突发:多个国别顶级域名遭到劫持 谷歌通过Chrome紧急封锁未授权签发的TLS证书

突发:多个国别顶级域名遭到劫持 谷歌通过Chrome紧急封锁未授权签发的TLS证书

💡 原文中文,约1200字,阅读约需3分钟。
📝

内容提要

谷歌披露,加纳(GH)、塞拉利昂(SL)和美属萨摩亚(AS)的国别顶级域名遭注册机构级劫持,黑客篡改DNS记录以申请TLS证书,用于劫持流量。谷歌通过Chrome CRLSet封锁未授权证书,并联系CA撤销。谷歌内部系统未被入侵。建议相关域名持有者用crt.sh检查异常证书并及时吊销。

🔎

延伸解读

攻击路径与CA信任模型的局限

攻击者通过注册机构级别的劫持获取域名控制权,篡改DNS记录,从而满足CA验证域名所有权的条件,成功申请到TLS证书。这暴露了当前CA仅依赖DNS记录验证所有权的脆弱性:一旦注册机构被攻破,攻击者便可轻易获得合法证书,用于中间人攻击。谷歌强调CA并未违反流程,说明问题根源在于验证机制本身。

Chrome的应急响应与保护边界

谷歌通过Chrome CRLSet机制快速封锁已识别的未授权证书,并联系CA撤销证书,以保护其他浏览器和客户端。但CRLSet仅作用于Chrome,无法可靠保护非Chrome用户。此外,谷歌未公开受影响企业名单和证书数量,且DNS劫持复杂,无法保证找出所有受影响域名,因此其他浏览器用户可能仍面临风险。

域名持有者的自查与应对建议

使用GH、SL、AS域名的持有者应主动检查证书和DNS记录。可通过crt.sh等证书透明度日志查询域名下签发的证书,若发现非自己申请的证书,应立即联系CA吊销,防止黑客继续利用。同时检查DNS记录,删除异常条目,并加强域名注册账户的安全防护,以降低被劫持风险。

❓

Q&A

哪些国别顶级域名遭到了劫持?

加纳(GH)、塞拉利昂(SL)和美属萨摩亚(AS)的国别顶级域名遭到劫持。

黑客劫持域名后做了什么?

黑客篡改DNS记录,为包括谷歌在内的多个域名申请TLS证书,用于后续劫持和流量解密。

谷歌如何应对此次事件?

谷歌通过Chrome CRLSet机制封锁已识别的未授权证书,并联系证书颁发机构撤销证书,以保护其他浏览器和客户端。

谷歌内部系统是否受到入侵?

谷歌强调其内部系统并未遭到入侵,也没有理由认为签发证书的CA违反流程。

域名持有者如何检查异常证书?

域名持有者可以访问crt.sh网站查询对应域名签发的证书,如果发现非自己申请的证书,应尽快联系证书颁发机构吊销。

此次事件可能影响哪些其他方面?

谷歌分析证书透明度日志发现,还有多家全球品牌和常用在线服务可能受影响,用户访问对应网站时可能看到Chrome的拦截提示。

🏷️

标签

➡️

继续阅读