攻擊者劫持了三個頂級網域名稱(ccTLDs),並利用其控制權為 Google 及其他大型組織偽造了 TLS 憑證,Google 週二表示。
攻擊者針對 .gh、.sl 和 .as 這三個國家代碼頂級網域名稱發動了一系列攻擊,然後修改了這些命名空間內選定網域的權威 DNS 記錄。透過控制這些 DNS 記錄,攻擊者得以通過自動化的網域控制驗證檢查,並為「數個 Google 網域」以及「數個領先的全球品牌和廣泛使用的線上服務」取得未經授權的憑證。Google 表示已更新 Chrome 以封鎖所有被識別為未經授權的憑證,並與簽發憑證授權機構合作,確保 Google 資產的未經授權憑證已被撤銷。
TLS 憑證是支撐網站、郵件伺服器和其他網際網路基礎設施的驗證和加密保護的密碼學憑證。這些 x.509 憑證使用數位簽章將 google.com 等網域名稱綁定到公鑰。公鑰是公開的,而私鑰僅由網站營運者持有。當連線顯示金鑰匹配時,造訪者就知道自己連線到的是真實網站,而不是冒充者。擁有未經授權的憑證,攻擊者就能以密碼學方式冒充受影響的基礎設施。
Google 並未指明其擁有的受影響網域,也沒有點名其他受影響組織的網域。雖然 Google 強調 Chrome 使用者無需採取任何行動即可受到保護,但仍謹慎提醒網域擁有者,不要僅依賴瀏覽器端的干預來保護使用者。該公司建議網域擁有者監控憑證透明度紀錄,以發現其網域上意外的憑證發行,並發布嚴格的憑證授權授權 DNS 記錄,以防止攻擊者在 DNS 控制恢復後重複使用快取的驗證資料。
Google 表示:「雖然 Chrome 在這些事件中採取了措施,以識別並封鎖受影響 ccTLDs 中疑似未經授權的憑證,但不應依賴瀏覽器端的干預來保護您的使用者。」「由於 DNS 劫持的複雜性,我們無法保證我們的分析識別了所有受影響的網域,Chrome 的干預也無法可靠地保護非 Chrome 使用者。」
目前尚不清楚其他受影響的組織是誰,有多少未經授權的憑證被發行,或者除了 Google 網域之外,是否所有憑證都已被封鎖。正式撤銷憑證的過程緩慢且繁瑣,因此瀏覽器製造商已設計出更快速的方法,在瀏覽器層級封鎖特定憑證。由於所有已知的未經授權憑證現已被封鎖,風險已減輕,但正如 Google 所指出的,任何未被發現的憑證都構成威脅。
Google 指出,此次事件並未涉及任何受影響網域擁有者基礎設施的洩漏,且憑證授權機構遵循了所有要求。透過控制這三個 ccTLDs,攻擊者能夠更改選定網站的 IP 位址。透過能夠在這些網站上收發流量,攻擊者得以修改選定網域的權威 DNS 記錄和名稱伺服器委派,從而讓他們通過行業驗證檢查,這些檢查要求申請者證明對網域的控制權。
這並非威脅行為者首次取得未經授權的憑證。2011 年,總部位於荷蘭的憑證授權機構 DigiNotar 遭駭客入侵,攻擊者得以偽造 Google.com 和 200 多個高流量網域的憑證。這些憑證被用於針對至少 30 萬名與伊朗有關聯的人士,他們在瀏覽被偽造憑證冒充的網站時受到影響。此後發生了許多類似事件,大多數情況下是由於憑證授權機構的失誤,但也包括網域持有者。




