Een geldig HTTPS certificaat bewijst minder dan veel mensen denken. Meestal volstaat het dat iemand ... Vandaag
Analyse 8 oktober 2026
Een geldig HTTPS certificaat bewijst minder dan veel mensen denken. Meestal volstaat het dat iemand op dat moment controle over het domein kan aantonen, ook als dat niet de eigenaar is.
Op 6 oktober meldde Google dat aanvallers de landendomeinen .gh, .sl en .as hadden gekaapt. Via gewijzigde DNS records lieten zij geldige certificaten uitgeven voor domeinen van Google en andere bekende merken.
Chrome blokkeerde de certificaten en ze zijn ingetrokken. Toch sluit Google niet uit dat er getroffen domeinen buiten beeld zijn gebleven, en gebruikers van andere browsers zijn door die blokkade niet betrouwbaar beschermd.
In de meldingen die ik via Cybercrimeinfo volg, stond er een tweede certificatenbericht naast. Let's Encrypt maakte op 7 oktober bekend dat certificaten die vanaf 10 februari 2027 worden uitgegeven standaard 64 dagen geldig zijn in plaats van 90, onder meer tegen gestolen sleutels.
Voor organisaties in Nederland en België is het advies van Google en Let's Encrypt helder. Bewaak de openbare Certificate Transparency logs voor al uw domeinen, ook geparkeerde, en beperk met een CAA record wie certificaten mag laten uitgeven. Automatiseer het vernieuwen, met een melding als dat mislukt.
Weet u welke certificaten er de afgelopen maand voor uw domeinen zijn uitgegeven, en door wie?