攻击者控制了三个国家顶级域名,即 .gh、.sl 和 .as,随后修改了这些空间中部分选定域名的权威 DNS 记录。据 Google 称,这使他们得以通过域名所有权验证流程,并为多个属于 Google 的域名,以及全球品牌和广泛使用的在线服务域名,获取未经授权的 TLS 证书。
TLS 证书是一种加密凭据,通过数字签名将域名(如 google.com)与公钥关联起来。当未经授权的一方获得一张表面上有效的证书时,就可以在加密层面冒充受影响域名的基础设施,从而威胁到 Web、电子邮件及其他互联网服务通信所依赖的信任。
攻击者如何绕过验证?
攻击者利用对这三个顶级域名的控制,修改了一组选定网站的 IP 地址。由于能够向这些网站发送和接收流量,他们得以修改权威 DNS 记录和名称服务器委派。这种控制足以向证书颁发机构证明其对域名的控制,即使没有入侵域名实际所有者的基础设施。
Google 确认,此次事件并未涉及对受影响域名所有者系统的入侵,证书颁发机构也按照现行要求采取了行动。问题源于攻击者成功控制了自动验证机制所依赖的 DNS 路径,而不是 Google 系统或相关所有者内部基础设施中已被证实存在缺陷。
Google 采取了哪些措施,还有哪些情况未知?
Google 更新了 Chrome,以封禁其能够识别的所有未经授权证书,并与证书颁发机构合作撤销与其域名相关的证书。该公司表示,Chrome 用户无需采取任何行动,但强调,浏览器端保护不能替代域名所有者对问题进行处理。
Google 没有披露受影响域名的名称、其他相关机构的身份,也没有披露已签发证书的数量。目前也不清楚所有与 Google 服务无关的证书是否都已被封禁。尽管已知证书现已被封禁,但尚未发现的证书仍可能构成风险。这一点之所以重要,是因为正式撤销证书的过程缓慢且复杂,促使浏览器在客户端层面采用更快速的封禁机制。
为什么这条消息很重要?
这起事件表明,TLS 信任链并不只依赖证书颁发机构;DNS 的完整性和域名委派也是所有权证明过程中的实际组成部分。因此,Google 建议域名所有者监控 Certificate Transparency 记录,以发现意外证书,并发布受限的 CAA 类型 DNS 记录,以指定获准签发证书的机构。Google 还警告称,Chrome 的措施无法保护其他浏览器的用户,也不能保证发现每一个受影响的域名,尤其是在 DNS 劫持流程日益复杂的情况下。
这并不是首起此类事件;2011 年,荷兰证书颁发机构 DigiNotar 遭入侵,导致为 Google.com 及 200 多个高使用率域名签发伪造证书,并被用于攻击至少 30 万名与伊朗有关联的人员。不过,本次事件凸显了另一条路径:攻击者通过控制域名层和 DNS 验证来获取未经授权的证书,而不是入侵服务所有者的内部基础设施。