近期,加纳国别顶级域名 GH、塞拉利昂国别顶级域名 SL、美属萨摩亚地区顶级域名 AS 接连遭到攻击者劫持。黑客直接通过域名注册机构级别的攻击手段获取了大量域名的控制权,随后篡改 DNS 记录,用于申请签发 TLS 证书。等到证书到手,攻击者就能将域名指向自己的服务器,实施面向用户的流量劫持与解密。

包括谷歌在内多个域名被劫持
黑客获得域名控制权后,核心动作就是篡改 DNS 记录来申请 TLS 证书。一旦证书签发成功,攻击者便可将域名解析到受控服务器,进而劫持流量、解密通信内容。谷歌在安全博客中透露,包括谷歌自身在内的多个机构网站,都出现了未经授权签发的 TLS 证书。
谷歌强调,其内部系统并未遭到入侵,也没有理由认为签发证书的证书颁发机构 (CA)违反了相关流程。按照现行 CA 流程,只要域名添加了有效的 DNS 记录,就可以证明申请者拥有域名所有权,从而顺利签发证书——这次的攻击恰恰利用了这一信任链条。
Chrome 通过 CRLSet 紧急拦截异常证书
发现事件后,谷歌通过 Chrome 的 CRLSet 机制封锁了大量已识别出的未授权证书,同时联系相关证书颁发机构撤销证书,以保护其他浏览器和客户端。随后,谷歌分析证书透明度日志,发现还有多家全球品牌和常用在线服务可能受到影响。因此,用户访问对应网站时,同样有可能看到 Chrome 弹出的拦截提示。
谷歌并未透露受影响的企业或服务名单以及具体证书数量。官方坦言,DNS 劫持情况非常复杂,无法保证找出所有受影响的域名;浏览器端拦截也无法可靠保护非 Chrome 用户。相关域名使用者应当主动检查证书和 DNS 防护记录,一旦发现异常记录,应及时清理。
借助证书透明度网站监控证书签发
如果你正在使用 GH、SL 或 AS 域名,建议访问 crt.sh 网站查询对应域名已签发的证书。若发现存在并非自己申请的证书,应尽快联系证书颁发机构吊销,避免黑客继续利用这些证书对用户实施劫持。
|