黑客在入侵 ccTLD 注册管理机构后劫持 Google 域名
- 浏览次数 302
- 喜欢 0
黑客在入侵第三方运营方并修改权威 DNS 记录后,为若干 Google 域名获取了未经授权的 HTTPS 证书,并劫持了加纳、美属萨摩亚和塞拉利昂的国家代码顶级域(ccTLD)中的域名。
Google 强调,这些攻击影响了 .GH、.SL 和 .AS 这些 ccTLD 中其他组织的域名,但 "并不涉及 Google 系统被入侵"。
通过获取域名系统(DNS)记录的访问权限,威胁行为者可以为其并不拥有的域名向证书颁发机构(CA)申请 HTTPS 证书。
CA 在验证域名所有权后颁发证书,这一过程通常要求申请者创建一个 TXT 记录,其中包含 CA 提供的一个随机值。
修改权威 DNS 记录使威胁行为者能够将 .GH、.SL 和 .AS 域名指向其控制的基础设施,同时为这些域名获取有效的 TLS 证书。
这使攻击者能够冒充合法品牌,并从受影响的域名向访问者提供任意内容。
Google 立即通过 CRLSets 在 Chrome 中封堵了针对其资产的未经授权证书,并与颁发机构合作将其吊销,从而将保护扩展到其他客户端。
该公司表示,其系统在任何方面都未受此事件影响,并且它没有理由认为颁发 CA 存在不当行为。
在检查证书透明度(CT)日志后,这家科技巨头封堵了更多看似与这些攻击有关的证书,并在可能的情况下通知了受影响的组织。
"在我们初步缓解之后,证书透明度(CT)日志数据显示出更多组织,包括若干领先的全球品牌和广泛使用的在线服务,被认为受到了相同攻击的影响," Google 解释道。
"为了尽快确保这些网站的用户安全,我们主动在 Chrome 中封堵了这些证书。"
CRLSets 是 Chrome 的一项 "应急机制",旨在快速封堵选定的已吊销或不受信任的 HTTPS 证书。Chrome 用户无需采取任何行动来保护自己免受此事件影响。
然而,Google 警告称,它可能未能识别出所有受影响的域名,因此其当前的封堵列表可能无法覆盖所有潜在威胁。
这家科技公司还提醒用户,CRLSets 仅覆盖 Chrome 用户,这意味着其他浏览器的用户可能得不到保护。
"由于 DNS 劫持的复杂性,我们无法保证我们的分析识别出了每一个受影响的域名,Chrome 的干预措施也无法可靠地保护非 Chrome 用户," Google 表示。
Google 敦促域名所有者:
- 监控其整个域名组合(包括闲置域名)的 CT 日志。
- 按需发布限制性的证书颁发机构授权(CAA)记录,以将颁发限制在授权的 ACME 账户和验证方法上。
Google 指出,证书颁发机构授权(CAA)DNS 记录无法在正在进行的 DNS 劫持期间阻止证书颁发,但它们可以防止在合法 DNS 控制恢复后使用缓存的域名验证来获取更多证书。
该公告未指明攻击者身份,也未说明已确认被劫持的证书数量。