Tin tặc chiếm đoạt tên miền cấp cao nhất, tạo chứng chỉ bảo mật giả cho Google và nhiều tổ chức khác

Công nghệ07 tháng 10, 2026·4 phút đọc

Google phát hiện các cuộc tấn công chiếm đoạt tên miền cấp cao nhất (ccTLD) tại Ghana, Sierra Leone và American Samoa, cho phép tin tặc sửa bản ghi DNS và tạo chứng chỉ HTTPS giả mạo cho nhiều tên miền Google cùng các tổ chức khác. Chrome đã nhanh chóng chặn các chứng chỉ giả, nhưng Google cảnh báo không nên phụ thuộc hoàn toàn vào trình duyệt để bảo vệ người dùng.

Tin tặc chiếm đoạt tên miền cấp cao nhất, tạo chứng chỉ bảo mật giả cho Google và nhiều tổ chức khác

Hãy tưởng tượng bạn truy cập một trang web của Google bằng đúng địa chỉ chính thức, nhưng lại bị chuyển hướng sang một bản sao giả mạo do tội phạm kiểm soát. Đó chính xác là kịch bản mà các cuộc tấn công mới đây có thể gây ra.

Diễn biến cuộc tấn công

Google cho biết họ phát hiện loạt tấn công này vào tuần trước, nhắm vào các không gian tên miền cấp cao nhất theo mã quốc gia (ccTLD) gồm .gh (Ghana), .sl (Sierra Leone) và .as (American Samoa).

"Trong các cuộc chiếm đoạt này, kẻ tấn công đã sửa đổi các bản ghi DNS có thẩm quyền và giành được chứng chỉ HTTPS trái phép cho một số tên miền của Google, cũng như các tên miền thuộc về những tổ chức khác," Google cảnh báo hôm thứ Ba.

Điều đáng lo ngại là Google không tiết lộ cụ thể những tên miền hay tổ chức nào bị ảnh hưởng.

Vì sao cuộc tấn công này nguy hiểm?

Theo Google, các cuộc tấn công không xâm phạm hệ thống của họ, và Chrome đã nhanh chóng chặn các chứng chỉ giả mạo bị nghi ngờ trên các ccTLD bị ảnh hưởng — nghĩa là người dùng trình duyệt Chrome hiện đã được bảo vệ.

Google cũng cho biết họ không có lý do để tin rằng các tổ chức cấp chứng chỉ (CA) đã làm sai điều gì khi phát hành những chứng chỉ bị ảnh hưởng.

Tuy nhiên, đây là dạng tấn công đặc biệt nguy hiểm vì chúng cho phép tội phạm mạo danh các tổ chức và website hợp pháp mà không kích hoạt bất kỳ cảnh báo bảo mật nào trên trình duyệt. Kẻ tấn công kiểm soát cả việc định tuyến lưu lượng (qua DNS) lẫn khóa riêng tư gắn với chứng chỉ trái phép, đồng nghĩa với việc chúng có thể:

  • Chặn hoặc chỉnh sửa dữ liệu mà người dùng gửi đến website bị mạo danh
  • Lợi dụng thương hiệu của tổ chức đáng tin cậy để phát tán mã độc
  • Tiến hành các cuộc tấn công lừa đảo (phishing)

Cảnh báo dành cho chủ sở hữu tên miền

Google nhấn mạnh rằng các biện pháp can thiệp phía trình duyệt không nên là lá chắn duy nhất để bảo vệ người dùng.

"Do tính phức tạp của các cuộc chiếm đoạt DNS, chúng tôi không thể đảm bảo rằng phân tích của mình đã xác định được mọi tên miền bị ảnh hưởng, cũng như các biện pháp can thiệp của Chrome không bảo vệ một cách đáng tin cậy cho người dùng không sử dụng Chrome," Google cảnh báo các chủ sở hữu tên miền.

Để bảo vệ tên miền và người dùng của mình, Google khuyến nghị các tổ chức:

  • Giám sát liên tục nhật ký Certificate Transparency (CT) trên tất cả tên miền của tổ chức, bao gồm cả các tên miền "đỗ" (parked) hoặc tên miền khu vực ccTLD. Cách này giúp gửi cảnh báo gần như theo thời gian thực mỗi khi có ai đó lấy được chứng chỉ cho tên miền của bạn.
  • Nếu bạn đang vận hành tên miền thuộc .gh, .sl hoặc .as, hãy kiểm tra ngay các mục nhật ký CT gần đây để tìm những chứng chỉ bất thường.
  • Xuất bản bản ghi DNS CAA (Certification Authority Authorization) mang tính hạn chế, cho phép chủ sở hữu tên miền chỉ định rõ những CA nào được phép phát hành chứng chỉ cho tên miền của họ.

Mặc dù CAA không thể ngăn chứng chỉ bị phát hành trong một cuộc tấn công chiếm đoạt DNS, nó vẫn giúp bảo vệ tên miền sau khi quyền kiểm soát DNS được khôi phục. Google khuyến nghị các chính sách CAA nên giới hạn việc phát hành cho những tài khoản được ủy quyền cụ thể cùng các phương thức xác thực nhất định, đồng thời ngăn kẻ tấn công lợi dụng trạng thái xác thực được lưu trong bộ nhớ đệm để tạo chứng chỉ mới sau khi cuộc chiếm đoạt kết thúc.

Ý nghĩa đối với người dùng và doanh nghiệp Việt Nam

Sự việc này là lời nhắc nhở quan trọng đối với các doanh nghiệp và tổ chức tại Việt Nam đang sở hữu tên miền quốc tế, đặc biệt là những đơn vị có tên miền khu vực hoặc tên miền không còn sử dụng nhưng vẫn còn hoạt động. Việc chủ động giám sát nhật ký CT và cấu hình bản ghi CAA không chỉ giúp bảo vệ thương hiệu mà còn bảo vệ chính người dùng của mình khỏi các chiến dịch lừa đảo tinh vi ngày càng gia tăng trong khu vực.

Chia sẻ:FacebookX
Nội dung tổng hợp bằng AI, mang tính tham khảo. Xem bài gốc ↗