根據外媒報導,攻擊者入侵第三方營運商並竄改權威網域名稱系統(Authoritative DNS)紀錄,劫持迦納(.GH)、獅子山(.SL)與美屬薩摩亞(.AS)等國碼頂級網域(ccTLD)下的網域,同時取得數個 Google 網域的未授權 HTTPS 憑證。Google 表示自家系統未遭入侵,已封鎖相關憑證並請發證機構撤銷,攻擊者身分尚未公布。
DNS 遭竄改,成為通過憑證驗證的捷徑
憑證機構(CA)核發憑證前,會透過 DNS 紀錄確認申請者是否控制該網域。攻擊者入侵第三方營運商後,修改權威 DNS 紀錄,因此能為上述 ccTLD 下的網域取得有效憑證,並把網域導向自己掌控的基礎設施。報導指出,這讓攻擊者得以冒充合法品牌,並向訪客提供任意內容。
Google 表示,沒有理由認為相關發證機構有不當行為。
Google 封鎖憑證,但無法保證涵蓋全部受害者
Google 已透過 Chrome 的憑證撤銷清單機制 CRLSets 封鎖這些未授權憑證,並與發證機構合作撤銷。Google 也檢視憑證透明度(Certificate Transparency,CT)日誌,封鎖更多相關憑證,並在可行時通知受影響的組織。
CT 日誌同時顯示,另有數個全球知名品牌與常用線上服務受到影響,未授權憑證的數量並未公布。Google 坦言,無法保證已找出所有受影響的網域,而且 CRLSets 只保護 Chrome 使用者。
網域持有者的防護建議
Google
建議網域持有者持續監控 CT 日誌,並發布限制性的憑證授權(CAA)紀錄。Google 同時指出,CAA 無法在劫持進行期間阻止憑證核發,但可在 DNS 控制權恢復後,防止攻擊者重複利用已快取的驗證結果。
安全建議:
- 監控所有網域的 CT 日誌,包含閒置或停放(parked)的網域。
- 發布限制性 CAA 紀錄,將憑證核發限制在授權的帳號與驗證方式。
- 了解 CAA 的限制:它無法阻止進行中的劫持,主要作用是避免驗證結果被重複利用。
本文轉載自 BleepingComputer。