Очередная атака на Рунет: Массовый отзыв SSL-сертификатов
Это не технический сбой, а очередной скоординированный удар по российской цифровой инфраструктуре! Ведущие мировые центры сертификации начали принудительно отзывать SSL-сертификаты у компаний из РФ.
С мая 2026 года проверка по санкционным спискам (таким как OFAC SDN List) стала обязательной для выдачи SSL-сертификатов, поэтому сайты популярных сервисов и известных компаний из России один за другим начали попадать в якобы небезопасные.
Что за SSL-сертификаты такие?
SSL-сертификат – это такой замочек рядом с адресом сайта в браузере, без которого вас не захотят на сайт пущать.
SSL обеспечивает безопасность работы с веб-ресурсом. Например, доказывает браузеру, что сайт настоящий, а не точная копия-фальшивка, созданная мошенниками. А еще шифрует данные, когда вы вводите на сайте пароль или номер карты.
SSL-сертификаты выдают специальные организации – удостоверяющие центры (Certificate Authorities, или коротко CA). Их можно сравнить с цифровыми паспортными столами.
Чтобы получить сертификат, владелец сайта должен доказать этому «паспортному столу», что домен действительно принадлежит ему и компания работает легально. И все это обычно не бесплатно.
В мире существует глобальная иерархия таких центров:
- Коммерческие гиганты. Крупнейшие мировые компании, которые продают сертификаты крупному бизнесу и банкам. Самые известные из них – японский GlobalSign (ставший главным героем нынешнего скандала) и американские DigiCert и Sectigo.
- Бесплатные некоммерческие центры. Самый популярный из них – Let’s Encrypt. Он выдает сертификаты автоматически и бесплатно, на нем держится добрая половина небольших сайтов в интернете.
- Национальные (государственные) центры. В ответ на санкции в России появился собственный удостоверяющий центр под управлением Минцифры. Он бесплатно выдает отечественные SSL-сертификаты для российских сайтов.
Как GlobalSign кидает наш бизнес на деньги
Увы, сейчас зарубежные SSL-сертификаты превратили в очередной инструмент шантажа и давления на РФ.
Если кратко, «западные партнеры» их сейчас массово отзывают у российских сайтов из-за новых санкций. Хотя в данном случае «партнер» скорее восточный, потому что GlobalSign принадлежит Японии и Бельгии одновременно.
В ходе июньской волны отзывов сертификатов со стороны GlobalSign под принудительное аннулирование попали крупнейшие российские компании, банки и государственные структуры: Газпромбанк, Роснефть, Алроса, ВЭБ.РФ, Positive Technologies, Объединенная авиастроительная корпорация (ОАК), АНО «Диалог» и многие другие.
Поскольку проверка по санкционным спискам (таким как OFAC SDN List) стала для удостоверяющих центров обязательной в 2026 году, под удар в первую очередь попали организации, находящиеся под международными ограничениями. Плюс те, кого еще случайно зацепили.
Отзывают сертификаты одним днем, даже если полностью оплачены. И деньги, само собой, не возвращают.
Конечно, стоимость самого GlobalSign от 4000 до 40000 рублей в год – сущие копейки для крупных игроков российского рынка. Только вот ущерб, который несут компании из-за частично неработающего сайта, в разы превышает SSL.
Что происходит с сайтом без SSL
Без SSL-сертификата сайт фактически превращается в «цифровую зону отчуждения». Бизнес мгновенно начинает терять деньги из-за пяти главных факторов:
- Блокировка браузерами. Chrome, Safari, FireFox и Edge начинают пугать пользователей экранами смерти с надписью: «Ваше подключение не защищено. Злоумышленники могут украсть ваши данные». В такие моменты даже я не всегда соглашаюсь идти дальше.
- Блокировка онлайн-оплаты. Платежные системы и банки отключат интернет-эквайринг. Ни один банк не имеет права проводить транзакции через незащищенный протокол HTTP. Прием платежей на сайте полностью остановится.
- Удар по SEO и поиску. Поисковые системы (Яндекс и Google) жестко пессимизируют сайты без HTTPS. Ссылка на компанию улетит с первых позиций на дальние страницы выдачи. Поток бесплатного трафика из поиска иссякнет.
- Паралич внутренних систем. У крупных корпораций без SSL «падают» мобильные приложения. Обрывается связь между внутренними программами, базами данных и кассами. Розничные точки не могут отгружать товар, а логистика встает.
