科技

攻击者劫持三个国家代码域名以获取伪造 TLS 证书

谷歌表示,攻击者劫持了 .gh、.sl 和 .as 域名,为多个谷歌域名及其他大型机构获取未经授权的证书。

2026年10月07日 UTC 10:49阅读约 3 分钟1 来源

关键事实

  • 据谷歌称,攻击者劫持了 .gh、.sl 和 .as 国家代码顶级域名,并修改了选定域名的权威 DNS 记录。
  • 谷歌表示,攻击者通过了自动域名控制验证检查,并为多个谷歌域名和数个全球领先品牌获取了未经授权的证书。
  • 谷歌表示,它更新了 Chrome 以阻止其识别出的未经授权证书,并与签发认证机构合作,撤销了针对谷歌资产的此类证书。
  • 谷歌未指明受影响的谷歌域名,也未点名其他域名受影响的机构。
  • 谷歌表示,该事件不涉及任何受影响域名所有者的基础设施遭入侵,且认证机构遵守了所有要求。

谷歌于10月6日(周二)表示,攻击者劫持了 .gh、.sl 和 .as 三个国家代码顶级域名,并利用这一控制权为谷歌及其他大型机构获取伪造 TLS 证书。谷歌表示,攻击者修改了这些命名空间内选定域名的权威 DNS 记录。据谷歌称,通过控制这些记录,攻击者通过了自动域名控制验证检查。

谷歌表示,未经授权的证书是针对“多个谷歌域名”以及“数个全球领先品牌和广泛使用的在线服务”获取的。谷歌未说明其自身哪些域名受到影响,也未点名任何其他机构。Ars Technica 报道称,目前尚不清楚共签发了多少未经授权的证书、其他受影响机构是哪些,或者除谷歌域名相关的证书外,其余证书是否都已被阻止。

Ars Technica 报道称,TLS 证书是一种加密凭证,将 google.com 等域名与公钥绑定,并支撑网站、邮件服务器和其他互联网基础设施的身份验证与加密。据 Ars Technica 报道,持有未经授权的证书使攻击者能够以加密方式冒充受影响的基础设施。谷歌表示,它更新了 Chrome 以阻止其识别为未经授权的所有证书,并与签发认证机构合作,确保针对谷歌资产的未经授权证书被撤销。

谷歌表示,Chrome 用户无需采取任何行动即可受到保护。谷歌说:“尽管 Chrome 在这些事件期间采取措施,识别并阻止受影响 ccTLD 中疑似未经授权的证书,但不应依赖浏览器端干预来保护你的用户。”谷歌还表示,由于 DNS 劫持的复杂性,它无法保证其分析识别出了每一个受影响域名,而且 Chrome 的干预措施不能可靠地保护非 Chrome 用户。

谷歌建议域名所有者监控证书透明度日志,以发现其域名中出现意外签发证书的情况,并发布限制性的证书颁发机构授权 DNS 记录。谷歌表示,这可以防止攻击者在 DNS 控制权恢复后重复使用缓存的验证数据。Ars Technica 报道称,官方撤销证书的流程缓慢且繁琐,因此浏览器厂商设计了更快捷的方法,在浏览器层面阻止特定证书。Ars Technica 报道称,随着所有已知未经授权证书现已被阻止,风险有所缓解,但任何尚未被发现的证书仍构成威胁。

谷歌表示,该事件不涉及任何受影响域名所有者的基础设施遭入侵,且认证机构遵守了所有要求。据谷歌称,通过控制这三个 ccTLD,攻击者得以更改选定网站列表的 IP 地址,并修改选定域名的权威 DNS 记录和名称服务器委派。

背景

TLS 证书让浏览器能够检查某个网站确实是其声称的那个网站。据谷歌称,控制顶级域名 DNS 记录的攻击者可以重定向选定网站的流量,并通过证书颁发机构用来确认域名所有者控制某个域名的自动检查。

各媒体如何报道标题

本文如何生成

由我们的 AI 编辑部根据 1 家独立媒体整理,并由另一位 AI 编辑对照来源核查。仅报道来源中出现的内容。发现错误?所有来源均在下方列出。

Reader Discussion & Community Notes

0 Contributions

Factual additions, source corrections, and primary references welcome. Strict zero-troll and zero-spin policy.

No notes yet. Be the first to provide factual context.