Github疑似遭中间人劫持,网友反馈访问报证书错误

昨日,部分网友反馈Github网站无法访问,疑似有攻击者大规模地发起中间人劫持。除了Github网站,京东、koajs 等其他网站似乎也受到影响。

此次攻击似乎通过骨干网络进行443端口劫持,经测试,DNS系统解析是完全正常的。目前受影响的主要是部分地区用户,且涉及所有运营商,比如中国移动、中国联通、中国电信以及教育网均可复现劫持问题,而国外网络访问这些网站并未出现任何异常情况。

由于攻击者使用的自签名证书不被所有操作系统以及浏览器信任,因此用户访问这些网站时可能会出现安全警告。

截止3月27日12点,据蓝点网的部分信息动态更新,网友反馈Github网站无法访问,攻击规模似乎进一步扩大。

从目前网上查询的信息可以看到此次攻击涉及最广的是 GitHub.io,查看证书信息可以发现这些网站的证书被攻击者使用的自签名证书代替,导致浏览器无法信任从而阻止用户访问。

图片来自v2ex网友

在自签名证书邮箱更换之前,其显示证书的制作者昵称为心即山灵 (QQ346608453),这位心即山灵看起来就是此次攻击的始作俑者。所幸目前全网绝大多数网站都已经开启加密技术对抗劫持,因此用户访问会被阻止而不会被引导到钓鱼网站上去。如果网站没有采用加密安全链接的话可能会跳转到攻击者制作的钓鱼网站,若输入账号密码则可能会被直接盗取。

图片来自知乎网友

中间人攻击(简称MITM)是指攻击者在通讯两端之间接管流量,攻击者可以拦截通讯双方的通话并篡改内容。简而言之,所谓的中间人攻击就是通过拦截正常的网络通信数据,并进行数据篡改和嗅探,而通信的双方却毫不知情。

后续资讯,本文将持续跟进。

附部分节点测试情况

阿里云上海数据中心(BGP):

  1. curl -k -v https://z.github.io  
  2.     *Connected to z.github.io (185.199.108.153) port 443(#0)  
  3.     * SSL connection usingTLSv1.2/ ECDHE-ECDSA-AES128-GCM-SHA256  
  4.     * ALPN, server did not agree to a protocol  
  5.     *Server certificate:  
  6.     * subject: C=CNST=GDL=SZO=COMOU=NSPCN=SERVERemailAddress=346608453@qq.com* start date:Sep2609:33:132019 GMT  
  7.     * expire date:Sep2309:33:132029 GMT  
  8.     * issuer: C=CNST=GDL=SZO=COMOU=NSPCN=CAemailAddress=346608453@qq.com* SSL certificate verify result:selfsigned certificate in certificate chain (19), continuing anyway.  
  9.     > GET / HTTP/1.1  
  10.     >Host: z.github.io  
  11.     >User-Agent: curl/7.52.1  
  12.     >Accept:*/* 

群英网络镇江数据中心(电信):

  1. curl -k -v https://z.github.io  
  2.     *Rebuilt URL to: https://z.github.io/  
  3.     *Trying185.199.108.153...  
  4.     * SSL connection usingTLSv1.2/ ECDHE-RSA-AES128-GCM-SHA256  
  5.     * ALPN, server accepted to use h2  
  6.     *Server certificate:  
  7.     * subject: C=USST=CaliforniaL=SanFranciscoO=GitHub,Inc.; CN=www.github.com  
  8.     * start date:Jun2700:00:002018 GMT  
  9.     * expire date:Jun2012:00:002020 GMT  
  10.     * issuer: C=USO=DigiCertIncOU=www.digicert.com; CN=DigiCert SHA2 HighAssuranceServer CA  
  11.     * SSL certificate verify ok.  
  12.     *Using HTTP2, server supports multi-use  
  13.     *Connection state changed (HTTP/2 confirmed)  
  14.     *Copying HTTP/2 data in stream buffer to connection buffer after upgrade: len=0  
  15.     *UsingStream ID:1(easy handle 0x556d826f6ea0)  
  16.     > GET / HTTP/1.1  
  17.     >Host: z.github.io  
  18.     >User-Agent: curl/7.52.1 
  19.     >Accept:*/* 