- Идеальные условия для хакеров. Трафик идет в открытом виде. Мошенники могут перехватывать логины, пароли и данные карт клиентов прямо в процессе ввода. Это гарантирует компании суды, штрафы от регуляторов и полную потерю репутации.
Хотя чему удивляться?
Центр сертификации DigiCert и его дочерние бренды (Thawte, GeoTrust, RapidSSL) уже создал прецедент с отзывом оплаченных SSL-сертификатов еще в 2022 году.
При этом они кинули не только конкретные компании, но и весь Рунет целиком, запретив обслуживание любых сайтов в национальных доменных зонах .ru, .рф и .su.
Тогда под раздачу попали Сбербанк, ВТБ, Альфа-банк, Промсвязьбанк, VK, Яндекс, Mail.ru, Госуслуги и сайты российских ведомств. Но тогда хотя бы альтернативы были вроде того же GlobalSign.
А DigiCert – это, на минуточку, самые дорогие и премиальные SSL-сертификаты! Стоимость упаковки крупного сервиса с десятком-другим внутренних поддоменов в 2022 году могла доходить до $25000 в год (около двух миллионов рублей).
И эти деньги просто украли у владельцев оплаченных на год сертификатов!
А что насчет демократичного Let’s Encrypt?
Let’s Encrypt – крупнейший в мире некоммерческий удостоверяющий центр, который выдает SSL-сертификаты абсолютно бесплатно и автоматически. На моем сайте прикручен один из них.
Главная миссия этого центра – сделать так, чтобы абсолютно весь интернет перешел на безопасное шифрование (HTTPS). До появления Let’s Encrypt за каждый «замочек» на сайте нужно было платить коммерческим фирмам и настраивать его вручную. Проект убрал эти барьеры.
Увы, теперь центр тоже присоединяется к западным санкциям, но выборочно и не так резко, как крупные коммерческие монстры.
Сертификат Let’s Encrypt всегда выдается на 90 дней и действует, даже если владелец домена попал под ограничения. Но по истечению трех месяцев не продлевается не продлевается автоматически из-за взаимных сетевых блокировок.
Суверенный SSL
Не буду делать вид, что после скандала с отзывом DigiCert правительство ничего не предприняло. Еще в марте 2022 года были экстренно созданы российские SSL-сертификаты, который выпускает Минцифры РФ через портал Госуслуг.
Они полностью бесплатные и не попадают под санкции, но есть нюанс…
Главная проблема отечественных SSL-сертификатов от Минцифры – это полное отсутствие доверия со стороны международной ИТ-экосистемы.
Да, ты можешь их поставить, но воспринимать всерьез их будет ровно два браузера: Яндекс.Браузере и Атом. А для Google Chrome, Apple Safari, Microsoft Edge и Mozilla Firefox сайт по-прежнему будет небезопасным со всеми вытекающими.
MAX снова попал под раздачу
Мало того, что нашего «Максика» выкинули из App Store в начале июня 2026 года, так еще и сертификат GlobalSign у ПК-версии отозвали!
Разработчики, конечно, успели грациозно перепрыгнуть на бесплатный Let’s Encrypt, на котором он сейчас и находится, но сертификат будет жить до сентября 2026 года, а потом им опять что-то придется придумывать.
Стоит ли по поводу SSL-сертификатов волноваться рядовым владельцам сайтов?
Если у вас обычный интернет-магазин, блог или сайт веб-студии в зоне .ru, паниковать не нужно.
Международные автоматические центры вроде Let’s Encrypt или бюджетные коммерческие вендоры (Sectigo) продолжают работать с неподсанкционными российскими юридическими и физическими лицами. Массового отключения всего Рунета «по паспорту» прямо сейчас не происходит.
Но если у вас платный GlobalSign, который до недавнего времени часто предлагали на многих российских хостингах, следите за своим ресурсом во все глаза. Сайт без SSL моментально теряет онлайн-оплату (банки отключат эквайринг), улетает на дно поисковой выдачи Яндекс и Google, а приложения на смартфонах просто перестают открываться!
Но вообще это больше проблема хостинга, чем конкретного владельца сайта, как обеспечить бесперебойную работу SSL. Например, мой любимый хостинг РЕГ.РУ отлично справился со всеми санкционными вызовами последних месяцев. А их было немало, но мои сайты по-прежнему доступны!

