迪吉诺塔黑客入侵事件是 2011 年曝光的一起网络安全事件。荷兰证书颁发机构迪吉诺塔(DigiNotar)的内部系统遭人入侵,攻击者利用该系统签发了大量伪造的数字证书,并对伊朗境内使用谷歌服务的用户实施中间人攻击[1]。荷兰政府委托的 Fox-IT 在调查中认定,约 30 万个来自伊朗的独立 IP 地址曾借助伪造证书访问谷歌网站[2][3]。外部信任随即崩塌,主要浏览器与操作系统厂商撤销了对迪吉诺塔证书的信任,该公司于 2011 年 9 月被宣告破产[4][3]。
概况
迪吉诺塔是荷兰的一家证书颁发机构,由在美国上市的VASCO Data Security International 持有。它既面向普通商业客户签发证书,也为荷兰政府的公共密钥基础设施项目提供服务,政府网站和部分关键行业对其证书依赖程度较高[3][5]。
攻击者在 2011 年 6 月进入该公司内部网络,伪造证书的签发则集中在 7 月[1]。调查确认被非法签发的证书共 531 张,涉及谷歌、微软、Skype、Facebook 等企业域名,也包括美国中央情报局、以色列摩萨德和英国军情六处等机构的域名[6][7]。
起因
调查发现,迪吉诺塔的网络防护存在多项基本缺陷:全部证书服务器隶属同一个 Windows 域,凭一组并不复杂的口令即可访问;涉事服务器未安装防病毒软件,对外服务器的软件长期未修补;公司也没有建立集中的网络安全日志[8][1]。Fox-IT 指出,攻击者使用的工具本可被常规杀毒软件识别[1]。
一名自称 Comodohacker、又名 Sun Ich 的攻击者公开承认发动了这次入侵。他自称单独行动,但承认已把窃得的证书转交他人,并表示自己站在伊朗政权一边[9][10]。他还声称此次攻击是对荷兰政府的报复,与 1995 年斯雷布雷尼察事件有关[6]。用于生成伪造签名的一段脚本中留有波斯文标语,与 2011 年 3 月 Comodo 公司被入侵时留下的信息相同[1]。
过程
2011 年 6 月初,攻击者开始探查迪吉诺塔的网络,公司在 6 月中下旬的例行检查中发现异常,但当时并未有效处置[1][2]。7 月 10 日,首张针对 *.google.com 的伪造通配符证书签发,其余伪造证书在 7 月 10 日至 20 日之间陆续签发[2]。7 月 19 日,迪吉诺塔确认证书机构基础设施遭到入侵并撤销部分伪造证书,但没有向公众披露[4][5]。
8 月 29 日,谷歌公开表示收到针对其用户的 SSL 中间人攻击报告,受影响者主要位于伊朗,相关伪造证书随后被撤销[2][11]。次日,荷兰政府委托安全公司 Fox-IT 介入,分析事件发生的经过[1]。
9 月 3 日,荷兰政府宣布不再信任迪吉诺塔签发的证书;经 VASCO 出具授权,荷兰内政部门人员接管该公司的日常运营,以便客户有序更换证书[12][13]。荷兰内政大臣 Piet Hein Donner 表示,税务、警察和社保机构等政府网站的安全已无法得到保证[7]。
9 月 5 日,Fox-IT 发布中期报告,该调查代号「黑郁金香行动」。报告确认约 30 万个来自伊朗的独立 IP 地址曾以伪造证书访问谷歌网站,其中 99% 以上源自伊朗,并判断攻击目的在于截取伊朗境内的私人通信[2][1]。报告还提到,登录凭证文件(cookie)可能同时被读取,攻击者可借此直接进入受害者的 Gmail 邮箱及其他谷歌服务[14]。
Mozilla、微软和谷歌随后将迪吉诺塔的根证书从各自信任列表中移除,其签发的证书不再被浏览器和操作系统接受[15][10]。9 月 14 日,荷兰独立邮政与电信管理局终止了迪吉诺塔作为认证服务提供者的注册[16]。9 月 19 日,该公司向哈勒姆地区法院提出破产申请,9 月 20 日被宣告破产并进入清算[4][17]。
影响
信任丧失直接导致迪吉诺塔失去业务,最终破产清算[4][18]。其母公司 VASCO 预计为相关事项确认约 330 万至 480 万美元的减值与费用,并把这部分业务列为终止经营[16]。荷兰政府此前在身份认证等公共服务中大量使用该公司证书,事件后收回相关中间证书的管理权,并推动各机构改由其他签发机构供证[12]。
谷歌在事件后直接联系可能受影响的伊朗用户,建议其修改密码、核对账户恢复选项并检查第三方应用授权[6]。荷兰政府在调查中追究该公司及其母公司的刑事与民事责任[19]。连同同年 3 月 Comodo 被入侵一事,该事件使业界注意到单一证书机构被攻破便可能波及大量用户的问题[1]。
事件之后,改革证书信任体系的建议增多,谷歌曾提出由网站所有者指定哪些机构可以为其签发证书的方案[11]。荷兰方面也参与了欧盟层面关于 SSL 证书替代方案的讨论[12]。
参见
参考资料
- Iranians hit in email hack attack . bbc.com [引用日期2026-09-29]
- 近30万伊朗IP地址受虚假凭证攻击 可入侵Gmail . isc.org.cn [引用日期2026-09-29]
- DBpedia 2015-10 | DBpedia - DBpedia – Linked Data Fragments . dbpedia.org [引用日期2026-09-29]
- authors . IEEE Xplore [引用日期2026-09-29]
- freebsd.org 上的网页 . freebsd.org [引用日期2026-09-29]
- Google Contacts Iranian Users to Secure Gmail Accounts . csoonline.com [引用日期2026-09-29]
- hacking-in-the-netherlands-broadens-in-scope . nytimes.com [引用日期2026-09-29]
- DigiNotar investigators uncover woeful security . itnews.com.au [引用日期2026-09-29]
- Iraanse Diginotar-hacker handelde alleen . TechPulse [引用日期2026-09-29]
- wired.com 上的网页 . wired.com [引用日期2026-09-29]
- hackers-impersonate-google-to-snoop-on-users-in-iran . nytimes.com [引用日期2026-09-29]
- Vergaderjaar 2012–2013 . officielebekendmakingen.nl [引用日期2026-09-29]
- Dutch government takes control of DigiNotar . techmonitor.ai [引用日期2026-09-29]
- Thousands of Iranians hit by email monitoring attack . zdnet.com [引用日期2026-09-29]
- Virus Bulletin :: Diginotar declared bankrupt . virusbulletin.com [引用日期2026-09-29]
- Form 8-K Amendment - SECURITIES AND EXCHANGE COMMISSION . sec.gov [引用日期2026-09-29]
- Press Release . sec.gov [引用日期2026-09-29]
- webtrust . 百度百科 [引用日期2026-09-29]
- Iranian Internet users were victim to spying: report . reuters.com [引用日期2026-09-29]
浏览次数:0 次
阅读量:0 次 · 阅读完成量:0 次
最近更新:2026-09-29T10:21:55Z
完成率 = 阅读完成量 ÷ 阅读量,分母是阅读量不是浏览次数 —— 关了 JS 的、秒退的都在浏览次数里、不在阅读量里。 详细口径在后台的「数据统计」页。