https://activity.twcert.org.tw/2026/index.htm
https://www.informationsecurity.com.tw/seminar/2026_Finance/

新聞

駭客竄改 DNS 取得 Google 網域未授權憑證,並劫持 .GH、.SL、.AS 下的網域

2026 / 10 / 08
編輯部
駭客竄改 DNS 取得 Google 網域未授權憑證,並劫持 .GH、.SL、.AS 下的網域
根據外媒報導,攻擊者入侵第三方營運商並竄改權威網域名稱系統(Authoritative DNS)紀錄,劫持迦納(.GH)、獅子山(.SL)與美屬薩摩亞(.AS)等國碼頂級網域(ccTLD)下的網域,同時取得數個 Google 網域的未授權 HTTPS 憑證。Google 表示自家系統未遭入侵,已封鎖相關憑證並請發證機構撤銷,攻擊者身分尚未公布。

DNS 遭竄改,成為通過憑證驗證的捷徑

憑證機構(CA)核發憑證前,會透過 DNS 紀錄確認申請者是否控制該網域。攻擊者入侵第三方營運商後,修改權威 DNS 紀錄,因此能為上述 ccTLD 下的網域取得有效憑證,並把網域導向自己掌控的基礎設施。報導指出,這讓攻擊者得以冒充合法品牌,並向訪客提供任意內容。

Google 表示,沒有理由認為相關發證機構有不當行為。

Google 封鎖憑證,但無法保證涵蓋全部受害者

Google 已透過 Chrome 的憑證撤銷清單機制 CRLSets 封鎖這些未授權憑證,並與發證機構合作撤銷。Google 也檢視憑證透明度(Certificate Transparency,CT)日誌,封鎖更多相關憑證,並在可行時通知受影響的組織。

CT 日誌同時顯示,另有數個全球知名品牌與常用線上服務受到影響,未授權憑證的數量並未公布。Google 坦言,無法保證已找出所有受影響的網域,而且 CRLSets 只保護 Chrome 使用者。

網域持有者的防護建議

Google 建議網域持有者持續監控 CT 日誌,並發布限制性的憑證授權(CAA)紀錄。Google 同時指出,CAA 無法在劫持進行期間阻止憑證核發,但可在 DNS 控制權恢復後,防止攻擊者重複利用已快取的驗證結果。

安全建議:
  • 監控所有網域的 CT 日誌,包含閒置或停放(parked)的網域。
  • 發布限制性 CAA 紀錄,將憑證核發限制在授權的帳號與驗證方式。
  • 了解 CAA 的限制:它無法阻止進行中的劫持,主要作用是避免驗證結果被重複利用。

本文轉載自 BleepingComputer。

最新活動

看更多活動

大家都在看

當國家級盾牌變成矛:以 MOP 網路犯罪理論與 DEFSOP 鑑識流程解構資安院竊密案
當國家級盾牌變成矛:以 MOP 網路犯罪理論與 DEFSOP 鑑識流程解構資安院竊密案
輝達推出開放式 AI 代理安全平台,以 OpenShell 與 Sentry 限縮代理行為
輝達推出開放式 AI 代理安全平台,以 OpenShell 與 Sentry 限縮代理行為
Claude Marketplace 開放開發者上架:MCP 與 Agent Skills 成為接入關鍵
Claude Marketplace 開放開發者上架:MCP 與 Agent Skills 成為接入關鍵
寫給資安人:合規過關了,為什麼還是被打進來?
寫給資安人:合規過關了,為什麼還是被打進來?
RatHat 惡意程式控制台改用 Gemini 評估受害者價值,Cleafy 追蹤到近百個部署
RatHat 惡意程式控制台改用 Gemini 評估受害者價值,Cleafy 追蹤到近百個部署