产品服务

帝恩思产品矩阵

一站式域名管理与DNS优化专家,致力于让您的在线业务更稳定、更快速、更安全,助力您轻松驾驭数字世界,实现无限可能!

查看全部产品 >
在线工具

帝恩思域名检测工具箱

面向站长、运维工程师、企业IT 人员,一站式域名与网站检测工具箱。快速排查异常,辅助 DNS 运维与安全自查。

首页 / 资讯 / 行业动态 / 海外安全研究披露:通配符SSL证书被滥用于悬空子域名接管

海外安全研究披露:通配符SSL证书被滥用于悬空子域名接管

时间:2026-09-18 12:10:43 来源:51DNS.COM
分享:

海外安全研究团队发布最新安全研究报告,披露黑产团伙正在滥用通配符SSL证书,配合悬空子域名实施域名接管攻击。该攻击模式利用企业注销、废弃的子域名,搭配通配符证书实现HTTPS可信伪装,搭建钓鱼站点。由于网站可正常展示安全锁标识,迷惑性大幅提升,不少企业并未意识到悬空子域名遗留的安全隐患,面临品牌仿冒、数据泄露等威胁。

通配符SSL证书

一、攻击原理:通配符证书+悬空子域名双重组合

悬空子域名,指企业曾经解析使用、后续停用但未及时清理DNS记录的子域名。这类子域名对应的服务器资源被注销后,攻击者可以抢注接管该子域名。

而通配符SSL证书支持`*.shturl.`这类泛域名,证书可覆盖主域名下所有子域名。黑产拿到悬空子域名控制权后,可复用原有通配符证书,站点访问时浏览器正常显示HTTPS安全标识。

普通用户看到地址栏安全锁,会默认网站可信,很难识别页面为仿冒站点。相较于普通钓鱼网站,这种攻击突破了HTTPS可信标识的防护认知,欺骗效果更强。

 

二、攻击危害:可信HTTPS伪装,放大钓鱼攻击破坏力

攻击者完成悬空子域名接管并部署通配符SSL证书后,可搭建高仿页面,开展账号钓鱼、恶意代码分发。

第一,HTTPS安全标识降低用户警惕,钓鱼成功率显著提升,可窃取员工账号密码、客户隐私、财务凭证。

第二,子域名隶属于企业主域名,钓鱼链接域名自带企业品牌,邮件网关、安全设备更容易判定为可信内部域名,绕过安全检测。

第三,攻击损害企业品牌信誉,一旦用户在该钓鱼站点遭受财产损失,企业将面临客户投诉与声誉危机。在部分场景下,攻击者还可利用该站点下发恶意程序,进一步渗透企业内网。

 

三、企业常见安全薄弱点

根据海外安全研究总结,企业中招主要存在几类问题。

1、DNS资产管理混乱,业务下线后,子域名解析记录长期不清理,产生大量悬空子域名。

2、SSL证书管理缺乏台账,通配符证书权限管控松散,证书过期、权限泄露问题无人巡检。

3、安全团队只监测主域名风险,忽略大量子域名资产,无法及时发现被接管的悬空子域名。

4、运维人员对通配符证书风险认知不足,低估泛域名证书带来的连锁安全风险。

 

四、企业防护处置方案

针对通配符SSL证书滥用与悬空子域名接管风险,企业可落实多项防护措施。

首先,全面梳理DNS资产,盘点全部子域名,清理业务下线后遗留的悬空解析记录,定期开展子域名扫描巡检。

其次,规范通配符SSL证书使用,非必要不签发通配符证书;做好证书生命周期管理,严控证书私钥权限,证书不再使用时及时吊销。

再次,建立子域名监控机制,监测子域名解析变更、新站点上线行为,及时发现异常接管事件。

最后,开展员工安全培训,提醒用户不能仅凭浏览器HTTPS安全锁判断网站真伪,访问业务系统前核对完整域名。

 

总结

通配符SSL证书搭配悬空子域名接管,是近年兴起的隐蔽域名攻击手段。HTTPS安全锁不再是网站安全的可靠判断标准,大量企业因DNS资产、证书管理疏漏留下攻击入口。企业应当同步做好DNS域名资产梳理与SSL证书管控,补齐子域名安全监测能力,消除悬空子域名带来的安全隐患,防范此类新型钓鱼攻击。

关键词:

联系我们