HeadlinesBriefing HeadlinesBriefing.com

黑客获取谷歌等服务的伪造TLS证书

Ars Technica •
×

谷歌表示,尽管Chrome在这些事件中采取措施识别并阻止受影响cc TLDs中疑似未经授权的证书,但不应依赖浏览器端的干预来保护您的用户。由于DNS劫持的复杂性,我们无法保证我们的分析识别了每一个受影响的域名,Chrome的干预也无法可靠地保护非Chrome用户。

目前尚不清楚其他受影响的组织是哪些,有多少未经授权的证书被签发,或者除了Google域名外,这些证书是否全部被阻止。随着所有已知的未经授权证书被阻止,风险已得到缓解,但正如谷歌指出的,任何未被发现的证书仍然构成威胁。

谷歌指出,该事件不涉及任何受影响域名所有者基础设施的入侵,证书颁发机构也遵循了所有要求。通过控制三个cc TLDs,攻击者能够更改选定网站的IP地址,从而修改权威DNS记录并通过行业验证检查。

这不是威胁行为者首次获得未经授权的证书。2011年对Digi Notar的黑客攻击使攻击者能够为Google.com及其他200多个高流量域名伪造证书。这些证书被用于针对至少300,000名与伊朗有联系的人。

来源: Ars Technica · 由HeadlinesBriefing整理摘要