电脑

谷歌披露Chrome已拦截攻击者伪造的TLS证书

攻击者劫持 .gh、.sl 和 .as 三个国家顶级域名并篡改权威DNS记录,骗过域名验证获得伪造证书。

谷歌披露,攻击者劫持了 .gh、.sl 和 .as 三个国家代码顶级域名,并篡改了部分域名的权威 DNS 记录。据 arstechnica.com 报道,攻击者利用这一 DNS 控制权通过自动化的域名控制验证检查,为谷歌的若干域名以及其他机构的域名取得了未经授权的 TLS 证书。

谷歌表示,已更新 Chrome,使其拦截所有被谷歌认定为未经授权的证书。同时,谷歌与签发这些证书的认证机构合作,吊销了针对谷歌资产的未授权证书。

谷歌建议域名所有者监控证书透明度日志,并发布限制性的认证机构授权(CAA)DNS 记录,以降低类似风险。

快速问答

攻击者劫持了哪些顶级域名?

根据谷歌披露的信息,被劫持的是 .gh、.sl 和 .as 三个国家代码顶级域名,攻击者还篡改了部分域名的权威 DNS 记录。

Chrome 对此做了什么?

谷歌表示已更新 Chrome,使其拦截所有被认定为未经授权的证书。

域名所有者可以采取哪些措施?

谷歌建议监控证书透明度日志,并发布限制性的认证机构授权(CAA)DNS 记录。

来源