مهاجمان توانستهاند گواهیهای امنیتی جعلی صادر کنند که این امر به نوبه خود به آنها اجازه میدهد بازدیدکنندگان را از دامنههای مشروع گوگل به سایتهای مخرب هدایت کنند. تیم امنیت وب و شبکه کروم گوگل این حملات را در یک پست وبلاگ امنیتی تأیید کرد و بر این نکته تأکید ورزید که این رویدادها شامل نفوذ به سیستمهای گوگل نبوده است. در عوض، هکرها توانسته بودند اپراتورهای شخص ثالث را مورد نفوذ قرار دهند تا رکوردهای سرویس نام دامنه (Domain Name Service) — به بیان ساده، دفتر تلفن اینترنت — را تغییر دهند و گواهیهای HTTPS غیرمجازی را صادر کنند که «چندین دامنه گوگل را پوشش میدهند»، به گفته گوگل، «و همچنین دامنههای متعلق به سایر سازمانها». تاکنون، دامنههای ربودهشده در دامنههای سطحبالای کد کشوری برای ساموآی آمریکا، غنا و سیرالئون شناسایی شدهاند.
گوگل پذیرفت که اگرچه بلافاصله برای مسدودسازی گواهیهای جعلی شناختهشده در کروم اقدام کرد، اما «نمیتوانیم تضمین کنیم که تحلیل ما هر دامنه آسیبدیده را شناسایی کرده است. خبر خوب این است که گوگل گفته با مراجع صادرکننده گواهی همکاری کرده است تا «اطمینان یابد گواهیها باطل شدهاند و کاربران در کلاینتهایی غیر از کروم محافظت شوند.»
اینکه گوگل در صورت شناسایی چنین حملاتی بهسرعت واکنش نشان میدهد، اطمینانبخش است؛ زیرا این حملات میتوانند به مجرمان سایبری اجازه دهند بدون آنکه هشدارهای امنیتی فعال شوند، خود را جای وبسایتهای سازمانهای مشروع جا بزنند و پیامدهایی بالقوه فاجعهبار داشته باشند. در این مورد، هکرها همه برگهای برنده را در اختیار داشتند: آنها مسیریابی ترافیک DNS و کلیدهای خصوصی گواهیها را کنترل میکردند. در نتیجه، این حملات میتوانند فراتر از فیشینگ و جعل برند مورد انتظار بروند و بهطور بالقوه امکان رهگیری یا تغییر دادهها را فراهم کنند.
گوگل میگوید کاربران کروم برای حفاظت نیازی به انجام هیچ کاری ندارند، زیرا تمام اقدامات لازم در پشت صحنه انجام شده است. با این حال، از مالکان دامنه خواسته شده است شفافیت گواهیها را در کل پرتفوی دامنههای خود، از جمله هر دامنه پارکشده یا دامنه سطحبالای کد کشوری منطقهای، رصد کنند. استفاده از رکوردهای DNS مجوز مرجع صادرکننده گواهی (Certification Authority Authorization) نیز میتواند کمککننده باشد، زیرا به مالکان دامنه اجازه میدهد اعلام کنند که کدام مراجع صادرکننده گواهی مجاز به صدور گواهی برای دامنههای آنها هستند. به گفته گوگل، «اگرچه CAA نمیتواند در طول یک ربودن فعال DNS مانع از صدور گواهی شود، اما پس از بازیابی کنترل DNS یک اقدام محافظتی حیاتی فراهم میکند و میتواند برخی حملات مبتنی بر مسیریابی و HTTP را بهطور کامل خنثی نماید.»