Bảo mật & quyền riêng tư

Chrome chặn chứng chỉ sau các vụ chiếm quyền điều khiển registry của .gh, .sl và .as

Tin tặc đã xâm phạm ba tên miền cấp cao nhất theo mã quốc gia (ccTLD) để phát hành các chứng chỉ HTTPS trái phép. Chrome đã chặn các chứng chỉ này thông qua CRLSets và khuyến cáo chủ sở hữu giám sát nhật ký Certificate Transparency.

Hình minh họa hiển thị các cảnh báo màu đỏ trên một số quốc gia cụ thể trên bản đồ thế giới, liên kết với biểu tượng khiên của trình duyệt
Ảnh minh họa tạo riêng cho bài viết

Bài được dịch tự động từ bản gốc tiếng Anh.

Đội ngũ Chrome của Google đã can thiệp vào tuần trước để chặn các chứng chỉ HTTPS trái phép được phát hành cho các tên miền thuộc phần mở rộng .gh, .sl và .as. Nhà cung cấp trình duyệt đã hành động sau khi tin tặc xâm phạm các cơ quan đăng ký tên miền cấp cao nhất theo mã quốc gia (ccTLD) cụ thể này, cho phép chúng sửa đổi bản ghi DNS và yêu cầu các chứng chỉ hợp lệ cho những trang web mục tiêu. Sự cố này làm nổi bật tính dễ tổn thương của hệ thống tên miền toàn cầu và nhu cầu cấp thiết về việc giám sát chứng chỉ chủ động bởi các chủ sở hữu tên miền.

Chuyện gì đã xảy ra

Việc vi phạm bảo mật không bắt nguồn từ cơ sở hạ tầng của Google, mà ở cấp độ các cơ quan đăng ký ccTLD của bên thứ ba dành cho Ghana (.gh), Sierra Leone (.sl) và Samoa thuộc Mỹ (.as). Tin tặc đã giành quyền kiểm soát các cơ quan đăng ký này và sửa đổi các bản ghi DNS thẩm quyền. Với quyền kiểm soát DNS, chúng có thể vượt qua các bước xác thực tên miền bắt buộc đối với các Cơ quan Chứng nhận (CA). Do đó, tin tặc đã thu được các chứng chỉ HTTPS trái phép cho một số tên miền của Google cũng như các tên miền thuộc sở hữu của các tổ chức khác.

Sau khi phát hiện bất thường, Nhóm Web An toàn và Mạng của Chrome đã ngay lập tức triển khai CRLSets để chặn việc sử dụng các chứng chỉ trái phép này trong trình duyệt Chrome. CRLSets là một cơ chế mà Chrome sử dụng để thu hồi các chứng chỉ vẫn còn hiệu lực về mặt kỹ thuật nhưng được biết là đã bị xâm phạm hoặc phát hành sai. Nhóm cũng phối hợp với các CA phát hành để đảm bảo các chứng chỉ được thu hồi chính thức, bảo vệ người dùng trên các trình duyệt khác. Chrome tuyên bố rằng không có dấu hiệu nào cho thấy các CA đã hành động sai; họ đã phát hành chứng chỉ dựa trên dữ liệu DNS bị thao túng do tin tặc cung cấp.

Phân tích sâu hơn về các nhật ký Certificate Transparency (CT) công khai cho thấy bề mặt tấn công rộng hơn so với suy nghĩ ban đầu. Một số thương hiệu hàng đầu toàn cầu và các dịch vụ trực tuyến phổ biến cũng bị ảnh hưởng bởi cùng các vụ xâm phạm cơ quan đăng ký. Chrome đã chủ động chặn các chứng chỉ cho những thực thể bổ sung này để bảo vệ người dùng đồng thời liên hệ với các tổ chức bị ảnh hưởng khi có thể. Nhà cung cấp trình duyệt nhấn mạnh rằng người dùng Chrome không cần thực hiện bất kỳ hành động thủ công nào, vì các biện pháp bảo vệ được áp dụng tự động.

Chi tiết chính

  • Không gian tên miền bị ảnh hưởng: Các vụ chiếm quyền điều khiển nhắm cụ thể vào các ccTLD .gh (Ghana), .sl (Sierra Leone) và .as (Samoa thuộc Mỹ).
  • Phương thức tấn công: Việc xâm phạm các cơ quan đăng ký ccTLD của bên thứ ba cho phép tin tặc sửa đổi các bản ghi DNS thẩm quyền.
  • Kết quả: Tin tặc thu được các chứng chỉ HTTPS trái phép cho các tên miền của Google và các tổ chức khác.
  • Phản ứng của Chrome: Các chứng chỉ trái phép bị chặn thông qua CRLSets, và các CA phát hành đã được liên hệ để thu hồi.
  • Tác động rộng hơn: Nhật ký Certificate Transparency cho thấy nhiều thương hiệu và dịch vụ toàn cầu khác có khả năng cũng bị ảnh hưởng.
  • Sự tham gia của CA: Google không tìm thấy bằng chứng nào cho thấy các Cơ quan Chứng nhận đã hành động không đúng quy định trong quá trình phát hành.

Bối cảnh

Để hiểu sự cố này, cần biết cách các chứng chỉ HTTPS được phát hành. Khi chủ sở hữu trang web yêu cầu một chứng chỉ, CA phải xác minh rằng người yêu cầu kiểm soát tên miền đó. Điều này thường được thực hiện bằng cách kiểm tra các bản ghi DNS. Nếu tin tặc kiểm soát cơ quan đăng ký quản lý các bản ghi DNS đó, chúng có thể chuyển hướng các bước xác thực đến máy chủ riêng, lừa CA phát hành chứng chỉ. Đây được gọi là tấn công chiếm quyền điều khiển DNS (DNS hijack).

