Chrome 对近期 ccTLD Registry Hijacks 事件的回应

来源: Chrome's Response to Recent ccTLD Registry Hijacks

上周,我们注意到一系列域名劫持事件发生在 .gh(加纳)、.sl(塞拉利昂)和 .as(美属萨摩亚)国家代码顶级域名(ccTLD)中。这些事件并未涉及对谷歌系统的入侵;攻击者入侵的是第三方 ccTLD,导致所有以 .gh、.sl 或 .as 结尾的域名面临风险。在这些劫持事件中,攻击者篡改了权威 DNS 记录,并获取了涵盖多个谷歌域名以及其他组织域名的未经授权的 HTTPS 证书。鉴于攻击的性质,我们没有理由认为颁发受影响证书的证书颁发机构 (CA) 存在任何不当行为。

作为常规事件响应流程的一部分,我们立即采取行动保护用户,通过CRLSets阻止 Chrome 浏览器中使用未经授权的 Google 产品证书。我们还与证书颁发机构 (CA) 合作,确保撤销这些证书,以保护 Chrome 以外的其他客户端用户。

在我们采取初步缓解措施后,证书透明度(CT) 日志数据显示,包括多家全球领先品牌和广泛使用的在线服务在内的其他组织也受到了相同攻击的影响。为了尽快保障这些网站用户的安全,我们主动在 Chrome 浏览器中屏蔽了这些证书。在条件允许的情况下,我们也联系了受影响的组织,告知他们我们的发现和应对措施。

Chrome 用户无需采取任何行动即可获得保护。

域名所有者应该如何保护自己和用户

尽管 Chrome 在这些事件中采取了措施,识别并阻止受影响的 ccTLD 中可疑的未经授权的证书,但不应依赖浏览器端的干预措施来保护您的用户。由于 DNS 劫持的复杂性,我们无法保证我们的分析已识别出所有受影响的域名,Chrome 的干预措施也无法可靠地保护非 Chrome 用户。

由于域名所有者最了解其域名空间授权使用的证书和 CA,我们强烈建议各组织采取以下步骤:

  • 持续监控所有域名的证书透明度: 由于 Chrome 默认信任的每个证书都必须在公开的证书透明度日志 (CT 日志) 中披露,因此监控 CT 日志可以在您的域名获得证书时提供近乎实时的警报。各组织应确保监控覆盖其所有域名,包括停放域名或区域顶级域名 (ccTLD)。如果您运营 .gh、.sl 或 .as 域名,请查看最近的 CT 日志条目,以发现意外的证书颁发情况。
  • 发布限制性 CAA 记录(使用 ACME 帐户绑定) :证书颁发机构授权(CAA) DNS 记录允许域名所有者声明哪些 CA 可以为其域名颁发证书。虽然 CAA 无法阻止在 DNS 劫持期间颁发证书,但它在 DNS 控制恢复后 提供了一项关键的安全保障,并且可以完全阻止某些基于路由和 HTTP 的攻击。由于 CA 可以缓存并重用已完成的域名控制验证 (DCV) 检查以用于后续颁发,因此恢复限制性 CAA 策略,特别是将颁发限制为特定授权帐户和验证方法的策略,可以防止攻击者在劫持结束后使用缓存的验证状态来伪造新证书。

在加强域名所有者防御的同时,我们将继续与更广泛的社区合作,以限制瞬态路由和 DNS 攻击对网络安全的影响。为了保障用户安全,我们致力于长期改进 HTTPS 生态系统,例如通过 Chrome 根证书计划和全新的Chrome 抗量子攻击根证书计划来降低证书有效期和 DCV 重用率。