中II 网络战与关键基础设施2026年10月6日, 星期二
攻击者劫持三个国家域名注册局,骗取谷歌证书
谷歌10月6日至7日披露,.gh、.sl和.as三个国家顶级域名注册系统遭到劫持。The Hacker News在证书日志中发现,攻击者为google.com.gh和youtube.as等7个域名获取了12张证书;谷歌证实,截至10月7日这些证书已被吊销。
据The Hacker News 10月7日报道,加纳的.gh注册局于9月22日、塞拉利昂的.sl注册局于9月25日、美属萨摩亚的.as注册局于9月27日遭劫持。攻击者篡改了三家注册局的权威DNS记录——即决定域名指向哪台服务器的记录——把流量引向自己的基础设施。借此,他们为7个并不属于自己的域名获取了有效的TLS证书,也就是浏览器地址栏锁形图标背后的凭证。据BleepingComputer,攻击者瞄准的是运营这三家注册局的第三方运营商。
The Hacker News在证书透明度日志——即记录每一张已签发证书的公开账本——中找到了12张证书。其中11张由Let's Encrypt签发,1张由ZeroSSL签发。12张证书全部是域名验证型证书,只要求证明对DNS的控制权。谷歌证实,截至10月7日,为谷歌和YouTube签发的证书已被吊销。据BleepingComputer 10月7日报道,谷歌已通过CRLSet列表在Chrome中屏蔽这些证书,并表示自身系统未受任何影响。
两家来源报道的披露日期不同:The Hacker News称谷歌于10月6日公布,BleepingComputer则称10月7日。截至10月7日,攻击者身份尚未公开,证书是否已被滥用也无法核实。这里的约束在于,互联网的信任链会在最薄弱的一环断裂:三个小国注册局的运营商一旦失守,全球品牌在这些后缀下的域名就可能被签发有效证书。
Talay 研判
结论
这次攻击表明,互联网的信任取决于小国注册局的安全水平。谷歌吊销证书,为此案画上了句号。但三家注册局在5天内相继失守,说明同一运营商链条上的其他注册局也可能成为目标。最可能的走向是证书机构对国家域名加强额外验证。
可能影响
- 用户安全负面数周内
持有效证书的仿冒网站可以在不触发浏览器警告的情况下收集登录信息;在证书被吊销之前,这一窗口始终敞开。
- 证书机构不确定1至6个月
自动签发证书的机构可能被迫收紧国家后缀域名中仅依赖DNS控制权的验证方式。
- 小国注册局不确定6个月以上
发展中国家的域名注册局同时承载政府和银行网站,因此将面临加大安全投入的压力。
可能情形(按概率排序)
- 1类似劫持陆续曝光50%
通过扫描证书透明度日志,在其他国家注册局也发现可疑证书。
观察指标: 透明度日志中为国家后缀下大品牌和银行域名新签发的证书
- 2事件局限于三家注册局35%
随着证书吊销和运营商修复,事件告一段落,没有新的受害者被披露。
观察指标: 加纳、塞拉利昂和美属萨摩亚注册局运营商的事件报告
- 3攻击被归因于国家支持的组织15%
某家安全公司或谷歌将攻击归因于国家支持的组织。
观察指标: 谷歌威胁分析小组或Mandiant的归因报告
概率是基于来源的校准判断,并非测量结果,会随新信息更新。不构成投资建议。
市场反应
受影响的指标
- 遭劫持的国家注册局▼ 3
- 未经授权签发的证书▼ 12
- 受影响域名▼ 7