产品服务

帝恩思产品矩阵

一站式域名管理与DNS优化专家,致力于让您的在线业务更稳定、更快速、更安全,助力您轻松驾驭数字世界,实现无限可能!

查看全部产品 >
在线工具

帝恩思域名检测工具箱

面向站长、运维工程师、企业IT 人员,一站式域名与网站检测工具箱。快速排查异常,辅助 DNS 运维与安全自查。

首页 / 资讯 / 安全事件与风险提示 / 三大国别域名注册局遭入侵,攻击者获取Google系列域名非法HTTPS证书

三大国别域名注册局遭入侵,攻击者获取Google系列域名非法HTTPS证书

时间:2026-10-11 11:57:55 来源:51DNS.COM
分享:

谷歌近期发布安全公告,披露一起高危域名基础设施攻击事件:.gh、.sl、.as三大国别顶级域名注册局系统遭到入侵。攻击者拿到注册局权限后篡改DNS解析记录,利用域名所有权自动化验证机制,成功申请到Google相关域名的非法HTTPS证书。值得强调,谷歌自身服务器、账号系统并未被攻破,攻击突破口在国别域名注册局底层DNS体系。

HTTPS证书

一、攻击原理:拿下注册局,篡改DNS“骗过”证书颁发机构

很多人以为,获取某品牌域名的HTTPS证书,必须入侵品牌方服务器。本次攻击的路径完全不同,属于注册局层级的DNS劫持。

1、攻击者入侵三大国别域名注册局后台,获得域名记录修改权限。

2、修改谷歌在这三个ccTLD下域名的权威DNS解析记录,将解析指向攻击者控制的服务器。

3、向CA证书机构发起证书申请,CA通过DNS验证方式确认域名控制权,自动签发合法格式的TLS/HTTPS证书。

4、攻击者凭借这份浏览器默认信任的证书,搭建仿冒站点,完成中间人劫持。

整个过程中证书机构流程合规,证书本身加密算法没有问题,只是域名控制权被攻击者临时篡改。一旦证书生效,普通用户访问仿冒网站时,地址栏会正常显示HTTPS安全小锁,极难依靠肉眼分辨真假,相比普通钓鱼网站欺骗性大幅提升。

谷歌安全团队发现异常后,第一时间与证书签发机构协作撤销证书,并通过Chrome的CRLSets机制,在浏览器内直接拦截这批非法证书,阻断浏览器信任该证书,降低用户风险。

  

二、攻击特殊性:攻击靶点转移到域名底层基础设施

以往域名钓鱼、仿冒攻击,大多是注册全新近似混淆域名,也就是前面提到的批量钓鱼域名。而本次攻击直接**入侵国别注册局**,属于更高层级的域名基础设施风险。

国别域名ccTLD由各个国家/地区独立运营,不属于ICANN直接运营,但同样纳入全球DNS根体系。注册局是域名解析的源头,一旦注册局系统失守,该后缀下所有域名的DNS记录都存在被篡改的风险。

这也带来一个新的治理难题:品牌方即便做好自身服务器防护、强化账号安全,只要其国别域名所在注册局存在安全漏洞,就有可能被劫持、非法申请证书。这种风险,已经超出企业自身服务器防护边界,延伸到域名底层基础设施安全,和ICANN持续推进的DNS滥用治理、注册局安全审计议题紧密相关。

  

三、对企业域名防护的警示:不止监测域名,还要管控证书与CAA

结合本次事件,谷歌安全团队对外给出企业域名防护建议,也为国内品牌提供参考。

第一,开启CAA记录。通过CAA记录限定只有企业指定的证书机构才能为本域名签发证书,即便DNS记录被篡改,也能阻止非授权CA下发证书,是抵御这类证书劫持最有效的手段。

第二,持续监控CT证书透明日志。实时监测名下所有域名的证书申请记录,一旦出现未授权证书,第一时间告警处置,而不是只监测主站域名。

第三,分层域名资产治理。企业出海往往会在多个国别后缀下注册品牌域名,不能只保护.com主域名,国别ccTLD域名同样要纳入数字资产保护清单,定期核查注册局运维安全状态。

第四,完善DNS变更审计,对权威DNS记录修改操作启用强身份验证、操作日志留存,一旦出现异常解析变更可快速发现。

  

四、行业视角:域名基础设施安全是全球互联网治理短板

从域名行业视角来看,本次事件暴露出全球国别注册局安全水平参差不齐的现实。不同地区注册局的安全投入、运维规范、安全审计标准差异很大,一旦薄弱环节被突破,风险会传导到全球范围内使用该后缀的企业。

在ICANN多利益相关方治理体系下,注册局安全合规、DNS滥用处置一直是重点讨论议题。同时,这也和中文域名论坛中陈家春提出的观点形成呼应:域名是企业数字品牌资产,域名保护不能局限于防止抢注仿冒,注册局底层安全、证书体系防护,同样是品牌防护不可缺少的一环。

对比前面BitB钓鱼、批量仿冒域名的攻击手段,本次攻击代表黑产攻击的升级:从注册大量仿冒二级域名,转向直接攻击域名基础设施,从源头篡改解析、骗取可信证书,攻击门槛更高,危害也更大。 

 

结语:域名安全防线,已经下沉到注册局底层

这次三大国别注册局入侵事件给行业敲响警钟:HTTPS小锁不等于网站安全。安全标识依赖DNS体系和证书体系共同信任链,一旦底层域名解析源头被劫持,可信证书就会沦为黑客的伪装工具。

对于出海企业而言,域名资产保护需要建立全链路思维:商标+域名前置保护、近似域名监测、DNS安全加固、CAA配置、CT证书日志监测,缺一不可。在全球DNS基础设施安全差异的背景下,注册局安全审计、跨区域域名风险协同处置,将是ICANN和全球注册局社群接下来需要持续完善的课题。

关键词:

联系我们