黑客伪造 Google 等巨头的 TLS 证书
Hackers obtain counterfeit TLS certificates for Google and other large services

攻击者通过劫持 .gh、.sl 和 .as 三个顶级域名注册机构,篡改权威 DNS 记录,成功骗过自动化验证机制,为 Google 及其他全球知名品牌生成了伪造的 TLS 证书。Google 已紧急更新 Chrome 浏览器以拦截这些非法证书,并敦促域名所有者监控证书透明度日志。此次事件再次暴露了 DNS 劫持在证书颁发链条中的致命弱点,提醒我们浏览器端的防御并非万全之策,未被发现的证书仍可能构成潜在威胁。
尽管 Chrome 在此次事件中采取了措施来识别并拦截受影响 ccTLD 中的可疑未授权证书,但不应依赖浏览器端的干预来保护您的用户。