透過入侵三個網域註冊商,取得了Google服務的 TLS 憑證。

谷歌報告了一起攻擊事件,攻擊者獲取了部分谷歌域名(例如 google.as)、在線服務以及“.gh”、“.sl”和“.as”域名下大型企業的 TLS 證書。此次攻擊是透過入侵國家頂級網域 (ccTLD) 註冊商——「.gh」(加納)、「.sl」(塞拉利昂)和「.as」(美屬薩摩亞)——實現的,攻擊者由此替換了這些網域的 DNS 伺服器,並將請求重定向到攻擊者的伺服器。透過重定向流量,攻擊者能夠驗證網域所有權並取得 TLS 證書,因為在更改 DNS 資料後,來自證書頒發機構的驗證請求會被傳送到偽造的主機而非真實主機,並在偽造的主機上處理。

此次未經授權的證書取得行為是透過分析證書透明度日誌發現的。憑證授權單位 (CA) 會在日誌中記錄所有已核發和已撤銷的憑證。 Google使用 Chrome 瀏覽器中的 CRLSets 機制封鎖了攻擊期間取得的非法證書,並要求 CA 撤銷這些憑證。目前尚未披露這些欺詐性證書是為哪些網域頒發的,也未披露哪些公司受到影響。

為最大限度降低類似事件再次發生的風險,建議網域所有者持續監控公開的憑證透明度 (CT) 日誌,以偵測未經授權的憑證授權行為。建議在 DNS 中新增 CAA(憑證授權單位授權)記錄,該記錄定義了有權為指定網域名稱核發憑證的憑證授權單位清單。設定 CAA DNS 記錄並不能阻止 DNS 劫持後的憑證請求,但在重新取得 DNS 控制權後,它可以阻止攻擊者使用快取的網域名稱所有權驗證資料重新頒發憑證。

來源: opennet.ru

為具有 DDoS 保護、VPS VDS 服務器的站點購買可靠的主機 🔥 購買具備 DDoS 防護的可靠網站寄存服務,包括 VPS 和 VDS 伺服器 | ProHoster