#安全资讯 突发:多个国别顶级域名遭到劫持,谷歌通过 Chrome 紧急封锁未经授权签发的 TLS 证书。据谷歌安全团队发布的最新消息,加纳 GH 域名、塞拉利昂 SL 域名、美属萨摩亚 AS 域名遭到域名注册机构级别的劫持。黑客篡改 DNS 记录为包括谷歌在内的多个域名申请 TLS 证书用于后续劫持。目前谷歌正在通过 Chrome CRLSet 机制封锁已经识别出来的异常证书,建议用户在访问相关域名时提高警惕,因为此时这些域名可能已经被黑客控制。查看全文:https://ourl.co/127171
据谷歌安全团队发布的最新博客,近期加纳国别顶级域名 GH、塞拉利昂国别顶级域名 SL、美属萨摩亚地区顶级域名 AS 遭到攻击者劫持。黑客直接通过域名注册机构级别的攻击获得大量域名的控制权,然后篡改 DNS 记录用于申请签发 TLS 证书,最终这些证书将被用于面向用户的劫持。
黑客获得域名控制权后主要行为是篡改 DNS 记录用于申请签发 TLS 证书,当成功签发证书后就可以将域名指向黑客服务器并用于劫持和流量解密。谷歌在博客中透露,包括谷歌在内的多个机构网站域名都出现未经授权签发的 TLS 证书。
谷歌强调该公司内部系统并未遭到入侵,也没有理由认为签发证书的证书颁发机构 (CA) 违反相关流程,因为按照现有 CA 流程只要域名添加有效的 DNS 记录那就可以证明申请者拥有域名所有权,所以可以签发证书。
发现此次事件后谷歌通过 Chrome CRLSet 机制封锁大量已经识别出来的未授权证书,同时谷歌联系相关证书颁发机构撤销证书以保护其他浏览器和客户端。随后谷歌分析证书透明度日志,发现还有多家全球品牌和常用在线服务可能受影响,因此用户访问对应网站时也会看到 Chrome 的拦截提示。
谷歌并没有透露受影响的企业或服务名单以及证书数量,谷歌称 DNS 劫持情况非常复杂、无法保证找到所有受影响的域名;浏览器端拦截也不能可靠地保护非 Chrome 用户,相关域名使用者应当检查证书和 DNS 防护记录,如发现异常记录应当及时删除。
如果使用 GH、SL 和 AS 域名,域名持有者可以访问 crt.sh 网站查询对应域名签发的证书,如果发现存在非自己申请的证书则应当尽快联系证书颁发机构吊销对应的证书,避免黑客继续使用这些证书对用户进行劫持。
消息源:Google






