攻击者入侵了 .gh、.sl 和 .as 国家和地区代码顶级域名(ccTLD)相关的第三方基础设施,随后修改部分域名的权威 DNS 记录。凭借对这些记录的控制,他们通过了证书颁发机构(CA)的域名控制验证,为多个 Google 域名及其他机构的域名取得未经授权的 HTTPS 证书。Google 表示自身系统没有遭到入侵。公开报道没有说明攻击者最初如何获得相关域名基础设施的访问权限。
1
4
DNS 记录为何能影响证书签发
证书颁发机构在签发证书前,会要求申请者证明自己控制着相关域名。在此次事件中,攻击者控制了受影响的域名基础设施,因此能够修改权威 DNS 信息,并让指定域名通过验证。报道确认了 DNS 记录遭到修改、验证成功,但没有说明每张证书具体采用了哪种验证方式。
1
4
这不是 TLS 加密算法被攻破,而是用于证明“谁控制这个域名”的信息遭到操纵。攻击者不一定要入侵目标网站,才能让证书颁发机构的检查通过;如果他们能控制相关 DNS 记录,就可能足以满足域名控制验证要求。
4
Google 公开了什么,还有哪些信息不明
Google 指出,受影响的域名后缀包括 .gh(加纳)、.sl(塞拉利昂)和 .as(美属萨摩亚)。未经授权的证书涉及多个 Google 域名,也涉及其他机构的域名。Google 并表示其自身系统未遭入侵。
1
公开信息没有说明攻击者最初通过什么方式取得访问权限,也没有列出所有受影响的机构和证书。仅凭证书被签发这一事实,也不能断定攻击者曾截取用户流量。
1
4
Google 的应对,以及域名所有者可以做什么
Google 表示,已在 Chrome 中拦截其发现的未经授权证书,并与证书颁发机构协作推动撤销。拦截已知证书是一项缓解措施,但这并不证明所有未经授权的证书都已被找到,也不代表每位用户都已受到保护。
1
16
使用受影响后缀的域名所有者,应核查注册管理账户、名称服务器委派设置和权威 DNS 记录是否正常。也可以查看证书透明度(Certificate Transparency)日志,寻找未获授权的证书;若发现异常,应调查情况,并联系相关注册商、注册局和证书颁发机构。
16
与 DigiNotar、Sea Turtle 和 google.tg 有何不同
DigiNotar 事件的失守环节不同:攻击者入侵的是证书颁发机构本身,并取得了一张欺诈性的 Google 证书;该证书后来被用于针对伊朗用户的攻击。此次 .gh、.sl 和 .as 事件中,攻击者操纵的是域名基础设施,以通过证书验证,而不是攻破证书颁发机构。
21
Sea Turtle 则是更接近的 DNS 侧案例。该行动涉及劫持域名管理基础设施、篡改 DNS 并重定向访问者,说明控制 DNS 如何削弱用户对网站身份的信任。
28
现有来源没有提供足够、可核实的 google.tg 案例细节,因此无法有把握地将其技术过程与此次事件进行比较。更广泛的教训是:证书即使由受信任的证书颁发机构正确签署,也仍可能未经域名所有者授权——如果攻击者控制了用于证明域名归属的依据,证书验证本身就可能被误导。