$ 44.91 € 50.29 zł 11.48
+22° 基辅 (Kyiv) +19° 华沙 (Warsaw) +8° 华盛顿 (Washington)

攻击者获取了用于 Google 域名的伪造 TLS 证书——Ars Technica

攻击者获取了用于 Google 域名的伪造 TLS 证书——Ars Technica

攻击者夺取了三个国家级域名区域的控制权,并利用这一权限为多个 Google 域名以及其他大型品牌和热门在线服务获取了未经授权的 TLS 证书。Ars Technica援引 Google 的声明报道称。

对 DNS 记录的控制

攻击针对的是国家代码顶级域 .gh、.sl 和 .as。夺取这些区域的控制权后,攻击者修改了选定域名的权威 DNS 记录。这使他们能够通过证书颁发机构在签发证书时采用的自动化域名控制验证。

Google 更新了 Chrome,以阻止所有已发现的未经授权证书。该公司还与证书颁发机构合作,撤销为 Google 资源签发的证书。Google 没有说明其他受影响组织,未经授权签发的证书数量仍然未知。

更多最新消息请关注 UA.News Telegram 频道 Telegram.

加密冒充风险

TLS 证书用于对与网站、邮件服务器及其他互联网基础设施的连接进行身份验证和加密。它们将域名与公开的加密密钥关联,而私钥只能由资源所有者保存。未经授权的证书可能使攻击者能够在加密层面冒充相关基础设施。

Google 表示,受影响域名所有者的基础设施并未遭到入侵,证书颁发机构也遵守了既定要求。对域名区域的控制使攻击者能够更改选定网站的 IP 地址。这让他们可以重定向这些网站的流量,修改通过域名控制验证所需的权威 DNS 记录和域名服务器委派。

该公司警告域名所有者,不要仅依赖浏览器对证书的拦截。Google 建议监控证书透明度日志,以发现意外签发的证书,并发布限制性的 Certification Authority Authorization DNS 记录,以防止在恢复 DNS 控制权后重复使用缓存的验证数据。

关注我们在 Telegram 和 Sends

下载我们的应用程序