Kompromi tiga domain registry tingkat atas memungkinkan peretas menerbitkan sertifikat TLS ilegal yang menyasar Google dan sejumlah layanan besar lainnya, demikian diungkapkan Google pada Selasa (2026). Insiden ini kembali mengungkap kerentanan kritis pada rantai penerbitan sertifikat digital yang selama ini dipercaya sebagai tulang punggung keamanan internet.
Para penyerang melancarkan serangkaian serangan terhadap tiga country code top-level domain (ccTLD), yaitu .gh (Ghana), .sl (Sierra Leone), dan .as (Samoa Amerika). Setelah berhasil mengambil alih kendali, mereka memodifikasi rekaman DNS otoritatif untuk domain-domain tertentu di dalam namespace tersebut. Dengan menguasai rekaman DNS, peretas mampu lolos dari pemeriksaan validasi kontrol domain yang berjalan otomatis, lalu memperoleh sertifikat yang tidak sah untuk "beberapa domain Google" serta "beberapa merek global terkemuka dan layanan daring yang banyak digunakan."
Tindakan Cepat Google dan Pencabutan Sertifikat
Menanggapi insiden tersebut, Google menyatakan telah memperbarui browser Chrome untuk memblokir semua sertifikat yang diidentifikasi sebagai tidak sah. Selain itu, Google juga bekerja sama dengan otoritas sertifikasi penerbit untuk memastikan seluruh sertifikat ilegal yang menargetkan properti Google segera dicabut.
"Kami telah memperbarui Chrome untuk memblokir semua sertifikat yang kami identifikasi sebagai tidak sah, dan bekerja dengan otoritas sertifikasi penerbit untuk memastikan sertifikat tidak sah untuk properti Google dicabut."
Langkah ini penting karena sertifikat TLS yang masih berlaku secara teknis memungkinkan penyerang melakukan impersonasi kriptografis terhadap infrastruktur yang menjadi sasaran.
Mengapa Penerbitan Sertifikat Menjadi Titik Lemah
Sertifikat TLS adalah kredensial kriptografis yang mendasari perlindungan autentikasi dan enkripsi untuk situs web, server email, dan infrastruktur internet lainnya. Sertifikat berformat X.509 ini menggunakan tanda tangan digital untuk mengikat nama domain seperti google.com ke sebuah kunci publik. Kunci publik dapat diakses siapa saja, sementara kunci privat hanya disimpan oleh operator situs. Ketika kunci cocok, pihak yang mengunjungi situs tahu bahwa ia terhubung ke situs asli, bukan pemalsu.
Permasalahan muncul pada tahap penerbitan. Sistem validasi domain yang seharusnya memastikan hanya pemilik sah yang bisa memperoleh sertifikat ternyata dapat dibohongi begitu rekaman DNS dimanipulasi. Artinya, celah ini bukan terletak pada enkrinya, melainkan pada proses verifikasi di awal.
Poin-poin kunci insiden ini antara lain:
- Tiga registry domain tingkat atas berhasil dikuasai peretas.
- Rekaman DNS otoritatif dimanipulasi untuk domain sasaran.
- Sertifikat TLS palsu diterbitkan untuk Google dan merek global lain.
- Chrome diperbarui untuk memblokir sertifikat tidak sah.
- Otoritas sertifikasi diminta mencabut sertifikat ilegal terkait Google.
Bagi pengguna internet, insiden ini mengingatkan bahwa rasa aman saat melihat ikon gembok di bilah alamat belum tentu sepenuhnya menjamin keaslian situs. Peretas yang memiliki sertifikat valid secara kriptografis dapat menciptakan situs tiruan yang hampir mustahil dibedakan secara visual.
Google mengimbau pengelola domain untuk memperketat pengamanan akun registry, mengaktifkan verifikasi dua faktor, dan memantau perubahan rekaman DNS secara berkala. Sementara itu, pengguna diimbau memperbarui browser dan sistem operasi agar perlindungan terbaru ikut terpasang.
Comments (0)