攻击者劫持顶级域名,为谷歌等组织伪造HTTPS证书
作者: CBISMB
责任编辑: 邹大斌
来源: CBISMB
时间: 2026-10-08 10:55
浏览: 0
点赞: 0
收藏: 0
试想,你访问一个地址正确的谷歌网站,却被重定向到犯罪分子制作的仿冒副本。攻击者劫持了顶级域名,从而得以篡改DNS记录,并为若干谷歌域名以及其他组织的域名签发欺诈性的HTTPS证书。
这种对可信品牌的冒充不会触发浏览器惯常的证书告警,意味着麻烦不小。
谷歌表示,它在上周察觉到这一系列攻击,涉及.gh(加纳)、.sl(塞拉利昂)和.as(美属萨摩亚)三个国家和地区顶级域名(ccTLD)命名空间。
"在这些劫持事件中,攻击者篡改了权威DNS记录,并取得了涵盖若干谷歌域名以及其他组织域名的未授权HTTPS证书,"谷歌安全团队于周二警告说。
谷歌没有说明具体哪些域名或组织受到了影响。
影响范围与Chrome的应对
据谷歌称,这些攻击并未入侵谷歌自身的系统,Chrome也迅速拦截了受影响ccTLD下可疑的伪造证书,这意味着使用Chrome浏览器的用户已经得到保护。
"鉴于这些攻击的性质,我们没有理由认为签发涉事证书的证书颁发机构(CA)做错了什么,"该警告称。
这类攻击让犯罪分子能够冒充合法组织和网站,却不触发任何浏览器安全告警。攻击者掌控着流量路由(通过DNS)以及与未授权证书配对的私钥,这意味着他们有可能拦截或篡改用户发往被冒充网站的数据,并滥用被信任组织的品牌来传播恶意软件或实施钓鱼攻击。
"尽管Chrome在这些事件中采取措施,识别并拦截了受影响ccTLD下可疑的未授权证书,但不应依赖浏览器端的干预来保护你的用户,"谷歌警告域名所有者说。"由于DNS劫持的复杂性,我们无法保证我们的分析识别出了每一个受影响的域名,Chrome的干预也无法可靠地保护非Chrome用户。"
谷歌给域名所有者的建议
为确保自身域名和用户得到保护,谷歌建议对组织旗下所有域名(包括停放域名或区域性ccTLD资产)的证书透明度(CT)日志进行持续监控。这样一来,只要有人为你的某个域名获取了证书,就能近乎实时地收到告警。而且,如果你运营着.gh、.sl或.as下的域名,务必检查近期的CT日志条目,看看有没有意料之外的证书。
组织还可以发布限制性的证书颁发机构授权(CAA)DNS记录,这类记录允许域名所有者指定哪些CA获准为其域名签发证书。
这虽然无法阻止DNS劫持攻击期间证书被签发,但有助于在DNS控制权恢复后保护域名。谷歌建议采用这样的CAA策略:将签发权限限定于特定的授权账户和验证方法,并防止攻击者在劫持结束后利用缓存的验证状态来签发新证书。






京公网安备:11010502051901号