首页 / 热门标签 / 虚假SSL证书

虚假SSL证书

虚假SSL证书泛指未经可信CA机构签发、不具备合法信任链的证书,包含自签证书、伪造证书、钓鱼站点盗用证书、非法CA签发证书。正常HTTPS证书由浏览器内置根证书机构签发,虚假证书无法被主流浏览器信任,访问时直接弹出“不安全连接”告警,是中间人攻击常用手段。

攻击者部署虚假SSL证书,可在局域网、运营商链路实施劫持,拦截HTTPS加密流量,窃取账号密码、隐私数据。部分黑产利用虚假证书搭建仿冒官网,诱导用户输入信息,开展网络诈骗。自签证书仅适用于内网测试环境,严禁直接对外网开放。

运维检测方式:访问站点查看证书颁发机构,正规站点证书签发方为DigiCert、Let’sEncrypt、腾讯云、阿里云等可信CA。企业站点禁止使用自签证书对外提供服务,定期通过SSL检测工具扫描证书有效性。一旦发现仿冒站点使用虚假SSL证书,及时留存证据,发起投诉处置,防范用户遭受钓鱼侵害。
虚假SSL证书

2026年上半年,全球网络安全厂商监测到超12万起依托虚假SSL证书发起的钓鱼攻击,黑客利用免费DV域名证书申请门槛低的漏洞,批量注册和知名企业高度相似的形近域名、拼音错拼域名,快速申请正规可信SSL证书,搭建带有绿色安全锁标识的仿冒官方网站,迷惑企业财务、运维、普通用户输入账号密码、银行卡信息,造成大量企业财产损失与数据泄露。

时间:2026-06-30

联系我们