Teknologi & AI

Peretas Bajak Domain Tingkat Tinggi Tiga Negara: Sertifikat TLS Palsu Layanan Google Beredar Liar

Ilustrasi celah keamanan TLS HTTPS dan pembajakan infrastruktur DNS

Bacotan Online – Ekosistem keamanan internet global kembali diguncang ancaman serius setelah kelompok peretas melancarkan serangan terkoordinasi terhadap infrastruktur domain tingkat atas kode negara (country-code top-level domain atau ccTLD). Serangan siber ini menyasar registri domain milik Ghana (.gh), Sierra Leone (.sl), dan Samoa Amerika (.as). Melalui pembajakan registri tersebut, para penyerang berhasil memodifikasi rekaman sistem penamaan domain (authoritative DNS records) dan memanfaatkannya untuk mencetak sertifikat enkripsi TLS/HTTPS palsu atas nama sejumlah domain resmi Google serta berbagai layanan daring terkemuka di dunia.

Insiden pembajakan ini pertama kali diungkap secara resmi oleh tim keamanan Google Chrome melalui laporan teknis terbarunya. Temuan tersebut mengonfirmasi bahwa infrastruktur inti Google sama sekali tidak mengalami peretasan langsung. Sebaliknya, kompromi terjadi pada registri pihak ketiga di tingkat nasional, yang membuka celah bagi pelaku untuk mengelabui mekanisme validasi kepemilikan domain otomatis dan memperoleh sertifikat keamanan yang tampak sah di mata sistem peramban modern.

Eksploitasi Celah Validasi Registri dan Mekanisme Pembajakan DNS

Dalam arsitektur web modern, keamanan komunikasi data bersandar penuh pada sertifikat Transport Layer Security (TLS) yang diterbitkan oleh Otoritas Sertifikasi resmi (Certificate Authority atau CA). Sebelum menerbitkan sertifikat, sebuah CA diwajibkan memverifikasi bahwa pihak pemohon benar-benar mengendalikan domain yang bersangkutan. Proses ini umumnya dijalankan secara otomatis melalui protokol Automated Certificate Management Environment (ACME) menggunakan metode Domain Control Validation (DCV).

Para pelaku memanfaatkan celah fatal pada tingkat registri ccTLD untuk mengarahkan rekaman DNS otoritatif domain sasaran ke peladen (server) yang mereka kendalikan sendiri. Begitu kendali lalu lintas DNS berada di tangan peretas, permohonan sertifikat TLS baru langsung diajukan ke otoritas publik. Saat CA melakukan pemeriksaan validasi otomatis untuk memverifikasi kepemilikan, peladen peretas merespons dengan tepat sesuai instruksi protokol validasi. Akibatnya, CA tepercaya menerbitkan sertifikat digital autentik tanpa menyadari bahwa permohonan tersebut diajukan oleh aktor berbahaya.

Kondisi ini memberikan peretas kemampuan berbahaya untuk melancarkan serangan penipuan identitas digital (cryptographic impersonation) dan intersepsi data (Man-in-the-Middle atau MitM). Dengan mengantongi sertifikat valid yang ditandatangani oleh CA resmi, penyerang berpotensi mendekripsi sesi percakapan aman, mencuri token otentikasi, membajak kredensial pengguna, hingga menyajikan laman phishing tanpa memicu peringatan koneksi tidak aman pada peramban korban.

Respons Kilat Google Chrome dan Mitigasi CRLSets

Menyadari risiko eskalasi yang tinggi, Google segera mengambil tindakan darurat untuk memitigasi dampak insiden. Raksasa teknologi asal Mountain View tersebut memanfaatkan fitur CRLSets pada peramban Chrome guna memblokir secara agresif seluruh sertifikat liar yang teridentifikasi mencurigakan. Berbeda dari mekanisme pemeriksaan pembatalan konvensional berbasis Online Certificate Status Protocol (OCSP) yang kerap memicu latensi tinggi dan masalah privasi, CRLSets memungkinkan Google mendorong pembaruan daftar hitam sertifikat secara instan ke jutaan instalasi Chrome di seluruh dunia.

Selain pemblokiran di tingkat peramban, tim keamanan Google berkoordinasi langsung dengan para CA penerbit untuk segera mencabut (revoke) seluruh sertifikat siluman tersebut. Langkah koordinasi ini krusial agar perlindungan serupa dapat berlaku bagi pengguna peramban lain di luar ekosistem Chrome, seperti Mozilla Firefox, Apple Safari, maupun Microsoft Edge.

Pemeriksaan lanjutan terhadap basis data publik Certificate Transparency (CT) log mengungkap fakta bahwa target penyerang bukan hanya Google. Sejumlah merek multinasional dan penyedia layanan daring berskala global turut menjadi korban penerbitan sertifikat tanpa izin dalam rentang waktu kampanye serangan yang sama. Google menyatakan telah menghubungi organisasi-organisasi terdampak guna mempercepat proses investigasi dan pencabutan sertifikat bermasalah.

