迦納、獅子山、美屬薩摩亞三個國碼網域遭劫持,攻擊者替 Google 網域拿到 HTTPS 憑證;本站查憑證公開紀錄:9 月 22 日到 27 日共 12 張,已全數撤銷
趨勢新聞2026 年 10 月 9 日
Google Chrome 安全團隊 10 月 6 日發文說明,上週得知 .gh(迦納)、.sl(獅子山)、.as(美屬薩摩亞)三個國家代碼頂級網域(ccTLD)遭劫持:攻擊者入侵的是代管這些網域的第三方,竄改權威 DNS 紀錄,替數個 Google 網域與其他組織的網域取得未經授權的 HTTPS 憑證。Google 說自家系統沒有被入侵,也「沒有理由認為」簽發憑證的機構做錯什麼;Chrome 已用緊急封鎖機制 CRLSets 擋下這些憑證,並與簽發機構合作撤銷。Google 沒有公布張數。本站 10 月 9 日用憑證透明度(CT)查詢服務 Cert Spotter 核對 7 個 Google 與 YouTube 的網域,查到 9 月 22 日至 27 日間 12 張非 Google 自家機構簽發的憑證,全數已撤銷。
憑證透明度是公開紀錄:依 Google 的說明,Chrome 預設信任的每一張憑證都必須登錄在公開日誌,任何人都能查。本站查到的 12 張,分布在 google.com.gh、youtube.com.gh、google.sl、google.com.sl、youtube.sl、google.as、youtube.as 七個網域,依生效時間一個國碼接一個國碼出現:.gh 兩張在 9 月 22 日,.sl 六張在 9 月 25 日,.as 四張在 9 月 27 日。其中 11 張由 Let's Encrypt 簽發,1 張(google.com.sl)由 ZeroSSL 簽發。撤銷時間(世界協調時間):.gh 兩張與 ZeroSSL 那張在 9 月 26 日,其餘 9 張在 10 月 1 日。本站查到這幾個網域其他尚未過期的憑證,都由 Google 自家的 Google Trust Services 簽發。Let's Encrypt 員工 10 月 7 日在官方論壇回覆網友:「是的,Google 與 YouTube 的憑證有被簽發,也已撤銷。」(本站譯)
Google 文章沒有說這些憑證有沒有實際被拿來冒充網站,也沒有說攻擊者是誰、三個國碼的管理方怎麼被入侵、現在是否已收回。Google 只說,CT 資料顯示還有其他組織「據信」被同一批攻擊波及,包括「數個全球知名品牌與廣泛使用的線上服務」(本站譯),Chrome 已一併封鎖並盡量通知當事組織,但「無法保證我們的分析找出了每一個受影響的網域」(本站譯),Chrome 的封鎖也不能可靠地保護其他瀏覽器的使用者。
Google 要網域持有人做的兩件事
第一,持續監控名下所有網域的憑證透明度紀錄,包括停放未用的網域與各國的地區網域。第二,發布限制性的 CAA 紀錄,也就是在 DNS 寫明哪些憑證機構可以替這個網域簽發憑證,最好再綁定特定帳號與驗證方式。Google 說明 CAA 擋不住劫持進行當下的簽發,用處在劫持結束之後:憑證機構可以重複使用先前完成的網域驗證結果,攻擊者若在劫持期間通過驗證,事後仍可能拿這份驗證再申請新憑證,限制性的 CAA 能擋下這一步。本站 10 月 9 日用 dig 查詢,google.com.gh、google.sl、google.as、youtube.sl 的 CAA 紀錄都只允許 pki.goog(Google Trust Services)。
各家怎麼報
事件經過各家寫法一致,差在張數、標題用語與是否轉述 Google 的建議。BleepingComputer 10 月 7 日〈Hackers hijack Google domains after breaching ccTLD registries〉寫明 Google 沒有公布受影響憑證的數量。Help Net Security 10 月 7 日〈Hackers hijack three country-code domain registries, obtain HTTPS certificates for Google domains〉同樣沒有給數字,本站讀到的內文也沒有轉述 CT 監控與 CAA 這兩項建議;BleepingComputer、The Hacker News 與 SecurityWeek 都有列。The Hacker News 自行查 CT 紀錄,寫出 12 張、7 個網域、Let's Encrypt 簽 11 張、ZeroSSL 簽 1 張,與本站查到的一致。SecurityWeek 10 月 9 日〈Google Domains Impacted by Recent ccTLD Hijacks〉的內容依 Google 文章整理,沒有張數。BleepingComputer 標題寫「劫持 Google 網域」,內文則寫明 Google 系統未受影響、被劫持的是國碼網域的 DNS 紀錄。
台灣公司的網域要做什麼
這次被打的是三個國碼的上游管理方。Google 說 CAA 擋不住劫持進行當下的簽發,本站的讀法:持有人能做的是縮短發現時間、縮小事後被延伸利用的範圍。依 Google 的建議與憑證機構的規則,步驟是:持有 .gh、.sl、.as 網域的,先立刻檢查近期的 CT 紀錄有沒有不是自己申請的憑證;其他公司,一、列出公司名下所有網域,含 .com.tw、.tw、海外分公司網域與停用的舊網域;二、對每個網域設定 CT 監控(crt.sh 可手動查,Cert Spotter 等服務可設通知);三、在 DNS 加 CAA 紀錄,只列實際在用的憑證機構,並照 Google 強調的做法綁定自己的 ACME 帳號(accounturi)與允許的驗證方式(validationmethods),前提是該機構支援,Let's Encrypt 支援這兩項;只限定機構而不綁帳號,攻擊者仍可用自己在同一家機構的帳號申請;四、查到不是自己申請的憑證,向簽發機構提出「憑證問題回報」,依憑證機構共同遵守的基本要求(Baseline Requirements),機構須在 24 小時內調查並回覆初步結果。