Certighost là tên gọi của một chuỗi khai thác mới được công bố ngày 24/07/2026, trong đó một tài khoản Active Directory có quyền thấp có thể xin được chứng chỉ cho Domain Controller và dùng chứng chỉ đó để xác thực như chính máy chủ điều khiển miền. Điểm đáng chú ý không nằm ở việc chiếm quyền bằng mật khẩu, mà ở việc lạm dụng hạ tầng chứng chỉ nội bộ, nơi nhiều tổ chức vẫn xem là thành phần nền và ít được kiểm tra thường xuyên.
The Hacker News cho biết hai nhà nghiên cứu H0j3n và Aniq Fakhrul đã công bố mã khai thác hoạt động cho Certighost. Khi thành công, kẻ tấn công có thể lấy chứng chỉ máy Domain Controller, dùng Kerberos để xác thực với quyền của máy chủ đó, rồi thực hiện DCSync nhằm trích xuất bí mật nhạy cảm như khóa krbtgt. Với nhiều doanh nghiệp dùng Active Directory, đây là kiểu rủi ro có thể biến một tài khoản miền bình thường thành bàn đạp kiểm soát toàn bộ miền.
AD CS là gì và vì sao trở thành điểm nóng
Active Directory Certificate Services, thường viết tắt là AD CS, là dịch vụ cấp chứng chỉ số trong môi trường Windows doanh nghiệp. Chứng chỉ được dùng cho nhiều mục đích hợp pháp như xác thực máy, người dùng, VPN, Wi-Fi doanh nghiệp, chữ ký mã hoặc giao tiếp TLS nội bộ. Vì gắn trực tiếp với danh tính, chứng chỉ trong AD CS có sức nặng tương tự một phương thức đăng nhập.
Vấn đề xuất hiện khi mẫu chứng chỉ, quyền ghi thuộc tính, ánh xạ danh tính hoặc chính sách cấp phát bị cấu hình quá rộng. Trong những năm gần đây, các nhóm kiểm thử xâm nhập đã liên tục chỉ ra rằng AD CS có thể trở thành đường leo thang đặc quyền nếu tổ chức chỉ tập trung vào mật khẩu và bỏ qua chứng chỉ. Certighost tiếp tục nối dài xu hướng đó: kẻ tấn công không cần phá mã hóa, mà tìm đường khiến hệ thống cấp cho mình một chứng chỉ có danh tính mạnh hơn.

Chuỗi tấn công Certighost diễn ra như thế nào
Theo mô tả ban đầu, Certighost bắt đầu từ một người dùng miền có đặc quyền thấp. Thay vì tấn công trực tiếp Domain Controller, kẻ tấn công nhắm vào cơ chế cấp chứng chỉ và tìm cách xin một chứng chỉ đại diện cho tài khoản máy của Domain Controller. Khi chứng chỉ này được chấp nhận, hệ thống xác thực Kerberos có thể xem kẻ tấn công như chính máy chủ điều khiển miền.
Điểm nguy hiểm nằm ở quyền mặc định của tài khoản Domain Controller. Tài khoản này thường có khả năng sao chép dữ liệu thư mục để phục vụ hoạt động đồng bộ giữa các Domain Controller. Nếu bị mạo danh, quyền sao chép đó có thể bị lợi dụng bằng kỹ thuật DCSync, cho phép yêu cầu dữ liệu nhạy cảm từ Active Directory mà không cần đăng nhập trực tiếp vào máy chủ.
DCSync nguy hiểm ở đâu
DCSync là kỹ thuật mô phỏng hành vi sao chép của Domain Controller. Trong vận hành bình thường, các Domain Controller phải chia sẻ dữ liệu để miền hoạt động ổn định. Nhưng nếu một danh tính không đáng tin cậy có được quyền sao chép, nó có thể yêu cầu các bí mật tài khoản, bao gồm hash mật khẩu và khóa liên quan đến Kerberos.
Khóa krbtgt đặc biệt nhạy cảm vì được dùng để ký vé Kerberos trong miền. Nếu khóa này bị lộ, kẻ tấn công có thể tạo vé giả, duy trì hiện diện lâu dài và vượt qua nhiều biện pháp kiểm soát truyền thống. Vì vậy, Certighost không chỉ là một lỗi cấu hình chứng chỉ, mà là rủi ro đối với lớp tin cậy cốt lõi của toàn bộ Active Directory.
Dấu hiệu tổ chức cần rà soát ngay
Những môi trường có AD CS nên kiểm tra lại các mẫu chứng chỉ có thể dùng cho xác thực máy hoặc xác thực người dùng, đặc biệt là các mẫu cho phép người xin chứng chỉ tự cung cấp thông tin định danh. Các quyền như ghi thuộc tính trên tài khoản máy, quyền enroll quá rộng, hoặc cấu hình ánh xạ chứng chỉ lỏng lẻo đều cần được đánh giá lại.
Nhóm quản trị cũng nên rà soát log cấp chứng chỉ bất thường, các yêu cầu chứng chỉ liên quan đến Domain Controller, hoạt động Kerberos không khớp với máy thật, và sự kiện DCSync ngoài các máy chủ điều khiển miền hợp lệ. Với hệ thống lớn, việc chỉ nhìn vào đăng nhập quản trị viên là không đủ; cần đưa hạ tầng chứng chỉ vào phạm vi giám sát thường xuyên.
Cách giảm rủi ro theo hướng thực tế
Biện pháp đầu tiên là kiểm kê toàn bộ AD CS: máy CA, mẫu chứng chỉ, nhóm được phép enroll, chính sách auto-enrollment và các mẫu có mục đích client authentication hoặc smart card logon. Các mẫu không còn dùng nên bị vô hiệu hóa, còn mẫu đang dùng cần giới hạn quyền theo nhóm nhỏ và có chủ sở hữu rõ ràng.
Tiếp theo, tổ chức nên áp dụng nguyên tắc đặc quyền tối thiểu cho quyền quản trị AD CS, bật ghi log đầy đủ cho hoạt động cấp phát chứng chỉ, và thường xuyên dùng công cụ kiểm toán chuyên dụng để phát hiện cấu hình dễ bị lạm dụng. Khi nghi ngờ khóa miền đã bị lộ qua DCSync, quy trình xử lý cần bao gồm thay đổi mật khẩu krbtgt theo đúng trình tự và đánh giá lại toàn bộ dấu vết xác thực.
Bài học cho đội ngũ phòng thủ
Certighost nhắc lại một thực tế quan trọng: trong Active Directory, danh tính không chỉ nằm ở mật khẩu. Chứng chỉ, khóa Kerberos, quyền sao chép thư mục và cấu hình mẫu chứng chỉ đều là một phần của bề mặt tấn công. Một tài khoản thường có thể trở thành thảm họa nếu được đặt gần một cấu hình tin cậy sai.
Với doanh nghiệp đang phụ thuộc vào AD, cách tiếp cận phù hợp là coi AD CS như tài sản trọng yếu ngang với Domain Controller. Kiểm toán định kỳ, giảm quyền enroll, theo dõi chứng chỉ bất thường và diễn tập kịch bản DCSync sẽ giúp phát hiện sớm trước khi một lỗi cấu hình nhỏ biến thành sự cố toàn miền.
VNCyberS tổng hợp từ The Hacker News và Microsoft















