据Ars Technica报道,谷歌周二表示,攻击者劫持了三个国家和地区顶级域名,并借助对这些域名系统的控制,为谷歌及其他大型机构签发了伪造的TLS证书。

谷歌称,攻击者针对.gh、.sl和.as三个国家和地区顶级域名(ccTLD)发起了一连串攻击,随后篡改这些命名空间内部分指定域名的权威DNS记录。控制了这些记录之后,攻击者得以通过自动化的域名控制权验证检查,进而为“若干谷歌域名”以及“若干全球领先品牌和广泛使用的在线服务”取得未获授权的证书。

谷歌表示,已更新Chrome浏览器,拦截其识别出的所有未授权证书,并与签发这些证书的证书颁发机构合作,确保针对谷歌旗下资产的未授权证书被吊销。谷歌在声明中没有说明攻击发生的具体时间、攻击者的身份,也没有披露受影响的域名数量和品牌数量。

TLS证书是支撑网站、邮件服务器和其他互联网基础设施认证与加密保护的密码学凭证。这类x.509证书通过数字签名,将google.com这样的域名与一个公钥绑定。公钥公开可用,私钥则只由网站运营方持有;当一次连接显示两者匹配时,访问方即可确认自己连接的是真实站点,而不是仿冒者。一旦持有未获授权的证书,攻击者就能在密码学层面冒充受影响的网络资产。

在这一签发流程中,证书颁发机构需要先验证申请者对相关域名拥有控制权,而域名控制权验证通常依赖域名系统返回的记录。此番攻击正是从域名系统这一环节切入:攻击者先取得顶级域名层面的控制权,再据此改写其下域名的权威记录,使自动化的验证检查得到本不该出现的结果。