Vụ tấn công chiếm quyền DNS tại ba ccTLD dẫn đến chứng chỉ Google giả mạo
Tin tặc đã xâm nhập các cơ quan đăng ký tên miền .gh, .sl và .as để phát hành các chứng chỉ TLS trái phép cho các tên miền của Google. Sự cố này nhấn mạnh nhu cầu giám sát tính minh bạch của chứng chỉ.
Bài được dịch tự động từ bản gốc tiếng Anh.
Vào ngày 6 tháng 10, Google tiết lộ rằng tin tặc đã xâm nhập vào các cơ quan đăng ký tên miền cấp cao nhất theo mã quốc gia (ccTLD) để lấy các chứng chỉ HTTPS trái phép cho một số tên miền của họ. Các phần mở rộng bị ảnh hưởng bao gồm .gh (Ghana), .sl (Sierra Leone) và .as (Samoa thuộc Mỹ). Mặc dù hệ thống nội bộ của Google vẫn an toàn, vụ vi phạm này cho phép các đối tượng đe dọa giả mạo dịch vụ của Google qua kết nối được mã hóa, gây ra rủi ro đáng kể cho quyền riêng tư dữ liệu người dùng.
Chuyện gì đã xảy ra
Tin tặc đã giành quyền kiểm soát các bản ghi DNS có thẩm quyền cho các tên miền dưới ba ccTLD này. Bằng cách sửa đổi các bản ghi này, chúng đã chứng minh quyền kiểm soát tên miền với các Tổ chức Phát hành Chứng chỉ (CA), đây là phương pháp tiêu chuẩn để xác thực quyền sở hữu trước khi phát hành chứng chỉ TLS. Quá trình này cho phép chúng yêu cầu và nhận các chứng chỉ hợp lệ cho các tên như google.com.gh, google.sl và youtube.as. Google tuyên bố rằng không có lý do gì để tin rằng các CA đã hành xử sai trái, vì họ tuân thủ các quy trình xác thực tiêu chuẩn dựa trên dữ liệu DNS bị thao túng.
Nhật ký Tính minh bạch của Chứng chỉ (CT), đóng vai trò là hồ sơ công khai về tất cả các chứng chỉ được phát hành, đã tiết lộ ít nhất 12 chứng chỉ trái phép được phát hành từ ngày 22 tháng 9 đến ngày 27 tháng 9. Let’s Encrypt đã phát hành 11 trong số các chứng chỉ này, trong khi ZeroSSL phát hành một chứng chỉ. Các cuộc tấn công diễn ra theo từng đợt, với các tên miền .gh bị nhắm mục tiêu vào ngày 22 tháng 9, .sl vào ngày 25 tháng 9 và .as vào ngày 27 tháng 9. Google đã làm việc với các CA tương ứng để thu hồi những chứng chỉ này và sử dụng tính năng CRLSets của Chrome để chặn chúng trong trình duyệt. Tuy nhiên, người dùng các trình duyệt khác vẫn dễ bị tổn thương cho đến khi các lệnh thu hồi lan truyền trên toàn cầu.
Chi tiết chính
- Các cơ quan đăng ký bị ảnh hưởng: Vụ xâm nhập liên quan đến các ccTLD của Ghana (.gh), Sierra Leone (.sl) và Samoa thuộc Mỹ (.as).
- Số lượng chứng chỉ: Ít nhất 12 chứng chỉ trái phép đã được phát hành cho bảy tên miền riêng biệt của Google và YouTube.
- Cơ quan phát hành: Let’s Encrypt đã phát hành 11 chứng chỉ và ZeroSSL phát hành một; tất cả đều được xác thực theo tên miền.
- Dòng thời gian: Các chứng chỉ được ghi nhật ký từ ngày 22 đến ngày 27 tháng 9, với các lệnh thu hồi diễn ra từ ngày 26 tháng 9 đến ngày 1 tháng 10.
- Phương pháp phát hiện: Các chứng chỉ trái phép được xác định thông qua nhật ký CT công khai bằng cách sử dụng các dịch vụ như ctlogs.dev và Cert Spotter.
- Tác động rộng hơn: Google cho biết các thương hiệu toàn cầu và dịch vụ trực tuyến khác cũng bị nhắm mục tiêu, mặc dù tên cụ thể không được tiết lộ.
