Ars Technica

Hackers obtain counterfeit TLS certificates for Google and other large services

8.5内容质量
Hackers obtain counterfeit TLS certificates for Google and other large services

TL;DR · AI 摘要

黑客通过劫持三个顶级域名的DNS记录,生成伪造TLS证书攻击Google等大公司,Google已更新Chrome浏览器阻止相关证书。

核心要点

  • 攻击者利用DNS劫持生成伪造TLS证书,影响Google及多家大企业
  • Chrome已更新机制自动拦截可疑证书并协同CA机构撤销证书
  • 域名持有者需监控证书透明度日志并配置CAA记录防范攻击

结构提纲

按章节快速跳转。

  1. 黑客通过劫持三个ccTLD域名生成伪造TLS证书,影响Google等大公司。

  2. 攻击者通过DNS记录篡改绕过域名验证,获取未经授权的TLS证书。

  3. Chrome浏览器更新拦截可疑证书,协同CA机构撤销相关证书。

  4. 域名持有者需监控证书日志并配置CAA记录防止证书滥用。

思维导图

用一张图看清主题之间的关系。

查看大纲文本(无障碍 / 无 JS 友好)
  • TLS证书伪造攻击
    • 攻击方法
      • DNS记录劫持
      • 域名验证绕过
    • Google应对
      • Chrome拦截机制
      • CA证书撤销
    • 防御建议
      • 证书透明度监控
      • CAA记录配置

金句 / Highlights

值得收藏与分享的关键句。

#TLS证书#网络安全#DNS劫持#证书透明度#CAA记录
打开原文

黑客获取谷歌及其他大型服务的伪造TLS证书 - Ars Technica

密码学伪装

黑客获取谷歌及其他大型服务的伪造TLS证书

对三个域名注册机构的入侵使黑客能够获取未经授权的证书。

Dan Goodin

–

2026年10月6日 下午3:21

|

10

图片来源:Getty Images

按钮

文本设置

面板

正文文本

字号

小号

标准

大号

宽度

*

宽屏

链接颜色

橙色

  • 仅限订阅者

了解更多

最小化至导航栏

谷歌周二表示,攻击者劫持了三个顶级域名,并利用其控制权为谷歌及其他大型组织生成伪造的TLS证书。

攻击者对.gh、.sl和.as国家代码顶级域名(ccTLDs)发起了一系列攻击,随后修改了这些命名空间内选定域名的权威DNS记录。通过控制这些DNS记录,攻击者能够通过自动域名控制验证检查,获取“多个谷歌域名”以及“多家全球领先品牌和广泛使用的在线服务”的未经授权证书。谷歌表示,已更新Chrome浏览器以阻止所有疑似未经授权的证书,并与颁发证书的认证机构(CAs)合作,确保谷歌相关服务的未经授权证书被撤销。

证书颁发:链条中的薄弱环节

TLS证书是网站、邮件服务器及其他互联网基础设施认证和加密保护的基础密码学凭证。这些x.509证书使用数字签名将域名(如google.com)绑定到公钥。证书还绑定到身份所属的特定域名。公钥是公开的,而私钥仅由网站运营商持有。当连接显示密钥匹配时,访问方就知道自己连接的是真实网站而非冒充者。拥有未经授权的证书使攻击者能够对受影响的基础设施进行密码学伪装。

谷歌并未披露受影响的自有域名,也未提及任何其他受影响组织的域名。虽然谷歌指出Chrome用户无需采取任何行动即可获得保护,但警告域名所有者不要仅依赖浏览器端干预来保护用户。公司建议域名所有者监控证书透明度日志,以检测其域名范围内的异常证书颁发情况,并发布限制性的证书颁发机构授权(CAA)DNS记录,以防止在DNS控制恢复后攻击者重复使用缓存的验证数据。

“尽管Chrome在这些事件中采取了措施,以识别并阻止受影响ccTLDs中疑似未经授权的证书,但不应依赖浏览器端干预来保护您的用户,”谷歌表示。“由于DNS劫持的复杂性,我们无法保证我们的分析识别了所有受影响的域名,Chrome的干预措施也无法可靠地保护非Chrome用户。”

目前尚不清楚其他受影响的组织有哪些、颁发了多少未经授权的证书,或除谷歌域名外的证书是否均已撤销。浏览器中正式撤销证书的流程缓慢且繁琐,因此浏览器厂商开发了一种更快速的方法,可在浏览器层面直接阻止特定证书。虽然目前已知的所有未经授权证书均被阻止,风险已得到缓解,但正如谷歌所指出的,任何未被发现的证书仍可能带来威胁。

谷歌表示此次事件并未涉及任何受影响域名所有者的基础设施被入侵,且证书颁发机构遵循了所有相关要求。由于控制了三个国家代码顶级域名(ccTLD),攻击者能够更改选定网站列表的IP地址。通过掌控这些网站的流量收发能力,攻击者修改了选定域名的权威DNS记录和名称服务器委派,从而通过了要求申请人证明域名控制权的行业验证检查。

这并非威胁行为者首次获取未经授权证书的案例。2011年荷兰证书颁发机构DigiNotar遭黑客攻击事件中,攻击者曾伪造了谷歌.com及200多个高流量域名的证书。这些证书被用于针对至少30万名与伊朗有关联的人员,当他们浏览被伪造证书伪装的网站时遭到攻击。此后类似事件屡见不鲜,多数情况源于证书颁发机构的失误,也有部分源于域名持有者的疏漏。

高级安全编辑

Dan Goodin是Ars Technica的高级安全编辑,负责监督恶意软件、计算机间谍活动、僵尸网络、硬件黑客攻击、加密和密码等领域的报道。工作之余,他喜欢园艺、烹饪以及关注独立音乐场景。Dan目前常驻旧金山。您可以通过以下方式关注他:

here

在Mastodon上,

在Bluesky上。通过Signal联系他,联系方式为DanArs.82。

10条评论