攻击者劫持顶级域名伪造 Google 等组织安全证书
近期发生了一起针对国家代码顶级域名(ccTLD)的 DNS 劫持事件,攻击者借此修改了权威 DNS 记录,并成功获取了包括 Google 在内的多个组织的虚假 HTTPS 证书。此次攻击主要涉及 .gh(加纳)、.sl(塞拉利昂)和 .as(美属萨摩亚)三个 ccTLD。

尽管攻击者能够控制流量路由并持有未经授权的私钥,从而可能拦截或篡改用户数据,甚至利用知名品牌分发恶意软件或进行钓鱼攻击,但 Google 表示其核心系统并未遭到破坏。Chrome 浏览器迅速采取行动,在受影响的 ccTLD 中阻止了可疑的假冒证书,因此 Chrome 用户目前处于保护状态。Google 强调,鉴于此类攻击的性质,没有证据表明签发受影响证书的认证机构(CA)存在过错。
然而,Google 警告称,不应过度依赖浏览器端的干预来保障安全。由于 DNS 劫持的复杂性,无法保证分析涵盖了所有受影响的域名,且非 Chrome 用户难以获得同等保护。为此,Google 建议域名所有者采取以下措施:
- 持续监控证书透明度(CT)日志:应在组织的所有域名(包括停放或区域 ccTLD 属性)中监控 CT 日志,以便在有人为域名申请证书时获得近乎实时的警报。使用 .gh、.sl 或 .as 域名的组织应特别检查最近的 CT 日志条目。
- 发布限制性 CAA 记录:组织可通过发布认证机构授权(CAA)DNS 记录,指定允许为其域名发放证书的 CA。虽然这不能阻止 DNS 劫持期间的证书签发,但在 DNS 控制权恢复后,它能防止攻击者利用缓存的验证状态制造新证书,从而增强域名的长期安全性。