Peringatan Google: Proteksi Peramban Saja Tidak Cukup

Kendati Chrome telah merilis pemblokiran darurat, tim teknik Google secara terbuka memperingatkan para pengelola web dan pakar keamanan siber agar tidak hanya bergantung pada proteksi pasif di sisi peramban (browser-side intervention). Mengingat sifat pembajakan DNS yang sangat kompleks dan berpotensi dinamis, tidak ada jaminan mutlak bahwa seluruh domain atau sertifikat siluman telah terpetakan secara menyeluruh.

Sebagai langkah pengamanan proaktif, Google mendesak setiap organisasi dan pemilik nama domain untuk menerapkan protokol pertahanan berlapis, antara lain:

  • Pemantauan Aktif Certificate Transparency (CT): Seluruh organisasi diwajibkan memonitor log CT secara berkala untuk seluruh portofolio domain yang mereka miliki, termasuk domain regional ccTLD dan domain yang sedang diparkir (parked domains). Pemantauan ini memberikan peringatan seketika begitu ada sertifikat baru yang diterbitkan atas nama domain perusahaan.
  • Penerapan Kebijakan Ketat CAA (RFC 8659): Mengonfigurasi rekaman DNS Certification Authority Authorization (CAA) yang membatasi CA mana saja yang diizinkan menerbitkan sertifikat. Google juga menyarankan pemanfaatan parameter pengikatan akun (ACME account binding) guna mencegah peretas menggunakan kembali riwayat validasi DCV yang tersimpan dalam cache setelah kendali DNS dipulihkan.
  • Audit Keamanan Akun Registrar dan DNS: Memperketat pengamanan kredensial pada tingkat registrar domain dan penyedia DNS pihak ketiga dengan autentikasi multi-faktor berbasis perangkat keras (hardware security keys).

Langkah pengamanan ekosistem digital ini sejalan dengan inisiatif penguatan tata kelola keamanan peramban dan protokol komunikasi modern, serupa dengan dorongan standardisasi keamanan yang sebelumnya diulas dalam analisis standar enkripsi komunikasi modern Google serta kewaspadaan terhadap pengawasan privasi dan keamanan data digital.

Bayang-Bayang Tragedi DigiNotar dan Refleksi Keamanan Siber 2026

Insiden pembajakan ccTLD ini membangkitkan kembali memori kelam industri keamanan siber terhadap tragedi DigiNotar yang terjadi pada tahun 2011 silam. Kala itu, peretas berhasil menyusupi infrastruktur CA asal Belanda tersebut dan menerbitkan lebih dari lima ratus sertifikat palsu untuk domain-domain krusial dunia, termasuk *.google.com. Sertifikat hasil peretasan DigiNotar digunakan secara masif untuk mencegat lalu lintas komunikasi lebih dari 300.000 pengguna internet di Iran.

Meski kasus tahun 2026 ini tidak membobol kunci privat CA secara langsung melainkan mengeksploitasi kelemahan registri tingkat atas di tingkat negara, dampak operasional yang ditimbulkan memiliki bobot risiko yang setara. Keberhasilan peretas menembus registri domain negara seperti Ghana, Sierra Leone, dan Samoa Amerika menyoroti ketimpangan standar keamanan siber pada pengelola registri regional di berbagai belahan dunia.

Menanggapi tantangan struktural ini, konsorsium industri internet bersama Google terus mendorong reformasi jangka panjang melalui Chrome Root Program dan inisiatif Quantum-resistant Root Program. Reformasi tersebut berfokus pada pemangkasan durasi masa berlaku sertifikat SSL/TLS menjadi lebih singkat serta pengurangan batas waktu penyimpanan (reuse) validasi DCV. Dengan mempersempit masa hidup sertifikat, ruang gerak peretas untuk menyalahgunakan sertifikat curian dapat ditekan secara signifikan di masa depan.

Kang Bakso

About Author

Leave a comment

Your email address will not be published. Required fields are marked *

You may also like

data center AI Meta bakteri
Teknologi & AI

Data Center AI Meta Diduga Bocorkan Bakteri Mematikan ke Air untuk Irigasi Kota

Data center yang terkait Meta diduga mencemari saluran air Cheyenne dengan bakteri langka. Pemerintah kota memperketat pembuangan limbah fasilitas.
sungai tertua di dunia Finke
Teknologi & AI

Sungai Tertua di Dunia Diduga Sudah Ada Sebelum Pangaea

Finke River di Australia diduga berusia 300–400 juta tahun dan sudah mengalir sebelum Pangaea. Simak bukti geologi dan cara usianya