Github和京东中心人攻击事务危害通告
宣布时间 2020-03-26事务概述
今天,有许多中国网民反响,有攻击者正在大规模的提倡中心人攻击挟制京东和 GitHub 等网站。此次攻击很有可能是基于 DNS 系统或运营商层面提倡的,现在受影响的主要是部分地区用户但涉及所有运营商。例如中国移动、中国联通、中国电信以及教育网均可复现挟制问题,而外洋网络会见这些站点并未泛起异常情形。
所谓的中心人攻击就是通过阻挡正常的网络通讯数据,并举行数据改动和嗅探,而通讯的双方却绝不知情。
由于攻击者使用的自署名证书不被所有操作系统以及浏览器信任,因此用户会见这些网站时可能会泛起清静忠言。
从现在网上盘问的信息可以看到此次攻击涉及最广的是 GitHub.io,其次用户会见京东等海内着名网站亦会报错。审查证书信息可以发明这些网站的证书被攻击者使用的自署名证书取代,导致浏览器无法信任从而阻止用户会见。翻开这个不受信任的证书,显示该证书的公布者是346608453@qq.com。
京东被挟制如下图:
部分节点测试情形:
会见网站点击以下链接:https://z.github.io、https://koajs.com/等即可复现误差。
参考链接
https://www.landiannews.com/archives/71707.html
https://www.v2ex.com/t/656394
https://www.williamlong.info/archives/6021.html
http://dacongyun.com/archives/216644.html


京公网安备11010802024551号