- 攻击者通过劫持三个国家代码顶级域名,获取了针对主要网站的欺诈性 HTTPS 证书
- 这些伪造证书具备实施中间人攻击及网络钓鱼的能力,可拦截受影响域名的流量
- Google 已撤销相关证书以保护 Chrome 用户,并向受影响的组织发出警告
近期,网络犯罪分子成功劫持了三个国家代码顶级域名(ccTLD),并利用由此获得的权限生成了涵盖多个 Google 域名及其他组织的 HTTPS 证书。Google 指出,此次攻击使数千个网站面临安全风险,但强调涉事证书已被撤销。

据 Google 披露,被劫持的域名包括 .gh(加纳)、.sl(塞拉利昂)和 .as(美属萨摩亚)。在攻击过程中,威胁行为者篡改了权威 DNS 记录,从而获得了不仅限于 Google 域名的证书签发能力。
这意味着,任何在这些域名下运营的网站均处于风险之中。通过操纵权威 DNS 记录,攻击者能够将原本指向合法网站的流量重定向至其控制的恶意站点。当访问者在恶意网站上输入登录凭据、支付信息或其他敏感数据时,这些信息极易被攻击者窃取。
Google 表示,鉴于攻击的性质,目前没有证据表明发行受影响证书的认证机构(CA)存在操作失误。
波及全球知名品牌
尽管 Google 已在 Chrome 浏览器中阻止了未经授权的证书使用并推进撤销工作,但其警告称,目前的干预措施可能未能识别所有受影响的域名,也无法完全保护其他浏览器用户的利益。
“作为标准事件响应流程的一部分,我们立即采取行动,通过 CRLSets 阻止 Chrome 中使用针对 Google 属性的未经授权证书,以保护用户安全。同时,我们与发行 CA 合作,确保证书被撤销,从而保护非 Chrome 客户端的用户。”Google 方面表示。
此次攻击带来的风险并非理论上的假设。Google 透露,“多个领先的全球品牌和广泛使用的在线服务”受到了影响,并确认所有用于此次攻击的证书均已被阻止。
“我们尽可能联系受影响的组织,告知他们我们的发现及采取的行动。”Google 总结道。该公司未透露具体哪些 Google 域名受到影响,也未公开受害企业的名称,目前尚不清楚受影响组织的具体数量。
对于 Chrome 用户而言,无需采取额外行动即可受到保护。但对于域名所有者,建议执行两项关键安全措施:一是对所有域名的证书透明度进行持续监测;二是公布具有 ACME 账户绑定性的限制性 CAA 记录。
历史类似事件回顾
此类证书劫持事件并非首次发生。2011 年,网络犯罪分子入侵了荷兰证书管理局 DigiNotar。据称,被盗用的证书被用于拦截伊朗互联网用户的加密通信,该事件最终导致主流浏览器供应商放弃对 DigiNotar 的信任。
同年早些时候,威胁行为者窃取了一家与 Comodo 合作的注册机构账户,获取了包括 Google、雅虎、Microsoft 等在内的九个欺诈性域名证书。2015 年也发生了类似情况,当时 Google 发现赛门铁克旗下的 Thawte 品牌证书管理机构在内部测试期间错误地发布了覆盖 Google 域名的未经授权证书。
那次事件更倾向于内部故障而非外部攻击,随后的调查揭露了大量其他错误的证书。
“与域名所有者的防御措施并行,我们将继续与更广泛的社区合作,限制临时路由和 DNS 损害对网络安全的影响。”Google 表示。为保障用户安全,Google 致力于长期改进 HTTPS 生态系统,例如通过 Chrome Root Program 和新的 Chrome Quantum-resistant Root Program,减少证书有效期并优化 DCV 重用机制。
来源:Ars Technica





