跳至正文
ittechwire

来源清晰的科技新闻

  1. 首页
  2. 安全

安全

Google称攻击者滥用.gh、.sl和.as域名为其网站获取证书

据Google称,攻击者篡改了加纳、塞拉利昂和美属萨摩亚国家代码域名下的DNS记录,并获得了多个Google域名的TLS证书。Chrome现已拦截这些证书;Google尚未说明幕后是谁,也未说明这些域名是如何被攻破的。

ittechwire 编辑部阅读约 4 分钟来源: 3AI 译文 · 原文语言:English

要点

  1. 1Google称,攻击者篡改了.gh、.sl和.as国家代码域名下的DNS记录,并获得了多个Google域名的证书。
  2. 2Chrome通过CRLSets拦截这些证书;Google称其系统未遭入侵,也没有理由认为签发证书的CA行为不当。
  3. 3The Hacker News统计出至少12张针对Google和YouTube名称的证书,记录时间为9月22日至27日,截至10月7日已全部被吊销。
  4. 4Google认为其他大型品牌和在线服务也遭到波及,但未点名其中任何一家。
  5. 5尚未证实:攻击者是谁、这些域名如何被攻破,以及是否有证书被用来针对用户。

报道全文

Google于10月6日表示,攻击者针对三个国家代码顶级域名,即.gh(加纳)、.sl(塞拉利昂)和.as(美属萨摩亚),篡改了其下部分选定域名的权威DNS记录。控制这些记录使攻击者能够通过证书颁发机构(CA)在签发证书前进行的自动所有权验证,并获得了多个Google域名的HTTPS证书。本文依据Ars Technica、BleepingComputer和The Hacker News对Google该文章的报道撰写;ittechwire未亲自查阅该文章本身。

据这些报道,Google表示其自身系统未遭入侵,也没有理由怀疑签发证书的CA行为不当。Chrome通过CRLSets拦截了针对Google域名的证书,CRLSets是一种用于快速撤销对特定证书信任的紧急机制;Google还与相关CA合作吊销了这些证书,以便其他浏览器和应用也能受到保护。Google表示,证书透明度(Certificate Transparency,CT)日志随后又揭示出更多在其看来同样遭到该攻击活动波及的组织,其中包括“多个全球领先品牌和广泛使用的在线服务”。Google也在Chrome中拦截了这些证书,并在可能的情况下通知了所有者,但既未点名这些组织,也未公布其自身受影响的域名。

The Hacker News称,其于10月7日检索了CT日志,发现至少12张于9月22日至27日之间签发、涵盖这三个域名上Google和YouTube名称的证书,其中包括google.com.gh、google.sl和google.as。据其统计,这些证书涵盖七个域名;Let's Encrypt签发了11张,ZeroSSL签发了一张。这些证书按国家域名逐一记录:.gh在9月22日,.sl在9月25日,.as在9月27日。该媒体报道称,截至10月7日,全部12张证书均已被吊销,其中两张.gh证书和ZeroSSL的那张于9月26日吊销,其余九张于10月1日吊销。该媒体只查看了一小部分名称,因此实际数量可能更多。该媒体还援引一名Let's Encrypt工作人员的说法,此人在该CA的社区论坛上确认,针对Google和YouTube的证书曾被签发,随后被吊销。

许多情况仍未得到证实。据The Hacker News称,Google的文章没有指明攻击者身份,没有解释这些国家代码域名是如何被攻破的、目前是否已安全,也没有说明是否有任何证书真正被用于冒充网站或窃取用户数据。在这一点上各方报道存在分歧:BleepingComputer在未注明出自Google的情况下写道,被篡改的记录使攻击者能够将域名指向其自有基础设施、冒充合法品牌并向访问者提供其选择的内容;而The Hacker News则指出,Google的文章对任何实际滥用只字未提。Ars Technica表示,目前尚不清楚究竟存在多少未经授权的证书,也不清楚针对其他组织的证书是否已全部被拦截。各媒体对入侵途径的表述也不尽相同:BleepingComputer称是第三方运营商遭到入侵,Ars Technica则称是三个域名注册管理机构遭到入侵。Google自己也提醒:“我们无法保证我们的分析识别出了每一个受影响的域名”。

Google表示,Chrome用户无需采取任何行动,但提醒域名所有者不要依赖浏览器端的拦截。Google建议他们监控所持有的每个域名(包括停放域名)的CT日志,并发布限制性的证书颁发机构授权(Certification Authority Authorization,CAA)记录。Google指出,此类记录无法在DNS劫持进行期间阻止证书签发,但可以在所有者重新取得控制权后,阻止攻击者重复利用此前一次成功的域名验证来获取更多证书。The Hacker News补充称,现行CA规则允许此类重复利用最长达200天,这一期限计划自2027年3月起缩短至100天,自2029年3月起缩短至10天;此外,任何人都可以向签发证书的CA举报未经申请的证书。

为何重要

有效的证书可让攻击者通过加密连接冒充真实网站。据Google称,其自身系统未遭入侵,也没有理由认为CA有任何过错;仅控制某个国家代码域名下的DNS记录,就足以通过标准的所有权验证。Chrome的拦截无法可靠地保护使用其他浏览器的用户,而且Google表示其分析可能遗漏了部分域名,因此CT监控和严格的CAA记录需要由域名所有者负责。Ars Technica回顾了2011年的DigiNotar入侵事件,当时针对Google及其他网站的伪造证书被用来攻击至少300,000名与伊朗有关的人。

时间线

  1. · 发布于

话题#Google#TLS证书#DNS劫持#Chrome#Certificate Transparency#ccTLD

来源

本报道基于以下来源。如需完整背景,请阅读原文。

  1. 1Ars Technica · 新闻报道Hackers obtain counterfeit TLS certificates for Google and other large servicesarstechnica.com
  2. 2BleepingComputer · 新闻报道Hackers hijack Google domains after breaching ccTLD registrieswww.bleepingcomputer.com
  3. 3The Hacker News · 新闻报道Attackers Hijack .gh, .sl, and .as Registries to Obtain Certificates for Google Domainsthehackernews.com