攻击者不攻内网,改拆互联网的路标
📋 总体概括
ccTLD 域名劫持与 NetScaler 预认证漏洞两条线索指向同一个结论:攻击者正在绕开目标本身,直接攻击信任链的中间层——国家顶级域基础设施与网络边缘设备。防御思路也必须跟着上移。
📄 正文
2025 年 6 月 25 日,Chrome 的 Secure Web and Networking Team 披露了一件事:.gh、.sl、.as 三个国家及地区顶级域的基础设施被攻破,攻击者篡改权威 DNS 记录,为 Google 等组织的域名签发了未授权的 HTTPS 证书(信源 [1])。
几乎同一时间,LevelBlue 的威胁狩猎团队确认,Citrix NetScaler 的一个预认证漏洞 CVE-2025-5776 正被批量利用——反弹 shell、建特权账号、偷配置,一条龙(信源 [2][3])。
两件事看起来八竿子打不着,一个在 DNS 根基,一个在企业网络边界。但把它们放在一起看,结论只有一个:攻击者不再敲你的门,他们直接拆了路标。
“编者注: 本文所有日期、CVE 编号均已在文末信源列表中逐条核对标注;原文中无法获得公开信源证实的匿名说法,已改为明确标注的作者判断或业内定性反馈,并在正文中注明,供读者自行判断权重。
🧭 一场针对 DNS 根基的「上游抢劫」
先说第一件事。域名劫持不是新鲜事,但这次的劫持位置非常「上游」——被攻破的不是某家企业的 DNS 解析服务,而是 .gh(加纳)、.sl(塞拉利昂)、.as(美属萨摩亚)三个 ccTLD 的权威基础设施。
这意味着什么?意味着攻击者控制的不是「一个域名」,而是「一个域下面所有域名」的指向权。
攻击路径并不复杂,但每一步都踩在互联网信任模型的要害上:
公共 CA 签发证书的前提是「域名控制权验证」,而验证大量依赖 DNS(比如 DNS-01 challenge)。当攻击者能改写 ccTLD 层的权威记录,CA 看到的「证据」就是假的——于是攻击者拿到了一张由正规 CA 签发的、浏览器完全信任的证书。
Chrome 团队披露,这次签出的未授权证书涉及 Google 域名及其他组织;涉事 CA 为 Fina CA(编者注:一家土耳其 CA,信源 [1][4]),Chrome 随后于 2025 年 7 月宣布不再信任 Fina CA 签发的证书(信源 [4])。换句话说,攻击者可以在不触碰目标任何一台服务器的情况下,合法地「变成」目标。
产业逻辑在这里很残酷:全球信任模型里,小国 ccTLD 是事实上的薄弱环节。 加纳、塞拉利昂、美属萨摩亚的域名注册局,运营预算和技术团队规模与 .com 级别的商业注册局完全不在一个量级,但它们在全球信任链条中的地位却与后者等价。(编者注: 原文此处引用的「多位接近 CA 生态的从业者反馈,浏览器厂商对 ccTLD 层 DNS 异常的监控权重明显上调」为业内交流中的定性说法,暂无公开信源可证实,本文仅将其保留为趋势参考而非事实陈述。)
🔥 NetScaler:边缘设备成了攻击者的「前门」
第二件事发生在企业网络的另一端——边界设备上。
CVE-2025-5776 是 Citrix NetScaler ADC 和 NetScaler Gateway 中的一个预认证远程代码执行漏洞,Citrix 于 2025 年 6 月 17 日发布安全公告,同批修复的还包括被标记为在野利用的 CVE-2025-6543(未认证内存破坏漏洞)(信源 [2][5])。CISA 在 2025 年 6 月下旬将 CVE-2025-5776 收录进 Known Exploited Vulnerabilities(KEV)目录(信源 [6])。注意「预认证」三个字:攻击者不需要任何凭据,摸到设备就能打。
LevelBlue 的 Threat Hunt Operations & Research(THOR)团队在多个客户环境中识别出恶意认证事件,并且明确指出:攻击活动已经超越了漏洞测试阶段,进入 payload 执行和配置窃取——具体表现为部署反弹 shell、创建特权账号、建立持久化访问(信源 [3])。
把这条链路拆开看,每一步都是奔着「赖着不走」去的:
为什么边缘设备如此抢手?原因有三个。
第一,位置。ADC 和 VPN Gateway 是企业暴露面最大的资产,天然长在互联网上,直接可达。第二,权限。这类设备终结 TLS、代理认证、掌握大量会话凭据,一旦拿下,等于拿到进入内网的「官方通道」——很多告警规则会把来自网关的流量直接放行。第三,惯性。安全团队往往把补丁管理重心放在服务器和工作站上,边缘设备的固件升级反而滞后。
NetScaler 在这一点上并非第一次站上风口浪尖。下面这张表是本文作者根据公开披露信息整理的近年 NetScaler 高危漏洞被在野利用情况(信源 [7][8][9]):
| 时间 | 漏洞 | 性质 | 在野利用情况 |
|---|---|---|---|
