据TechRadar报道,谷歌说,攻击者劫持了三个国家代码顶级域名,并借此为谷歌及其他机构的多项服务生成伪造HTTPS证书,可能使数千个网站面临风险。谷歌表示,这些证书已被吊销。

谷歌称被劫持的域名是加纳的.gh、塞拉利昂的.sl和美属萨摩亚的.as。攻击期间,威胁行为者修改了权威DNS记录,获取的HTTPS证书不仅覆盖谷歌,也覆盖其他机构。换言之,任何使用这些域名的网站及其访客都处于风险之中。通过操纵权威DNS记录,攻击者可以把流量从合法网站重定向到其控制的恶意网站,同时用挂锁图标让用户以为仍在访问合法站点。访客输入的登录凭证、支付信息等数据可能被攻击者窃取,某些情况下还可能安装恶意软件。

谷歌表示,没有理由认为签发受影响证书的证书颁发机构做错了什么。谷歌称,其立即通过Chrome的CRLSets阻止谷歌资产使用未授权证书,并与签发证书的证书颁发机构合作吊销这些证书,以保护Chrome以外客户端的用户。谷歌警告,这些干预措施可能没有识别出所有受影响域名,也可能无法保护其他浏览器用户。谷歌说,多个领先全球品牌和广泛使用的在线服务受到影响,但所有用于这些攻击的证书均已被阻止。谷歌在可能的情况下联系了受影响机构,提醒其调查结果和采取的行动。谷歌没有说明自身哪些域名受影响,也不愿点名受害公司,目前不清楚有多少机构受影响。Chrome用户无需采取行动即受保护,但域名所有者应持续监控所有域名的Certificate Transparency,并发布带有ACME账户绑定的限制性CAA记录。

类似攻击此前曾发生。2011年,网络犯罪分子攻破荷兰证书颁发机构DigiNotar,为谷歌、微软、Mozilla、Skype等域名生成531张伪造证书。部分证书据称被用于拦截伊朗互联网用户的加密通信,事件最终迫使主要浏览器厂商撤销对DigiNotar的信任,该公司因此倒闭。同年早些时候,威胁行为者窃取与Comodo合作的注册机构账户,获取针对谷歌、雅虎、微软等域名的九张伪造证书。2015年,谷歌发现赛门铁克旗下Thawte品牌的证书颁发机构在内部测试中不当签发了一张未授权证书,覆盖谷歌域名。该事件更像内部失误而非攻击,后续调查还发现大量额外错误签发证书。

谷歌表示,在域名所有者防御之外,将继续与更广泛社区合作,限制临时路由和DNS被入侵对网络安全的影响。谷歌称,为保护用户,其致力于通过Chrome Root Program和新的Chrome Quantum-resistant Root Program推动HTTPS生态长期改进,例如缩短证书有效期和减少DCV复用。