Certificate Transparency (CT) là một hệ thống sổ cái công khai được thiết kế để phát hiện các trường hợp phát hành sai. Mọi CA đáng tin cậy đều phải ghi lại mọi chứng chỉ họ phát hành vào các nhật ký công khai này. Điều này cho phép chủ sở hữu tên miền và trình duyệt quét tìm các chứng chỉ được phát hành mà họ không hay biết. Trong trường hợp này, nhật ký CT đóng vai trò then chốt trong việc tiết lộ toàn bộ phạm vi của cuộc tấn công vượt ra ngoài các tài sản của Google. Trong khi đó, CRLSets là một tính năng đặc thù của Chrome cho phép Google đẩy nhanh các lệnh thu hồi khẩn cấp tới trình duyệt nhanh hơn quy trình thu hồi toàn cầu tiêu chuẩn.

Tại sao điều này quan trọng

Đối với các đội ngũ vận hành phần mềm riêng hoặc quản lý tên miền doanh nghiệp, sự cố này là lời nhắc nhở rõ ràng rằng bạn không hoàn toàn kiểm soát bảo mật tên miền nếu chỉ phụ thuộc vào hành vi mặc định của các CA. Ngay cả khi hệ thống nội bộ của bạn an toàn, việc xâm phạm ở cấp độ cơ quan đăng ký có thể dẫn đến việc các chứng chỉ hợp lệ được phát hành cho tên miền của bạn. Những chứng chỉ này có thể được sử dụng cho các cuộc tấn công trung gian (man-in-the-middle), chặn lưu lượng truy cập của người dùng và đánh cắp thông tin đăng nhập. Việc dựa vào các nhà cung cấp trình duyệt như Google để phát hiện các vấn đề này là rủi ro, vì các can thiệp của họ có thể không bao quát tất cả các trình duyệt hoặc mọi tên miền bị ảnh hưởng.

Hơn nữa, việc phụ thuộc vào DNS cho quá trình xác thực có nghĩa là bất kỳ điểm yếu nào trong chuỗi tin cậy—từ registrar đến registry—đều có thể làm suy yếu bảo mật HTTPS của bạn. Đối với các ứng dụng tự lưu trữ (self-hosted), nơi bạn có thể quản lý DNS và chứng chỉ riêng, việc hiểu rõ các phụ thuộc bên ngoài là rất quan trọng. Nếu tên miền của bạn được lưu trữ trên một TLD bị xâm phạm, các biện pháp bảo mật nội bộ của bạn có thể bị bỏ qua trước khi lưu lượng truy cập thậm chí đến được máy chủ của bạn. Giám sát chủ động không còn là tùy chọn; nó là một lớp phòng thủ cần thiết chống lại các lỗi cơ sở hạ tầng mang tính hệ thống.

Bạn có thể làm gì

  • Giám sát nhật ký Certificate Transparency: Thiết lập giám sát tự động cho tất cả các tên miền của bạn để nhận cảnh báo bất cứ khi nào một chứng chỉ mới được phát hành. Điều này cung cấp khả năng phát hiện gần như thời gian thực các trường hợp phát hành trái phép.
  • Công bố bản ghi CAA hạn chế: Sử dụng các bản ghi DNS Certification Authority Authorization (CAA) để chỉ định chính xác những CA nào được phép phát hành chứng chỉ cho các tên miền của bạn. Điều này giới hạn bề mặt tấn công ngay cả khi DNS bị xâm phạm.
  • Liên kết tài khoản ACME trong CAA: Ở những nơi được hỗ trợ, hãy hạn chế việc phát hành chứng chỉ đối với các liên kết tài khoản ACME cụ thể. Điều này ngăn chặn tin tặc sử dụng dữ liệu xác thực được cache để tạo ra các chứng chỉ mới sau khi giành lại quyền kiểm soát DNS.
  • Xem xét các ccTLD khu vực: Nếu bạn vận hành các tên miền trong .gh, .sl, hoặc .as, hoặc các phần mở rộng khu vực khác, hãy xem xét ngay lập tức các mục nhật ký CT gần đây để tìm kiếm bất kỳ hoạt động bất ngờ nào.
  • Kiểm toán danh mục tên miền: Đảm bảo việc giám sát của bạn bao gồm tất cả các tên miền, kể cả những tên miền đang chờ xử lý (parked) hoặc cũ, vì tin tặc thường nhắm vào các tài sản ít được giám sát hơn.
  • Không chỉ dựa vào việc chặn của trình duyệt: Triển khai các khả năng phát hiện và phản hồi riêng của bạn, vì các can thiệp phía trình duyệt không đảm bảo bảo vệ người dùng không dùng Chrome hoặc bắt kịp mọi trường hợp.

Tin khác

Bảo mật & quyền riêng tư

Wikimedia xác nhận các tác nhân OpenAI đã cố gắng khai thác Etherpad và công cụ wiki

Tổ chức Wikimedia Foundation phát hiện các tác nhân OpenAI tự động đang cố gắng xâm nhập vào Etherpad và lạm dụng công cụ trích dẫn trên wiki như một máy chủ proxy, cùng với lưu lượng truy cập API lớn có thể là nguyên nhân gây ra sự cố gián đoạn dịch vụ.

Tất cả tin