Tin tặc chiếm đoạt chứng chỉ TLS giả mạo cho Google và nhiều dịch vụ lớn

Bảo mật06 tháng 10, 2026·4 phút đọc

Google cho biết tin tặc đã chiếm quyền kiểm soát ba tên miền cấp cao nhất (ccTLD) gồm .gh, .sl và .as để tạo chứng chỉ TLS giả mạo cho một số tên miền của Google cùng nhiều thương hiệu toàn cầu. Các chứng chỉ trái phép này đã bị thu hồi và Chrome được cập nhật để chặn chúng.

Một nhóm tin tặc vừa thực hiện chuỗi tấn công nhắm vào hạ tầng tên miền toàn cầu, đe dọa trực tiếp đến nền tảng bảo mật của Internet. Theo công bố mới nhất từ Google, kẻ tấn công đã chiếm quyền kiểm soát ba tên miền cấp cao nhất (ccTLD) và lợi dụng quyền đó để tạo ra các chứng chỉ TLS giả mạo cho Google cùng nhiều tổ chức lớn khác.

Diễn biến vụ tấn công

Theo Google, tin tặc đã nhắm vào ba tên miền cấp cao nhất theo mã quốc gia gồm .gh (Ghana), .sl (Sierra Leone) và .as (American Samoa). Sau khi giành được quyền kiểm soát, chúng chỉnh sửa các bản ghi DNS có thẩm quyền (authoritative DNS records) của một số tên miền nằm trong các không gian tên này.

Nhờ kiểm soát được các bản ghi DNS, kẻ tấn công có thể vượt qua các bước kiểm tra xác thực quyền kiểm soát tên miền tự động (domain control validation) và xin cấp chứng chỉ trái phép thành công.

Các chứng chỉ bất hợp pháp này được cấp cho "một số tên miền của Google" và "nhiều thương hiệu toàn cầu hàng đầu cùng các dịch vụ trực tuyến được sử dụng rộng rãi". Google cho biết đã cập nhật trình duyệt Chrome để chặn toàn bộ các chứng chỉ bị xác định là trái phép, đồng thời phối hợp với các tổ chức cấp chứng chỉ (CA) để thu hồi những chứng chỉ giả mạo liên quan đến tài sản của Google.

Chứng chỉ TLS — mắt xích yếu trong chuỗi tin cậy

Chứng chỉ TLS là loại thông tin xác thực mật mã đóng vai trò nền tảng cho việc xác thực và mã hóa trên các website, máy chủ email và nhiều hạ tầng Internet khác. Các chứng chỉ x.509 này sử dụng chữ ký số để gắn kết một tên miền như google.com với một khóa công khai.

  • Khóa công khai được phổ biến rộng rãi cho mọi người.
  • Khóa riêng tư chỉ do chủ sở hữu website nắm giữ.

Khi một kết nối cho thấy hai khóa này khớp nhau, người truy cập biết mình đang kết nối với đúng website thật thay vì một kẻ mạo danh. Chính vì vậy, việc sở hữu chứng chỉ trái phép cho phép kẻ tấn công giả mạo về mặt mật mã đối với hạ tầng bị ảnh hưởng.

Ý nghĩa và rủi ro

Đây là dạng tấn công đặc biệt nguy hiểm vì nó không khai thác lỗ hổng trong phần mềm của nạn nhân, mà đánh thẳng vào hệ thống tin cậy của toàn bộ Internet. Quy trình cấp chứng chỉ vốn được thiết kế để đảm bảo chỉ chủ sở hữu hợp pháp của tên miền mới có thể xin được chứng chỉ. Khi một tên miền cấp cao nhất bị chiếm quyền, toàn bộ giả định đó bị phá vỡ.

Với người dùng Việt Nam, sự việc này là lời nhắc nhở về tầm quan trọng của việc:

  • Luôn cập nhật trình duyệt lên phiên bản mới nhất để nhận các bản vá bảo mật.
  • Chú ý đến cảnh báo chứng chỉ khi truy cập các trang web, đặc biệt là dịch vụ ngân hàng, thanh toán trực tuyến và email.
  • Không bỏ qua các thông báo lỗi bảo mật, vì chúng có thể là dấu hiệu của một cuộc tấn công trung gian (man-in-the-middle).

Bối cảnh rộng hơn

Sự cố lần này cho thấy hạ tầng DNS và hệ thống cấp chứng chỉ toàn cầu vẫn còn những điểm yếu có thể bị khai thác. Các tên miền cấp cao nhất theo mã quốc gia thường do những tổ chức nhỏ, nguồn lực hạn chế quản lý — khiến chúng trở thành mục tiêu hấp dẫn đối với tin tặc. Việc Google phản ứng nhanh và phối hợp thu hồi chứng chỉ phần nào giảm thiểu thiệt hại, nhưng đây vẫn là hồi chuông cảnh báo về mức độ phụ thuộc của chúng ta vào một chuỗi tin cậy mỏng manh đằng sau mọi kết nối Internet.

Chia sẻ:FacebookX
Nội dung tổng hợp bằng AI, mang tính tham khảo. Xem bài gốc ↗