Certificati HTTPS non autorizzati: Google spiega gli attacchi ai domini .gh, .sl e .as

Google Chrome ha bloccato certificati HTTPS emessi durante attacchi ai registri di tre domini nazionali. L'azienda chiarisce che non sono stati violati i propri sistemi e invita i gestori dei siti a verificare certificati e configurazioni DNS.
Un lucchetto nel browser indica che una connessione è cifrata, ma da solo non garantisce che il sito raggiunto sia quello che l'utente intendeva visitare. È la lezione di un incidente descritto dal team di sicurezza di Chrome il 6 ottobre 2026. Google ha riferito di una serie di attacchi che hanno coinvolto i registri dei domini nazionali .gh, .sl e .as, assegnati rispettivamente a Ghana, Sierra Leone e Samoa Americane. Gli aggressori sono riusciti a modificare registrazioni DNS e a ottenere certificati HTTPS non autorizzati.
La società precisa che non sono stati compromessi i propri sistemi. L'elemento preso di mira era l'infrastruttura di terze parti che governa alcuni domini di primo livello. Un attacco di questo genere è significativo perché può spostare il traffico verso server non previsti, creando condizioni nelle quali il browser potrebbe visualizzare una connessione apparentemente regolare. Nel caso descritto sono stati emessi certificati riferiti ad alcuni domini di Google e di altre organizzazioni, mentre il dettaglio di tutti i soggetti coinvolti non è stato reso pubblico.
Chrome ha reagito bloccando i certificati individuati attraverso le proprie liste di revoca, note come CRLSets. Google ha inoltre collaborato con le autorità di certificazione che li avevano emessi affinché fossero revocati, intervenendo anche a tutela degli utenti di altri software. Dall'analisi dei registri pubblici di Certificate Transparency sono emersi ulteriori certificati potenzialmente interessati. Il team ha quindi esteso i blocchi e, ove possibile, avvisato direttamente le organizzazioni coinvolte.
La stessa Google sottolinea che l'intervento del browser non può essere l'unica difesa. Chi amministra un dominio dovrebbe monitorare l'emissione di nuovi certificati e usare registrazioni CAA restrittive, che indicano quali autorità possono rilasciarli. Queste misure non eliminano ogni rischio quando un aggressore ha già il controllo del DNS, ma aiutano a ridurre la possibilità che il problema prosegua dopo il ripristino della configurazione legittima. La gestione dei certificati è quindi parte della sicurezza del dominio, non un adempimento una tantum.
Per chi naviga, la comunicazione ufficiale specifica che gli utenti di Chrome non devono compiere azioni particolari per i certificati già bloccati. Non significa però che qualunque attacco ai DNS sia impossibile o che tutti i browser condividano sempre le medesime protezioni. Per questo la sicurezza del web dipende sia dai controlli del software sia dalle responsabilità degli operatori che amministrano infrastrutture di registrazione e siti internet. La vicenda riporta al centro una questione spesso invisibile: la fiducia nella rete nasce da più soggetti, non soltanto dal browser.
