Tin tặc chiếm quyền điều khiển Registry .gh, .sl, .as để tạo chứng chỉ HTTPS giả mạo
Các nhóm tấn công mạng đã xâm nhập vào hệ thống quản lý tên miền quốc gia .gh, .sl và .as để cấp phát trái phép chứng chỉ HTTPS cho Google và nhiều tổ chức khác.

- Sự cố nghiêm trọng: Tin tặc đã chiếm quyền kiểm soát các registry tên miền cấp cao nhất (ccTLD) bao gồm .gh (Ghana), .sl (Sierra Leone) và .as (American Samoa).
- Mục đích tấn công: Lợi dụng quyền kiểm soát DNS để vượt qua quy trình xác thực quyền sở hữu tên miền (Domain Control Validation) nhằm cấp phát chứng chỉ HTTPS trái phép.
- Phạm vi ảnh hưởng: Nhiều tổ chức lớn đã bị ảnh hưởng, buộc Google phải can thiệp thông qua cơ chế CRLSets trên trình duyệt Chrome.
- Khuyến nghị: Các quản trị viên cần giám sát chặt chẽ nhật ký Certificate Transparency (CT) và cấu hình bản ghi CAA nghiêm ngặt.
Các nhà nghiên cứu bảo mật vừa công bố một chiến dịch tấn công tinh vi nhắm vào hạ tầng DNS của các quốc gia, cụ thể là các registry tên miền .gh, .sl và .as. Bằng cách chiếm quyền điều khiển các bản ghi DNS có thẩm quyền (authoritative DNS records), kẻ tấn công đã có khả năng giả mạo danh tính của các tổ chức lớn, bao gồm cả Google, để yêu cầu cấp phát chứng chỉ HTTPS hợp lệ từ các nhà cung cấp chứng chỉ (Certificate Authorities - CAs).
Cơ chế kỹ thuật của cuộc tấn công DNS Hijacking
Cuộc tấn công không nhắm trực tiếp vào hệ thống của Google hay các nhà cung cấp chứng chỉ, mà tập trung vào hạ tầng DNS của bên thứ ba. Trong kiến trúc Internet hiện nay, các nhà cung cấp chứng chỉ sử dụng quy trình Domain Control Validation (DCV) để xác minh xem người yêu cầu có thực sự sở hữu tên miền đó hay không. Kẻ tấn công đã lợi dụng quyền kiểm soát DNS để thao túng quy trình này.
Quy trình thao túng xác thực tên miền
Khi một thực thể yêu cầu cấp chứng chỉ, nhà cung cấp chứng chỉ thường yêu cầu người dùng xuất bản một bản ghi DNS cụ thể (ví dụ: bản ghi TXT) để chứng minh quyền sở hữu. Kẻ tấn công, với quyền kiểm soát registry, có thể dễ dàng tạo ra các bản ghi này theo yêu cầu của CA, từ đó vượt qua bước kiểm tra một cách hợp lệ.
- Bước 1: Chiếm quyền kiểm soát registry tên miền (ccTLD).
- Bước 2: Thay đổi các bản ghi DNS có thẩm quyền cho các tên miền mục tiêu.
- Bước 3: Gửi yêu cầu cấp chứng chỉ HTTPS cho các tên miền này.
- Bước 4: Hoàn tất xác thực DCV bằng cách cấu hình bản ghi DNS theo yêu cầu của CA.
- Bước 5: Nhận chứng chỉ HTTPS hợp lệ và sử dụng để thực hiện các cuộc tấn công Man-in-the-Middle (MitM) hoặc giả mạo trang web.
Mặc dù kết nối HTTPS được mã hóa, nhưng nếu kẻ tấn công kiểm soát được chứng chỉ, chúng có thể giải mã và đọc dữ liệu người dùng nếu nạn nhân bị điều hướng đến máy chủ do chúng kiểm soát. Đây là một rủi ro bảo mật nghiêm trọng vì chứng chỉ được ký bởi các CA uy tín, khiến người dùng và trình duyệt tin tưởng tuyệt đối.
Phản ứng từ Google và các biện pháp giảm thiểu
Google đã phát hiện ra các chứng chỉ trái phép này thông qua việc giám sát nhật ký Certificate Transparency (CT). Ngay lập tức, Google đã triển khai cơ chế CRLSets để chặn các chứng chỉ này trên trình duyệt Chrome, đồng thời phối hợp với các CA để thu hồi (revoke) các chứng chỉ bị ảnh hưởng.
| Loại thực thể | Giá trị / Chỉ số | Mô tả tác động |
|---|---|---|
| Tên miền cấp cao (ccTLD) | .gh, .sl, .as | Hạ tầng bị chiếm quyền kiểm soát |
| Cơ chế chặn | CRLSets | Chặn chứng chỉ giả mạo trên Chrome |
| Giao thức xác thực | DCV (Domain Control Validation) | Bị lợi dụng để cấp chứng chỉ trái phép |
⚠️ Cảnh báo quan trọng: Việc chặn trên trình duyệt chỉ là biện pháp tạm thời. Các tổ chức sử dụng tên miền thuộc các đuôi bị ảnh hưởng cần thực hiện rà soát ngay lập tức các bản ghi chứng chỉ đã được cấp phát gần đây để đảm bảo không có chứng chỉ lạ xuất hiện.
Khuyến nghị phòng thủ cho quản trị viên
Để bảo vệ hệ thống trước các cuộc tấn công tương tự, các chuyên gia an ninh mạng khuyến nghị các bước hardening sau:
- Giám sát CT Logs: Thường xuyên kiểm tra nhật ký Certificate Transparency để phát hiện các chứng chỉ được cấp phát cho tên miền của tổ chức mà không có sự cho phép.
- Cấu hình bản ghi CAA: Thiết lập bản ghi Certification Authority Authorization (CAA) nghiêm ngặt trong DNS để chỉ định rõ ràng những CA nào được phép cấp chứng chỉ cho tên miền của bạn.
- Giảm thiểu thời gian sống của chứng chỉ: Sử dụng các chứng chỉ có thời hạn ngắn để giảm thiểu tác động nếu chẳng may bị lộ lọt hoặc bị chiếm đoạt.
- Sử dụng ACME: Tự động hóa quy trình quản lý chứng chỉ thông qua giao thức ACME để giảm thiểu sai sót do con người và tăng cường khả năng kiểm soát.
Cuộc tấn công này một lần nữa nhấn mạnh tầm quan trọng của việc bảo mật hạ tầng DNS. DNS không chỉ là hệ thống phân giải tên miền mà còn là mắt xích quan trọng trong chuỗi tin cậy của chứng chỉ số. Việc bảo vệ các tài khoản quản trị tại các nhà cung cấp tên miền và registry là ưu tiên hàng đầu để ngăn chặn các cuộc tấn công chiếm quyền điều khiển hạ tầng mạng.
Mạng Lưới An Ninh Mạng & Cộng Đồng
Nhận cảnh báo 0-Day khẩn cấp, phân tích mã độc và tham gia thảo luận kỹ thuật cùng chuyên gia.
Ban biên tập nội dung và phân tích an ninh mạng tại ADSECVN.COM.



