黑客通过控制加纳、塞拉利昂和美属萨摩亚三个国家顶级域名注册局,伪造了谷歌等大型机构的未授权TLS证书。谷歌已紧急更新Chrome浏览器拦截这些证书,并要求CA吊销。事件暴露了国家级域名基础设施的安全脆弱性。
攻击者日前控制了三个国家及地区代码顶级域名(ccTLD)注册局,并利用这一访问权限,为多个谷歌域名以及其他知名品牌和流行在线服务获取了未授权的 TLS 证书。受影响的域名后缀包括加纳(.gh)、塞拉利昂(.sl)和美属萨摩亚(.as)。
谷歌表示,已更新 Chrome 浏览器,拦截其识别出的所有未授权证书,并与签发机构合作撤销了谷歌旗下资产的相关证书。谷歌尚未透露具体有哪些域名受到影响、涉及哪些其他机构,也未公布被非法签发的证书总数。

据科技媒体报道,攻击者篡改了这三个顶级域名注册局下选定域名的权威 DNS 记录。掌握这些记录后,他们顺利通过了证书颁发机构(CA)在签发证书前执行的自动化域名控制验证流程。
谷歌明确表示,受影响域名所有者自身的服务器设施并未被攻破,证书颁发机构也是按照合规流程操作。但由于黑客控制了顶级域名的解析区域,他们可以随意更改 IP 地址和权威名称服务器委派,从而重定向网络流量并响应验证请求。
TLS 证书使用数字签名将域名与公钥绑定。持有未授权证书的攻击者,可以在密码学层面上将自己伪装成真实网站。安全分析指出,自动化域名验证“仅能证明你在验证那一刻控制了域名”,而无法核验你是否合法拥有该域名。
谷歌表示,Chrome 用户无需采取任何操作即可受到保护。不过,谷歌警告域名所有者,不能仅仅依赖浏览器端的被动拦截。建议采取以下主动防护措施:
此类安全事件并非首次发生。此前多哥的 .tg 注册局被黑客入侵后,攻击者曾为 google.tg 成功申请了 Let's Encrypt 证书。早在 2011 年,荷兰 CA 机构 DigiNotar 遭入侵,黑客伪造了 google.com 的泛域名通配符证书。此外,谷歌威胁情报团队曾追踪到一个名为“海龟”(Sea Turtle)的黑客行动,该组织同样通过窃取凭据劫持多个国家顶级域名注册局来获取伪造证书。
这一事件并不依赖 OpenSSL 的零日漏洞或密码学破解,而是直指那些资金短缺、缺乏足够安全防护的政府域名注册局脆弱环节。
免费获取企业 AI 成熟度诊断报告,发现转型机会
关注公众号

扫码关注,获取最新 AI 资讯
3 步完成企业诊断,获取专属转型建议
已有 200+ 企业完成诊断