Witold Kepinski - 08 oktober 2026

Google beschermt Chrome tegen DNS-kaping

Het Chrome Secure Web and Networking Team van Google heeft bekendgemaakt dat het snel is opgetreden na een reeks zogenaamde registry hijacks bij drie landcodespecifieke topleveldomeinen (ccTLD’s). Het gaat om de extensies van Ghana (.gh), Sierra Leone (.sl) en Amerikaans-Samoa (.as).

Google beschermt Chrome tegen DNS-kaping image

Aanvallers wisten de centrale systemen van deze TLD-beheerders te overmeesteren, waardoor zij autoritatieve DNS-records konden aanpassen. Hierdoor slaagden de kwaadwillenden erin ongeautoriseerde HTTPS-certificaten aan te vragen voor diverse Google-domeinen én voor bekende wereldwijde merken en onlinediensten. Google benadrukt dat de getroffen certificaatautoriteiten (CA's) geen schuld treft; de uitgifte vond plaats doordat de DNS-controle op TLD-niveau was overgenomen.

Automatische bescherming via CRLSets en certificaat-intrekking

Google grijpt bij het incident direct in via Chrome. Door middel van zogeheten CRLSets blokkeert de browser de misbruikte certificaten automatisch voor Chrome-gebruikers. Daarnaast heeft het team nauw samengetwerkt met de uitgevende instanties om de certificaten officieel in te trekken, zodat ook gebruikers van andere browsers en applicaties beschermd zijn.

Via openbare Certificate Transparency (CT) logbestanden sproot het beveiligingsteam al snel aanvullende getroffen organisaties op. Chrome-gebruikers hoefden zelf geen actie te ondernemen om beschermd te blijven tegen mogelijke man-in-the-middle-aanvallen.

Advies voor domeineigenaren: CT-monitoring en CAA-records

Ondanks het kordate optreden waarschuwt het Chrome-team dat domeineigenaren niet louter moeten vertrouwen op ingrijpen door browserfabrikanten. De complexiteit van DNS-kapersacties maakt het immers onmogelijk om te garanderen dat alle getroffen domeinen tijdig worden opgemerkt.

Google adviseert organisaties met klem om actieve Certificate Transparency-monitoring in te stellen voor hun volledige domeinportfolio, inclusief geparkeerde en regionale ccTLD’s. Daarnaast beveelt het team aan om restrictieve Certification Authority Authorization (CAA) DNS-records met ACME-accountbindingen te publiceren. Dit voorkomt dat aanvallers na het herstel van een DNS-kaping gebruik blijven maken van gecachte domeinvalidaties om nieuwe certificaten uit te sturen.

Om de impact van tijdelijke DNS- en routingcompromisssies in de toekomst verder te beperken, blijft Google werken aan verbeteringen binnen het ecosysteem, zoals het verkorten van de maximale geldigheidsduur van HTTPS-certificaten.

Dutch IT Awards 2026 BW + BN Axians - Oktober 2026 - AI
Dutch IT Awards 2026 BW + BN

Wil jij dagelijkse updates?

Schrijf je dan in voor onze nieuwsbrief!