内容提要
谷歌披露,加纳(GH)、塞拉利昂(SL)和美属萨摩亚(AS)的国别顶级域名遭注册机构级劫持,黑客篡改DNS记录以申请TLS证书,用于劫持流量。谷歌通过Chrome CRLSet封锁未授权证书,并联系CA撤销。谷歌内部系统未被入侵。建议相关域名持有者用crt.sh检查异常证书并及时吊销。
延伸解读
攻击路径与CA信任模型的局限
攻击者通过注册机构级别的劫持获取域名控制权,篡改DNS记录,从而满足CA验证域名所有权的条件,成功申请到TLS证书。这暴露了当前CA仅依赖DNS记录验证所有权的脆弱性:一旦注册机构被攻破,攻击者便可轻易获得合法证书,用于中间人攻击。谷歌强调CA并未违反流程,说明问题根源在于验证机制本身。
Chrome的应急响应与保护边界
谷歌通过Chrome CRLSet机制快速封锁已识别的未授权证书,并联系CA撤销证书,以保护其他浏览器和客户端。但CRLSet仅作用于Chrome,无法可靠保护非Chrome用户。此外,谷歌未公开受影响企业名单和证书数量,且DNS劫持复杂,无法保证找出所有受影响域名,因此其他浏览器用户可能仍面临风险。
域名持有者的自查与应对建议
使用GH、SL、AS域名的持有者应主动检查证书和DNS记录。可通过crt.sh等证书透明度日志查询域名下签发的证书,若发现非自己申请的证书,应立即联系CA吊销,防止黑客继续利用。同时检查DNS记录,删除异常条目,并加强域名注册账户的安全防护,以降低被劫持风险。
Q&A
哪些国别顶级域名遭到了劫持?
加纳(GH)、塞拉利昂(SL)和美属萨摩亚(AS)的国别顶级域名遭到劫持。
黑客劫持域名后做了什么?
黑客篡改DNS记录,为包括谷歌在内的多个域名申请TLS证书,用于后续劫持和流量解密。
谷歌如何应对此次事件?
谷歌通过Chrome CRLSet机制封锁已识别的未授权证书,并联系证书颁发机构撤销证书,以保护其他浏览器和客户端。
谷歌内部系统是否受到入侵?
谷歌强调其内部系统并未遭到入侵,也没有理由认为签发证书的CA违反流程。
域名持有者如何检查异常证书?
域名持有者可以访问crt.sh网站查询对应域名签发的证书,如果发现非自己申请的证书,应尽快联系证书颁发机构吊销。
此次事件可能影响哪些其他方面?
谷歌分析证书透明度日志发现,还有多家全球品牌和常用在线服务可能受影响,用户访问对应网站时可能看到Chrome的拦截提示。