漏洞与补丁🔥9.0

攻击者劫持.gh、.sl和.as域名以获取未经授权的SSL证书

原标题: 攻击者劫持.gh、.sl和.as域名以获取未经授权的SSL证书

GBHackers·2026/10/8 07:46:57🔗 原文

📋总体概括

Chrome安全团队于2026年10月6日披露,攻击者入侵了加纳(.gh)、塞拉利昂(.sl)和美属萨摩亚(.as)三个国家及地区顶级域名的第三方基础设施,通过篡改权威DNS记录,为Google域名及其他组织签发了未经授权的HTTPS证书。这一事件暴露了小众ccTLD注册管理体系的安全薄弱环节,属于典型的域名劫持+CA签发滥用组合攻击,影响面涉及浏览器信任体系与多个受害组织。

⚡关键信息

  • ▸攻击者入侵加纳.gh、塞拉利昂.sl和美属萨摩亚.as三个ccTLD的第三方基础设施
  • ▸攻击通过篡改权威DNS记录完成域名控制权验证
  • ▸攻击者为Google域名及其他组织获取了未经授权的HTTPS证书
  • ▸Chrome安全Web与网络团队于2026年10月6日公开披露该事件

🔥犀利点评

这不是一次普通的钓鱼,而是打到了互联网信任链的根上:ccTLD基础设施一旦失守,CA验证流程形同虚设,任何域名的证书都能被合法签发。小国域名后缀因运营方安全投入不足,早已成为攻击者的优选跳板。真正该反思的是CA/Browser论坛是否该对小众ccTLD的DNS验证设置更高门槛,而不是等Chrome事后撤销证书了事。

本文由本站自动聚合,以下为原始来源:前往 GBHackers 阅读全文 →