Bối cảnh
Để hiểu sự cố này, cần biết cách thức phát hành chứng chỉ TLS. Các CA dựa vào Xác thực Tên miền (DV) để xác nhận rằng bên yêu cầu kiểm soát tên miền. Điều này thường được thực hiện bằng cách kiểm tra một bản ghi cụ thể trong cài đặt DNS của tên miền. Nếu tin tặc xâm nhập vào cơ quan đăng ký DNS, chúng có thể chèn các bản ghi xác thực này, lừa CA phát hành chứng chỉ. Sau khi được phát hành, chứng chỉ này cho phép tin tặc tạo ra một bản sao được mã hóa thuyết phục của trang web hợp pháp, tạo điều kiện cho các cuộc tấn công trung gian (man-in-the-middle) nơi dữ liệu người dùng có thể bị đánh chặn.
Nhật ký Tính minh bạch của Chứng chỉ (CT) được giới thiệu để giảm thiểu những rủi ro như vậy bằng cách công khai tất cả các lần phát hành chứng chỉ. Điều này cho phép chủ sở hữu tên miền và các nhà nghiên cứu bảo mật giám sát các chứng chỉ trái phép. Ngoài ra, bản ghi CAA (Certification Authority Authorization) cho phép chủ sở hữu tên miền chỉ định những CA nào được phép phát hành chứng chỉ cho tên miền của họ. Mặc dù bản ghi CAA có thể ngăn chặn việc phát hành trái phép từ các CA không nằm trong danh sách, nhưng chúng sẽ vô hiệu nếu tin tặc có toàn quyền kiểm soát DNS và có thể xóa hoặc thay đổi chính bản ghi CAA đó.
Tại sao điều này quan trọng
Đối với các nhóm tự lưu trữ phần mềm hoặc quản lý tên miền riêng, sự cố này nhấn mạnh sự mong manh của niềm tin trong hệ sinh thái DNS. Ngay cả khi cơ sở hạ tầng nội bộ của bạn an toàn, một vụ xâm nhập ở cấp độ cơ quan đăng ký có thể dẫn đến việc phát hành các chứng chỉ trái phép cho tên miền của bạn. Điều này có nghĩa là chỉ dựa vào biểu tượng ổ khóa HTTPS hợp lệ không còn đủ để đảm bảo tính xác thực của trang web. Những người tự lưu trữ phải chủ động giám sát các lần phát hành chứng chỉ bất ngờ để phát hiện sớm các vụ chiếm quyền tiềm năng.
Hơn nữa, thời gian phản hồi cho việc thu hồi rất khác nhau, với một số chứng chỉ vẫn còn hiệu lực gần một tuần sau khi bị phát hiện. Trong khoảng thời gian này, người dùng truy cập các trang web giả mạo có thể đã bị lộ dữ liệu. Đối với các nhà quản lý CNTT, điều này nhấn mạnh tầm quan trọng của việc có các hệ thống giám sát độc lập không phụ thuộc vào các nhà cung cấp trình duyệt để bảo vệ người dùng. Việc phát hiện chủ động thông qua giám sát nhật ký CT có thể rút ngắn cửa sổ phơi nhiễm và cho phép báo cáo và thu hồi nhanh hơn.
Bạn có thể làm gì
- Giám sát Nhật ký CT: Thiết lập cảnh báo tự động cho bất kỳ chứng chỉ mới nào được phát hành cho tên miền của bạn bằng cách sử dụng các dịch vụ giám sát nhật ký CT. Bao gồm cả các tên miền đang giữ chỗ và các biến thể ccTLD khu vực.
- Triển khai Bản ghi CAA: Công bố các bản ghi CAA nghiêm ngặt trong DNS của bạn để hạn chế những CA nào có thể phát hành chứng chỉ cho tên miền của bạn. Đảm bảo các bản ghi này được liên kết với tài khoản CA cụ thể của bạn khi có thể.
- Xem xét Bảo mật DNS: Kiểm toán các thiết lập bảo mật của nhà đăng ký tên miền và nhà cung cấp DNS của bạn. Bật xác thực đa yếu tố và xem xét nhật ký truy cập để tìm bất kỳ hoạt động bất thường nào.
- Báo cáo Chứng chỉ Trái phép: Nếu bạn phát hiện một chứng chỉ trái phép, hãy nộp Báo cáo Vấn đề Chứng chỉ cho CA phát hành ngay lập tức. Họ bắt buộc phải điều tra và phản hồi trong vòng 24 giờ.
- Kiểm tra Tên miền Khu vực: Nếu bạn hoạt động trong hoặc có tên miền dưới .gh, .sl hoặc .as, hãy xem xét các mục nhật ký CT gần đây dành riêng cho các phần mở rộng này để đảm bảo không có chứng chỉ trái phép nào được phát hành.
- Giáo dục Người dùng: Thông báo cho người dùng rằng các biện pháp bảo vệ dựa trên trình duyệt có thể không tức thì. Khuyến khích họ kiểm tra kỹ URL và báo cáo bất kỳ hành vi đáng ngờ nào.



