi, .gh’yi kimin işletmesi gerektiği üzerine yıllardır kamuya açık bir anlaşmazlığın içinde. Web’in güven modeli, kısmen, bu kuruluşların en az finanse edileninin bile iyi bir güvenlik ekibine sahip olmasına dayanıyor.

Ne Görürdünüz ve Sizi Gerçekte Ne Koruyor?

O pencere sırasında sahte sitelerden birine yönlendirilmiş olsaydınız, hiçbir şey görmezdiniz. Geçerli bir sertifika, normal bir kilit, hiçbir uyarı; Ars Technica’nın ifadesiyle, bu tür sertifikalara sahip olmak “saldırganların etkilenen altyapıyı kriptografik olarak taklit etmesine imkan veriyor”. Birinin oraya gerçekten yönlendirilip yönlendirilmediği, açıklanmayan gerçeklerden biri.

Kullanıcıları koruyan şey, bir kullanıcının yaptığı hiçbir şey değildi. Zorunlu CT kağıt izi sertifikaları açığa çıkardı, CRLSets hiçbir işlem gerektirmeden onları Chrome’da öldürdü ve iptal gerisini kapladı. Bir katman daha anılmayı hak ediyor: anahtarlarını sabitleyen yerel uygulamalar. 2017 Togo vakasında Chrome’un sabitlemesi sahte google.tg sertifikasını her halükarda reddederdi; Google’ın kendi uygulamaları ve birçok bankacılık uygulaması bugün hala sabitliyor. Derinlemesine savunma burada bir slogan değil; belirli bir yığın ve Eylül sonunda bu yığının her katmanı yük taşıyordu.

VPN Buna Karşı Korur mu?

Dürüst bir güvenlik sayfası bu soruyu kesin biçimde yanıtlar; işte kesin yanıt: bu saldırı sınıfı için hayır, daha yaygın akrabaları için evet; hangisinin hangisi olduğunu bilmek ise oyunun tamamı.

VPN, TLS’e katılmaz. Tarayıcınız sertifikaları kendi güven deposuna karşı her ağda aynı şekilde doğrular ve bu sertifikalar geçerliydi. DNS’in aşağısındaki her araç için daha da kötüsü: saldırganlar yetkili kayıtları kayıt kuruluşunda zehirledi; yani gezegendeki her dürüst çözümleyici, bir VPN sağlayıcısınınkiler dahil, saldırganın yanıtlarını servis etti. Hiçbir VPN, bizimki dahil, bunu engellemezdi. Onu durduran, yukarıdaki CT, CRLSet ve iptal hattıydı.

VPN’in savunduğu şey, bağlantının sizin tarafınız. Düşmanca bir yerel ağda, sahte bir erişim noktasında veya müdahaleci bir İSS’de saldırgan, cihazınızla internet arasında oturur, DNS yanıtları enjekte eder veya trafiği yönlendirir. VPN, DNS çözümlemenizi ve trafik yolunuzu şifreli bir tünelin içine taşır; EFF’in rehberinin ifadesiyle, trafiğinizi “İSS’nizden ve yerel ağın sahibinden (bir kafe veya otel gibi)” gizler. Bu, yaygın ve gündelik saldırı yüzeyi; VPN şifrelemesi ve halka açık Wi-Fi güvenliği rehberlerimizde ele aldığımız yüzey; ve kayıt kuruluşu saldırganlarının hiç dokunmak zorunda kalmadığı katmanın ta kendisi. Bu iki koruma birbirinin yerine geçmez, birbirini tamamlar; VPN açıkken sitelerin hala neleri görebildiği üzerine ayrı bir dürüst sayfa tutmamızın nedeni de bu.

Alan Adı Sahipleri Şimdi Ne Yapmalı?

Google’ın kuruluşlara tavsiyesi iki adım ve üç alan adı olan bir şirkete de üç bin alan adı olana da aynı şekilde uygulanıyor. Sahip olduğunuz her alan adı için, park edilmiş ve bölgesel olanlar dahil, Certificate Transparency loglarını izleyin; 12 sahte sertifika günlerce kamuya açık loglarda durdu, bakan herkese görünür halde. Ve CA’nızı adlandıran kısıtlayıcı CAA kayıtları yayımlayın, ideal olarak ACME hesap bağlamayla, böylece kendi CA’nız bile yalnızca sizin hesabınıza sertifika verir. CA kural kitabı üçüncü bir adım ekliyor: istenmemiş bir sertifika belirirse, bir Certificate Problem Report dosyalayın; sektörün Baseline Requirements kuralları CA’yı bunu soruşturmakla ve ilk bulguları 24 saat içinde raporlamakla yükümlü kılıyor.

Geri kalan herkes için çıkarımlar daha küçük ama gerçek. Tarayıcınızı güncel tutun, çünkü Chrome kullanıcılarını kurtaran engel listesi onunla birlikte seyahat ediyor. Kilit simgesine ne ise o gözüyle bakın: aktarım sırasındaki şifreleme hakkında bir beyan, karşı tarafta kimin olduğu hakkında değil. Ve her aracı kendi katmanına yerleştirin: sertifika sistemi siteleri doğrular, VPN trafiğinizin izlediği yolu korur ve Eylül’deki olay, ikincisi hiç oyunda değilken birincisinin güvenli biçimde başarısız olmasına ihtiyaç duydu.

Yazar hakkında

Le VPN Blog Editörü

Alan Summers, yıllardır Le VPN blogu için yazıyor ve düzenliyor; çevrimiçi gizlilik, siber güvenlik ve bir VPN'den en iyi şekilde faydalanmanın yollarını ele alıyor. Dünya genelinde internet özgürlüğünü etkileyen haberleri yakından takip ederek Le VPN okuyucuları için pratik tavsiyelere dönüştürüyor.

Alan Summers tarafından yazılan makaleler →

SSS: Kayıt Kuruluşu Ele Geçirmeleri, Sertifikalar ve Sizi Ne Korur

12 Aylık Planla %50 Tasarruf Edin

Premium VPN hizmetimizle internet bağlantınızı güvence altına alın. Dünya çapında hızlı, güvenilir ve özel gezinme.

Planınızı Seçin

30 günlük para iade garantisi

VTNV Solutions Limited. © 2026 Le VPN. Tüm hakları saklıdır. Sitemap