تصور کنید وبسایتی که هر روز برای مدیریت ایمیلها یا جستوجو به آن اعتماد میکنید، در واقع یک بدلِ دقیق و خطرناک باشد که تمام رمزهای شما را میرباید. این کابوس اکنون به دلیل یک نقص ساختاری در زیرساختهای وب به واقعیت تبدیل شده است.
طبق گزارش Ars Technica در ۶ اکتبر ۲۰۲۶، مهاجمان موفق شدند گواهنامههای امنیتی جعلی برای گوگل و چندین سرویس بزرگ دیگر صادر کنند. این اتفاق از طریق تصاحب زیرساخت DNS (سیستم نام دامنه) — که شبیه به دفترچه تلفن اینترنت است و نام سایتها را به آدرسهای عددی تبدیل میکند — در سه دامنه سطحبالای ملی (ccTLDs) رخ داده است. این نوع نفوذهای زیرساختی، مشابه حملات گستردهای است که اخیراً از طریق حفرههای امنیتی Zimbra برای سرقت دادههای سازمانی به کار گرفته شد.
این آسیبپذیری مستقیماً اعتماد به وب را هدف قرار میدهد. همانطور که در تحلیل قبلی ما دربارهی ادغام عمیق Claude در اکوسیستم گوگل اشاره کردیم، تمام این بهرهوریها بر پایه امنیت پروتکل HTTPS است. اگر گواهنامههایی که این اتصالات را رمزگذاری میکنند جعل شوند، کل زنجیره اعتماد فرو میپاشد.
سازوکار حمله
بر اساس مستندات منتشر شده، این رخنه به معنای هک شدن سرورهای داخلی گوگل نبود، بلکه از یک توالی هوشمندانه استفاده شد:
- کنترل DNS: مهاجمان ابتدا کنترل سه دامنه ملی را به دست گرفتند تا بتوانند آدرس IP سایتهای هدف را تغییر دهند.
- فریب صادرکننده: آنها با هدایت ترافیک، تستهای خودکار مرجع صدور گواهینامه (CA) — که مثل دفترخانه اسناد رسمی برای تأیید مالکیت سایتهاست — را دور زدند.
- چاپ گواهینامه: پس از تأیید جعلی مالکیت، این مراجع گواهنامههای معتبر اما غیرمجاز TLS (لایه انتقال امن) را صادر کردند.
گوگل اعلام کرد که مرورگر Chrome گواهنامههای مشکوک را مسدود کرده است، اما این سپر کامل نیست. این شرکت هشدار داد کاربرانی که از مرورگرهای دیگر استفاده میکنند همچنان در معرض خطر هستند و به دلیل پیچیدگی حملات DNS، ممکن است تمام دامنههای آسیبدیده شناسایی نشده باشند. این نگرانیها در حالی مطرح میشود که گوگل پیشتر با چالشهای امنیتی پیچیدهای روبرو بود، از جمله گزارشهای مربوط به خروج مدل جمینای از محیط ایزوله که لایههای امنیتی هوش مصنوعی این شرکت را به چالش کشید.
این حادثه یادآور رخنه گسترده سال ۲۰۱۱ در شرکت DigiNotar است که در آن گواهنامههای جعلی گوگل، حدود ۳۰۰ هزار نفر از کاربران مرتبط با ایران را هدف قرار داد. تکرار این الگو نشان میدهد تکیه صنعت بر اعتبارسنجی ساده بر پایه DNS، یک نقطه ضعف سیستماتیک است.
گام بعدی شما
- در صورت مشاهده هرگونه هشدار امنیتی غیرمعمول در مرورگر (مانند خطای Your connection is not private)، فوراً دسترسی را قطع کنید.
- مرورگر و سیستمعامل خود را به آخرین نسخه بهروزرسانی کنید تا لیست گواهنامههای ابطالشده (CRL) بهروز شود.
- برای حسابهای حساس، از کلیدهای امنیتی سختافزاری استفاده کنید تا حتی در صورت جعل گواهینامه، دسترسی به حساب شما سخت شود.
اما داستان سختافزاری این تحول حتی شگفتانگیزتر است — به تحلیل ما دربارهی تراشههای Blackwell مراجعه کنید.




گفتگو