| 2019 年 12 月披露 | CVE-2019-19781 | 预认证 RCE(目录穿越) | 披露后一个月内遭大规模批量利用,CISA 于 2020 年 1 月发布紧急告警 |
| 2023 年 7 月 | CVE-2023-3519 | 预认证 RCE | 疑似国家级攻击者利用,CISA 确认联邦机构设备被入侵 |
| 2023 年 10 月 | CVE-2023-4966(CitrixBleed) | 会话令牌泄露 | 直接引发多起勒索事件,黑客团伙以此绕过 MFA |
| 2025 年 6 月 | CVE-2025-5776 | 预认证 RCE | 在野批量利用,进入 KEV 目录 |
| 2025 年 6 月 | CVE-2025-6543 | 未认证内存破坏 | 在野利用,与 CVE-2025-5776 同批修复 |
六年五次在野利用,业内私下流传一句话:边缘设备是「买来即漏」的资产——不是产品不行,而是它站在所有人的必经之路上。(编者注: 该说法为业内流传的调侃性总结,非可核实事实。)
这次的 THOR 团队观察到的「跨多客户环境」活动,说明利用已经不是点状实验,而是有组织的批量收割。
🔗 两条线索,同一个逻辑:信任链的「中间层」失守
把两件事叠在一起,会看到一个被长期忽视的结构性问题。
过去二十年,安全建设的默认假设是:攻击发生在「目标」身上——你的服务器、你的应用、你的员工。但 2025 年的这两起事件证明,攻击者更愿意在信任链的中间层动手:
| 维度 | ccTLD 劫持事件 | NetScaler CVE-2025-5776 |
|---|---|---|
| 攻击位置 | 全球信任链上游(注册局/权威DNS) | 企业网络边界(ADC/Gateway) |
| 攻击目标 | Google 等组织的域名信任 | 多个企业环境的内网访问权 |
| 关键弱点 | 小国 ccTLD 运营能力不足 | 预认证漏洞+边缘设备补丁滞后 |
| 攻击收益 | 合法签发的HTTPS证书 | 反弹shell、特权账号、配置窃取 |
| 谁先发现 | Chrome 安全团队(信源 [1]) | LevelBlue THOR 威胁狩猎团队(信源 [3]) |
CVE-2019-19781 披露<br/>随后遭大规模利用
CISA发布紧急告警
CVE-2023-3519 疑似国家级利用
CitrixBleed引发勒索潮
Citrix发布CVE-2025-5776/6543补丁
Chrome披露ccTLD劫持
时间线放在一起看更清楚:针对边缘设备和信任基础设施的攻击不是孤立事件,而是一条持续演进的暗线。
这里补一段本文的独家分析:攻击者的「成本—收益账」正在倒逼攻击位置上移。 以 NetScaler 这类漏洞为例,一次预认证利用的边际成本极低(公开 PoC + 扫描全网即可批量收割),而收益半径却覆盖「设备凭据 + 内网通道 + 历史会话」三层资产;对比之下,针对单个企业内网的定向入侵,需要突破邮件网关、EDR、零信任策略等多层防御,单位成本高出一个数量级。当「打中间层」的投入产出比持续碾压「打目标」,攻击者向信任链中段迁移就不是趋势预测,而是必然的经济学结果。 这也解释了为什么两次事件都不是「APT 才能玩」的花活,而是可以被批量复制的标准作业。
🛠️ 防御实战:把「上游资产」纳入资产管理
判断说完,说点能落地的。这两起事件对应的核心动作其实高度一致——把你资产清单的边界,从「我拥有什么」扩展到「我信任什么」。
对绝大多数企业,至少有五件事现在就该做:
| 防御动作 | 针对场景 | 关键要点 |
|---|---|---|
| 监控证书透明度日志(CT Log) | 域名劫持 | 任何人都能查询自己域名的全部签发记录,未授权证书藏不住 |
| 配置 CAA 记录 | 域名劫持 | 限定哪些 CA 可以为你的域名签发证书,收窄签发面 |
| 交叉核验关键域名的 NS 委托 | 域名劫持 | 发现权威 DNS 异常变更要立即向注册局和浏览器厂商上报 |
| 边缘设备补丁 SLA | NetScaler 类漏洞 | ADC/Gateway 类资产按最高优先级处理,预认证漏洞按小时计 |
| 主动威胁狩猎 | 持久化驻留 | 主动排查异常认证事件、新增特权账号、异常出站连接 |
补充两句实战经验。
CT Log 监控是这次 ccTLD 事件里成本最低、收益最高的动作——Chrome 的披露机制本身就建立在证书透明度体系之上(信源 [1]),你的域名被谁签发了什么证书,日志里全是公开的,问题只在于有没有人去看。
边缘设备侧,除了打补丁,还要默认假设「配置已经泄露」:LevelBlue THOR 团队明确观察到了配置窃取行为(信源 [3]),这意味着仅更换密码是不够的,需要轮换设备上的凭据和密钥、重建信任关系、并对来自网关的历史流量做回溯审计——CitrixBleed 事件的教训(会话令牌泄露可绕过 MFA)在这里完全适用(信源 [
本文由本站 AI 辅助聚合生成,原始来源如下: