海外安全研究披露:通配符SSL证书被滥用于悬空子域名接管
海外安全研究团队发布最新安全研究报告,披露黑产团伙正在滥用通配符SSL证书,配合悬空子域名实施域名接管攻击。该攻击模式利用企业注销、废弃的子域名,搭配通配符证书实现HTTPS可信伪装,搭建钓鱼站点。由于网站可正常展示安全锁标识,迷惑性大幅提升,不少企业并未意识到悬空子域名遗留的安全隐患,面临品牌仿冒、数据泄露等威胁。

一、攻击原理:通配符证书+悬空子域名双重组合
悬空子域名,指企业曾经解析使用、后续停用但未及时清理DNS记录的子域名。这类子域名对应的服务器资源被注销后,攻击者可以抢注接管该子域名。
而通配符SSL证书支持`*.shturl.`这类泛域名,证书可覆盖主域名下所有子域名。黑产拿到悬空子域名控制权后,可复用原有通配符证书,站点访问时浏览器正常显示HTTPS安全标识。
普通用户看到地址栏安全锁,会默认网站可信,很难识别页面为仿冒站点。相较于普通钓鱼网站,这种攻击突破了HTTPS可信标识的防护认知,欺骗效果更强。
二、攻击危害:可信HTTPS伪装,放大钓鱼攻击破坏力
攻击者完成悬空子域名接管并部署通配符SSL证书后,可搭建高仿页面,开展账号钓鱼、恶意代码分发。
第一,HTTPS安全标识降低用户警惕,钓鱼成功率显著提升,可窃取员工账号密码、客户隐私、财务凭证。
第二,子域名隶属于企业主域名,钓鱼链接域名自带企业品牌,邮件网关、安全设备更容易判定为可信内部域名,绕过安全检测。
第三,攻击损害企业品牌信誉,一旦用户在该钓鱼站点遭受财产损失,企业将面临客户投诉与声誉危机。在部分场景下,攻击者还可利用该站点下发恶意程序,进一步渗透企业内网。
三、企业常见安全薄弱点
根据海外安全研究总结,企业中招主要存在几类问题。
1、DNS资产管理混乱,业务下线后,子域名解析记录长期不清理,产生大量悬空子域名。
2、SSL证书管理缺乏台账,通配符证书权限管控松散,证书过期、权限泄露问题无人巡检。
3、安全团队只监测主域名风险,忽略大量子域名资产,无法及时发现被接管的悬空子域名。
4、运维人员对通配符证书风险认知不足,低估泛域名证书带来的连锁安全风险。
四、企业防护处置方案
针对通配符SSL证书滥用与悬空子域名接管风险,企业可落实多项防护措施。
首先,全面梳理DNS资产,盘点全部子域名,清理业务下线后遗留的悬空解析记录,定期开展子域名扫描巡检。
其次,规范通配符SSL证书使用,非必要不签发通配符证书;做好证书生命周期管理,严控证书私钥权限,证书不再使用时及时吊销。
再次,建立子域名监控机制,监测子域名解析变更、新站点上线行为,及时发现异常接管事件。
最后,开展员工安全培训,提醒用户不能仅凭浏览器HTTPS安全锁判断网站真伪,访问业务系统前核对完整域名。
总结
通配符SSL证书搭配悬空子域名接管,是近年兴起的隐蔽域名攻击手段。HTTPS安全锁不再是网站安全的可靠判断标准,大量企业因DNS资产、证书管理疏漏留下攻击入口。企业应当同步做好DNS域名资产梳理与SSL证书管控,补齐子域名安全监测能力,消除悬空子域名带来的安全隐患,防范此类新型钓鱼攻击。
闽公网安备 35021102000564号