摘要:
包括Google在内多个域名被劫持,黑客获得域名控制权后主要行为是篡改 DNS 记录用于申请签发 TLS 证书,当成功签发证书后就可以将域名指向黑客服务器并用于劫持和流量解密。Google在博客中透露,包括Google在内的多个机构网站域名都出现未经授权签发的 TLS 证书。

Google强调该公司内部系统并未遭到入侵,也没有理由认为签发证书的证书颁发机构 (CA) 违反相关流程,因为按照现有 CA 流程只要域名添加有效的 DNS 记录那就可以证明申请者拥有域名所有权,所以可以签发证书。
发现此次事件后Google通过 Chrome CRLSet 机制封锁大量已经识别出来的未授权证书,同时Google联系相关证书颁发机构撤销证书以保护其他浏览器和客户端。随后Google分析证书透明度日志,发现还有多家全球品牌和常用在线服务可能受影响,因此用户访问对应网站时也会看到 Chrome 的拦截提示。
Google并没有透露受影响的企业或服务名单以及证书数量,Google称 DNS 劫持情况非常复杂、无法保证找到所有受影响的域名;浏览器端拦截也不能可靠地保护非 Chrome 用户,相关域名使用者应当检查证书和 DNS 防护记录,如发现异常记录应当及时删除。
如果使用 GH、SL 和 AS 域名,域名持有者可以访问 crt.sh 网站查询对应域名签发的证书,如果发现存在非自己申请的证书则应当尽快联系证书颁发机构吊销对应的证书,避免黑客继续使用这些证书对用户进行劫持。
了解更多:
https://blog.google/security/chromes-response-to-recent-cctld-registry-hijacks/
评论