谷歌披露Chrome已拦截攻击者伪造的TLS证书
攻击者劫持 .gh、.sl 和 .as 三个国家顶级域名并篡改权威DNS记录,骗过域名验证获得伪造证书。
谷歌披露,攻击者劫持了 .gh、.sl 和 .as 三个国家代码顶级域名,并篡改了部分域名的权威 DNS 记录。据 arstechnica.com 报道,攻击者利用这一 DNS 控制权通过自动化的域名控制验证检查,为谷歌的若干域名以及其他机构的域名取得了未经授权的 TLS 证书。
谷歌表示,已更新 Chrome,使其拦截所有被谷歌认定为未经授权的证书。同时,谷歌与签发这些证书的认证机构合作,吊销了针对谷歌资产的未授权证书。
谷歌建议域名所有者监控证书透明度日志,并发布限制性的认证机构授权(CAA)DNS 记录,以降低类似风险。
快速问答
攻击者劫持了哪些顶级域名?
根据谷歌披露的信息,被劫持的是 .gh、.sl 和 .as 三个国家代码顶级域名,攻击者还篡改了部分域名的权威 DNS 记录。
Chrome 对此做了什么?
谷歌表示已更新 Chrome,使其拦截所有被认定为未经授权的证书。
域名所有者可以采取哪些措施?
谷歌建议监控证书透明度日志,并发布限制性的认证机构授权(CAA)DNS 记录。