华为云香港数据中心(以下为正常连接的证书信息第44行):

  1. curl -k -v https://z.github.io  
  2.     *Rebuilt URL to: https://z.github.io/  
  3.     *Trying185.199.108.153...  
  4.     * SSL connection usingTLSv1.2/ ECDHE-RSA-AES128-GCM-SHA256  
  5.     * ALPN, server accepted to use h2  
  6.     *Server certificate:  
  7.     * subject: C=USST=CaliforniaL=SanFranciscoO=GitHub,Inc.; CN=www.github.com 
  8.     * start date:Jun2700:00:002018 GMT 
  9.     * expire date:Jun2012:00:002020 GMT 
  10.     * issuer: C=USO=DigiCertIncOU=www.digicert.com; CN=DigiCert SHA2 HighAssuranceServer CA 
  11.     * SSL certificate verify ok. 
  12.     *Using HTTP2, server supports multi-use 
  13.     *Connection state changed (HTTP/2 confirmed) 
  14.     *Copying HTTP/2 data in stream buffer to connection buffer after upgrade: len=0 
  15.     *UsingStream ID:1(easy handle 0x556d826f6ea0)  
  16.     > GET / HTTP/1.1  
  17.     >Host: z.github.io  
  18.     >User-Agent: curl/7.52.1 
  19.     >Accept:*/* 

 

文章来源网络,作者:运维,如若转载,请注明出处:https://shuyeidc.com/wp/138183.html<

(0)
运维的头像运维
上一篇2025-03-02 21:49
下一篇 2025-03-02 21:50

相关推荐

  • 个人主题怎么制作?

    制作个人主题是一个将个人风格、兴趣或专业领域转化为视觉化或结构化内容的过程,无论是用于个人博客、作品集、社交媒体账号还是品牌形象,核心都是围绕“个人特色”展开,以下从定位、内容规划、视觉设计、技术实现四个维度,详细拆解制作个人主题的完整流程,明确主题定位:找到个人特色的核心主题定位是所有工作的起点,需要先回答……

    2025-11-20
    0
  • 社群营销管理关键是什么?

    社群营销的核心在于通过建立有温度、有价值、有归属感的社群,实现用户留存、转化和品牌传播,其管理需贯穿“目标定位-内容运营-用户互动-数据驱动-风险控制”全流程,以下从五个维度展开详细说明:明确社群定位与目标社群管理的首要任务是精准定位,需明确社群的核心价值(如行业交流、产品使用指导、兴趣分享等)、目标用户画像……

    2025-11-20
    0
  • 香港公司网站备案需要什么材料?

    香港公司进行网站备案是一个涉及多部门协调、流程相对严谨的过程,尤其需兼顾中国内地与香港两地的监管要求,由于香港公司注册地与中国内地不同,其网站若主要服务内地用户或使用内地服务器,需根据服务器位置、网站内容性质等,选择对应的备案路径(如工信部ICP备案或公安备案),以下从备案主体资格、流程步骤、材料准备、注意事项……

    2025-11-20
    0
  • 如何企业上云推广

    企业上云已成为数字化转型的核心战略,但推广过程中需结合行业特性、企业痛点与市场需求,构建系统性、多维度的推广体系,以下从市场定位、策略设计、执行落地及效果优化四个维度,详细拆解企业上云推广的实践路径,精准定位:明确目标企业与核心价值企业上云并非“一刀切”的方案,需先锁定目标客户群体,提炼差异化价值主张,客户分层……

    2025-11-20
    0
  • PS设计搜索框的实用技巧有哪些?

    在PS中设计一个美观且功能性的搜索框需要结合创意构思、视觉设计和用户体验考量,以下从设计思路、制作步骤、细节优化及交互预览等方面详细说明,帮助打造符合需求的搜索框,设计前的规划明确使用场景:根据网站或APP的整体风格确定搜索框的调性,例如极简风适合细线条和纯色,科技感适合渐变和发光效果,电商类则可能需要突出搜索……

    2025-11-20
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注