谷歌报告了一起攻击事件,攻击者获取了部分谷歌域名(例如 google.as)、在线服务以及“.gh”、“.sl”和“.as”域名下大型企业的 TLS 证书。此次攻击是通过入侵国家顶级域名 (ccTLD) 注册商——“.gh”(加纳)、“.sl”(塞拉利昂)和“.as”(美属萨摩亚)——实现的,攻击者由此替换了这些域名的 DNS 服务器,并将请求重定向到攻击者的服务器。通过重定向流量,攻击者能够验证域名所有权并获取 TLS 证书,因为在更改 DNS 数据后,来自证书颁发机构的验证请求被发送到伪造的主机而非真实主机,并在伪造的主机上进行处理。
此次未经授权的证书获取行为是通过分析证书透明度日志发现的。证书颁发机构 (CA) 会在日志中记录所有已颁发和已吊销的证书。谷歌使用 Chrome 浏览器中的 CRLSets 机制屏蔽了攻击期间获取的非法证书,并要求 CA 吊销这些证书。目前尚未披露这些欺诈性证书是为哪些域名颁发的,也未披露哪些公司受到影响。
为最大限度降低类似事件再次发生的风险,建议域名所有者持续监控公开的证书透明度 (CT) 日志,以检测未经授权的证书颁发行为。建议在 DNS 中添加 CAA(证书颁发机构授权)记录,该记录定义了有权为指定域名颁发证书的证书颁发机构列表。设置 CAA DNS 记录并不能阻止 DNS 劫持后的证书请求,但在重新获得 DNS 控制权后,它可以阻止攻击者使用缓存的域名所有权验证数据重新颁发证书。
来源: opennet.ru
