Chrome 应对 ccTLD 劫持后的异常 HTTPS 证书
Google 披露 .gh、.sl 与 .as 注册局遭入侵,攻击者篡改权威 DNS 获取未授权证书,但 Chrome 自身与 CA 未受影响。Chrome 已通过 CRLSets 部分封锁异常证书,覆盖不完整,域...
.gh、.sl 与 .as 三个国家及地区顶级域(ccTLD)的注册体系遭到入侵,攻击者借此修改权威 DNS 记录,并取得未经授权的 HTTPS 证书。Google 在安全博客中强调,事件根因在于注册局被攻破,而非 Chrome 内部系统或证书机构(CA)出现安全缺陷。
攻击路径的关键在于权威 DNS 被篡改后,证书验证流程可能指向攻击者控制的资源,为恶意证书签发创造条件。Chrome 已通过 CRLSets 机制封锁识别出的异常证书,该机制允许浏览器在不依赖在线证书状态协议的情况下快速拉黑特定证书。
不过 CRLSets 的覆盖并非完整,只是局部缓解。对域名运维团队而言,仍需检查证书透明度(CT)日志,确认自己在受影响 ccTLD 下的域名是否出现异常签发记录。单纯依赖 Chrome 的 CRLSets 不足以完成证书吊销检测,需要建立额外监控。
恢复 DNS 控制之后,还应收紧 CAA 记录与 ACME 账户约束。CAA 可以限定哪些 CA 有权签发证书,ACME 账户授权审查则能减少攻击者利用既有通道再次申请证书的风险。若发现恶意证书,运维需与相应 CA 协调撤销。
目前已知信息主要集中在受影响的三个 ccTLD 及应对建议,未披露具体域名数量、攻击者入侵方式或时间线。其他浏览器和证书机构的对应措施也未在 Google 的说明中出现,因此相关风险范围仍需各家安全团队自行评估。


