DNS遭劫持為何可簽發有效HTTPS憑證?從Chrome封鎖看信任鏈缺口
Tech News

DNS遭劫持為何可簽發有效HTTPS憑證?從Chrome封鎖看信任鏈缺口

TechLab 編輯部(譯)·更新:

iThome 報道指出,Google近日披露,迦納的 .gh、獅子山的 .sl,以及美屬薩摩亞的 .as 三個由第三方管理的國碼頂級網域,部分權威DNS紀錄遭攻擊者竄改。攻擊者其後為若干Google及其他機構的網域取得未經授權的HTTPS憑證。Google表示,其自身系統沒有被入侵,現有資料亦沒有跡象顯示簽發憑證的憑證授權機構(CA)本身出錯或遭攻陷。這個限制很重要:事故反映的是網域信任鏈受外圍DNS控制權影響,不能解讀為Google服務全面失陷。

對香港的網站營運者和一般用戶而言,這宗事故雖非本地事件,仍說明瀏覽器網址列顯示鎖頭圖示,依賴的是一組環環相扣的驗證關係。只要攻擊者能短暫控制某個網域的DNS回應,便可能在不入侵網站主機、不盜取私鑰的情況下,說服CA自己是網域控制者。若攻擊者再把流量導向偽冒頁面,理論上可令偽冒HTTPS網站更容易取得用戶信任;不過,iThome 報道沒有指出涉事憑證曾被用於哪些具體攻擊,也沒有確認所有受影響網域。

DNS控制權如何變成憑證申請資格

HTTPS憑證的核心用途,是讓瀏覽器確認正在連線的網站持有相應私鑰,並由受信任CA背書。但在CA簽發前,還要完成網域控制驗證(DCV):申請者須證明自己能控制該網域。驗證方法可包括在DNS加入指定紀錄,或把指定內容放到網頁位置。當攻擊者改寫權威DNS紀錄,便有機會令驗證查詢指向自己控制的設定,通過以DNS為基礎的DCV程序。

因此,問題不在於攻擊者破解了HTTPS加密,而是利用簽發流程中「可控制DNS的人可代表網域」這項前提。憑證技術本身仍按規則運作,CA看到的驗證訊號卻已被污染。這亦解釋為何Google據報強調CA未見遭入侵跡象:若外部驗證資料顯示申請者符合條件,CA未必能即時辨識背後的DNS劫持。對依賴第三方代管DNS、註冊商或頂級網域營運方的機構來說,網站的安全邊界不只包括伺服器和帳戶權限,還延伸至整條名稱解析供應鏈。

Chrome攔截能減低瀏覽風險,但不等於事件已完結

按iThome 報道,Google得悉事件後,先在Chrome封鎖涉及Google網域的未授權憑證,並與CA合作撤銷有關憑證;其後檢查憑證透明度(CT)紀錄,發現可能波及其他大型品牌及常用網上服務,因而進一步在Chrome封鎖相關憑證,並在可行情況下通知受影響組織。Google稱Chrome用戶現時毋須額外行動,但同時表明無法保證已找出全部受影響網域。

Chrome的封鎖代表瀏覽器可把特定已知憑證視為不可信,即使其技術上由原本受信任的CA簽發,使用者亦不應再把它當作有效身分證明。撤銷則可讓整個憑證生態逐步停止接受該憑證。兩種措施對已識別個案很有用,但其前提是能找到問題憑證及受影響網域。分析而言,這正是事件最值得企業留意的取捨:瀏覽器可迅速處理已知風險,惟DNS遭控制的時間、被提交的申請,以及不同客戶端對撤銷狀態的處理,均未必完全一致。營運者不能只等待瀏覽器廠商代為發現異常。

CT紀錄是事後偵測的公開線索

CT的作用,是把大多數公開信任HTTPS憑證的簽發資料記錄於可審核日誌。iThome 指出,Google正是透過檢查CT紀錄,察覺問題不只涉及自家網域。對網站管理者而言,這提供了一條相對實際的偵測路徑:定期監察旗下主網域與子網域是否忽然出現不認識的憑證、陌生CA、異常簽發時間,或不屬於公司既有憑證管理流程的名稱。

不過,CT較接近告警與追查工具,並非在憑證簽發前自動阻止攻擊。管理者一旦發現可疑紀錄,仍要迅速確認憑證是否由內部、外判供應商或自動化部署平台合法申請;若確認未授權,應聯絡簽發CA處理撤銷,同時檢查DNS紀錄、網域註冊帳戶及相關管理權限。使用 .gh、.sl 或 .as 網域的機構尤其應按iThome 轉述的建議,覆核近期簽發情況;其他網域擁有人也可把這次事件視為檢視監察覆蓋範圍的提醒。

CAA可收窄簽發範圍,仍須配合DNS防護

iThome 報道引述Google建議,即使DNS控制權已恢復,網域擁有人仍應設定較嚴格的CAA紀錄。CAA讓網域擁有人在DNS中聲明哪些CA獲准為該網域簽發憑證,亦可進一步限制指定授權帳號及驗證方式。其價值在於縮小可被濫用的簽發渠道:假如企業只使用少數CA,便沒有理由容許所有CA都可接受憑證申請。

但CAA同樣存放於DNS,故不能被視為脫離DNS風險的獨立保險。若攻擊者仍控制權威DNS,理論上也可能竄改CAA回應;而iThome 特別提到,CA可能重複使用先前已完成的DCV結果,這使DNS修復後仍要留意後續簽發風險。較務實的做法,是把CAA、CT監察、DNS及註冊商帳戶的存取管控、變更告警,以及憑證盤點放在同一套流程處理。下一步值得觀察的是,是否再有受影響網域或未授權憑證經CT紀錄被辨識,以及相關機構如何收緊DCV與DNS管理安排。

延伸閱讀

AI 輔助說明: 本文由 AI 協助整理,並經兩輪獨立自動品質審核;資料及連結仍以原始來源為準。


參考來源

本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。

分享:WhatsAppThreadsTelegramFacebook