Lỗ hổng CVE: Website giáo dục Thái Lan thành bàn đạp cờ bạc

Lỗ hổng CVE: Website giáo dục Thái Lan thành bàn đạp cờ bạc
CLOUD SERVER
Vững hạ tầng • Chắc thành công
☁️
⚡ Hiệu năng cao
🛡️ Bảo mật
📈 Mở rộng dễ dàng
🕒 Hỗ trợ 24/7
TÌM HIỂU NGAY

Một website của trường cao đẳng tại Thái Lan đã bị chiếm quyền kiểm soát và âm thầm biến thành bàn đạp cho một hoạt động kinh doanh sòng bạc trực tuyến bất hợp pháp. Theo các phát hiện mới từ nền tảng chống gian lận ADEX, chiến dịch này đã đạt được khả năng che giấu quảng cáo (ad cloaking) hoàn toàn mà không cần triển khai bất kỳ dòng mã che giấu nào, phản ánh các chiến thuật lẩn tránh tương tự được quan sát thấy trong các chiến dịch nhằm vượt qua khâu sàng lọc của Google Ads.

Chiến dịch lạm dụng tên miền giáo dục

Tổ chức này đã phát hiện ra một chiến dịch phức tạp, lạm dụng tên miền km.chpc.ac.th, thuộc về một trường cao đẳng tại Thái Lan. Tên miền này nằm trong phân vùng .ac.th, vốn được dành riêng cho các tổ chức giáo dục. Những kẻ tấn công đã cài đặt một trang web có chủ đề cờ bạc lên trang web bị xâm nhập, sau đó trang này đã được Google lập chỉ mục và xếp hạng đầu tiên cho một truy vấn tìm kiếm mục tiêu.

Những người dùng nhấp vào kết quả hàng đầu này đã bị chuyển hướng đến một trang web cờ bạc trực tuyến, một sản phẩm bị cấm quảng cáo tại Thái Lan. Điểm đáng chú ý là chiến dịch này hoàn toàn dựa vào cơ sở hạ tầng hợp pháp, khác với phương thức che giấu truyền thống mà kẻ gian sử dụng máy chủ của riêng mình để phân biệt người dùng và trình thu thập dữ liệu.

ADEX lần đầu tiên phát hiện ra một nhà quảng cáo có lưu lượng truy cập quảng cáo được định tuyến qua một trang kết quả tìm kiếm Google thông thường thay vì một trang đích trực tiếp. Đối với người kiểm duyệt quảng cáo hoặc trình thu thập dữ liệu tự động, URL đích có vẻ vô hại: một trang kết quả Google trung lập, tận dụng cách các kết quả tìm kiếm và cơ chế chuyển hướng của Google có thể che giấu các đích cuối cùng.

Bước độ độc hại chỉ xảy ra sau một lần nhấp, trên một trang web của bên thứ ba nằm hoàn toàn bên ngoài cơ sở hạ tầng của nhà quảng cáo. ADEX lưu ý rằng “Không có phần nào trong chuỗi bị giả mạo.” Google Search, trang web của trường cao đẳng và quá trình chuyển hướng đều chính xác như những gì chúng tuyên bố. Chỉ có sự kết hợp của chúng mới tạo ra sự vi phạm.

Chiến thuật mượn tên miền lan rộng

Theo ADEX, trường hợp tại Thái Lan chỉ là một ví dụ về chiến thuật mượn tên miền (domain-borrowing) hiện đang được theo dõi trên các trang web đáng tin cậy trên toàn cầu. Các số liệu công khai được công ty trích dẫn chỉ ra quy mô của vấn đề. Việt Nam đã ghi nhận động thái tương tự trên các tên miền .gov.vn.edu.vn, cho rằng việc nhắm mục tiêu lặp đi lặp lại này là do các tổ chức công đầu tư chưa đủ vào an ninh mạng.

Google đã giới thiệu quy tắc “lạm dụng uy tín trang web” (site reputation abuse) vào tháng 3 năm 2024 và siết chặt hơn vào tháng 11 năm 2024 để loại bỏ việc miễn trừ cho chủ sở hữu trang web tuyên bố không liên quan. Tuy nhiên, ADEX chỉ ra rằng chính sách này nhắm vào các trang web cố tình cho thuê uy tín của họ, chứ không phải các tổ chức mà kẻ tấn công âm thầm chiếm quyền máy chủ web để thao túng trình thu thập tìm kiếm và chuyển hướng người dùng, khiến các trường hợp như trường cao đẳng Thái Lan phần lớn không được phát hiện.

ADEX khuyến nghị các mạng lưới quảng cáo và nhà quảng cáo xem các phân vùng tên miền bị hạn chế như .ac., .gov, .edu, .mi., và .go.* như một dấu hiệu cảnh báo thay vì một sự đảm bảo khi chúng xuất hiện trong một chuỗi chuyển hướng. Điều này phản ánh xu hướng rộng lớn hơn, nơi quảng cáo độc hại đang chuyển dịch từ nội dung lừa đảo sang cơ sở hạ tầng chuyển hướng bị vũ khí hóa.

ADEX nhấn mạnh rằng “Việc kiểm tra một trang đích duy nhất là không đủ, vì trong một trường hợp như thế này, chính trang đích đó không vi phạm bất kỳ quy tắc nào. Bất cứ điều gì độc hại đều nằm phía sau nó.” Công ty cũng khuyên nên kiểm tra lại các chiến dịch sau khi được phê duyệt, vì các chuỗi chuyển hướng có thể được thay đổi bất kỳ lúc nào. Họ cũng cảnh báo rằng chứng chỉ TLS hợp lệ không đảm bảo tính hợp pháp.

Các chủ sở hữu trang web được khuyên nên duy trì một danh sách kiểm kê các tên miền phụ đã bị lãng quên và định kỳ tìm kiếm trên chính tên miền của họ theo cách mà kẻ tấn công thực hiện, vì các trang bị chèn mã độc được thiết kế để ẩn mình khỏi người dùng thông thường.

ADEX là nền tảng chống gian lận và chất lượng lưu lượng truy cập dựa trên AI trong AdTech Holding, phân tích hàng tỷ lượt hiển thị, nhấp và chuyển đổi để bảo vệ các sản phẩm và đối tác ad-tech khỏi lưu lượng truy cập không hợp lệ và do mã độc điều khiển. Bạn có thể tìm hiểu thêm về các phát hiện của ADEX tại adex.com.