攻擊者入侵了 .gh、.sl 和 .as 國碼頂級網域的第三方基建,再修改部分網域的權威 DNS 記錄。這令他們可以通過憑證機構用來確認網域控制權的檢查,取得涵蓋數個 Google 網域及其他機構網域的未授權 HTTPS 憑證。Google 表示自己的系統沒有被入侵;公開報道則未有交代攻擊者最初如何取得網域基建的存取權。
1
4
改動 DNS,點解可以令憑證簽發?
憑證機構(CA)簽發 TLS 憑證前,會檢查申請者能否證明自己控制相關網域。今次事件中,攻擊者控制了受影響的網域基建,能夠改動權威 DNS 資料,因而為部分網域通過控制權驗證。報道確認 DNS 記錄曾被修改,亦確認驗證成功,但沒有說明每張憑證具體使用哪種驗證方法。
1
4
換言之,這是有人操控了用來證明「誰控制網域」的憑據,並非破解 TLS 加密。攻擊者毋須入侵目標網站,就可能透過控制相關 DNS 記錄,令憑證機構的檢查成功。
4
Google 公布了甚麼?哪些仍然未知?
Google 指出,受影響的國碼頂級網域是 .gh(加納)、.sl(塞拉利昂)和 .as(美屬薩摩亞)。未經授權簽發的憑證涵蓋數個 Google 網域,以及其他機構的網域。Google 同時表示,自己的系統沒有被入侵。
1
公開資料沒有交代攻擊者最初如何入侵網域基建,也沒有列出所有受影響的機構和憑證。單憑憑證曾經簽發,亦不能證明攻擊者曾截取用戶流量。
1
4
Google 如何應對?網域持有人可以做甚麼?
Google 表示,已在 Chrome 封鎖它識別到的未授權憑證,並與憑證機構協調撤銷憑證。不過,封鎖已識別的憑證屬於應對措施,不代表所有未授權憑證都已被找出,或所有用戶都因此受到保障。
1
16
使用受影響網域後綴的持有人,應核對註冊帳戶的存取權、名稱伺服器委派設定,以及權威 DNS 記錄。亦可查看 Certificate Transparency(憑證透明度)記錄,留意有沒有未經授權的憑證;如發現異常,應調查並聯絡相關註冊商、註冊管理機構及憑證機構。
16
與 DigiNotar、Sea Turtle 有甚麼分別?
DigiNotar 事件的失守位置不同:攻擊者入侵了憑證機構本身,取得一張冒充 Google 的詐騙憑證,並用於針對伊朗用戶的攻擊。今次 .gh、.sl 和 .as 事件中,攻擊者操控的是網域基建,藉此通過憑證檢查,而不是入侵憑證機構。
21
Sea Turtle 則是較接近的 DNS 例子。該行動涉及劫持網域管理基建、改動 DNS 並重新導向訪客,說明控制 DNS 可以削弱用戶對網站身分的信任。
28
至於另一宗 google.tg 個案,現有資料不足以核實其細節,因此未能可靠比較兩者的攻擊手法。較廣泛的教訓是:即使 TLS 憑證由可信的憑證機構簽署,只要用來證明網域擁有權的資料遭人控制,簽發結果仍可能未經網域持有人授權。