Tin tặc chiếm quyền ba tên miền quốc gia, lấy chứng chỉ HTTPS cho Google và YouTube

Google cho biết các cơ quan quản lý tên miền quốc gia .gh, .sl và .as đã bị chiếm quyền, cho phép kẻ tấn công thay đổi DNS có thẩm quyền và xin cấp chứng chỉ HTTPS trái phép cho nhiều tên miền Google, YouTube cùng các tổ chức khác. Sự cố không xâm nhập hệ thống của Google, nhưng cho thấy biểu tượng ổ khóa HTTPS không đủ để bảo đảm một website là chính chủ khi lớp DNS hoặc cơ quan đăng ký bị kiểm soát.

Theo thông báo ngày 6/10/2026 của nhóm Chrome Secure Web and Networking, các vụ chiếm quyền ảnh hưởng không gian tên miền quốc gia của Ghana (.gh), Sierra Leone (.sl) và American Samoa (.as). Google phát hiện sự việc trong tuần trước đó và lập tức đưa các chứng chỉ không được phép vào CRLSets để Chrome tự động chặn.

Chứng chỉ hợp lệ vẫn có thể phục vụ một tên miền bị chiếm quyền

Trong quy trình cấp chứng chỉ xác thực tên miền, tổ chức phát hành chứng chỉ (CA) cần kiểm tra người yêu cầu có quyền kiểm soát tên miền. Khi tin tặc đã sửa được bản ghi DNS có thẩm quyền, chúng có thể vượt qua bước kiểm tra này và nhận một chứng chỉ được trình duyệt tin cậy mà không cần xâm nhập CA.

Google nhấn mạnh không có lý do để cho rằng các CA liên quan đã làm sai quy trình. Điểm bị phá vỡ nằm ở hạ tầng ccTLD bên thứ ba: quyền kiểm soát DNS tạm thời đã tạo ra bằng chứng kiểm soát tên miền giả nhưng có vẻ hợp lệ đối với hệ thống cấp chứng chỉ.

Hạ tầng trung tâm dữ liệu vận hành DNS và dịch vụ web
Việc bảo vệ website phụ thuộc đồng thời vào cơ quan đăng ký, DNS, CA và cơ chế thu hồi chứng chỉ. Ảnh minh họa thực tế.

Ít nhất 12 chứng chỉ xuất hiện trong nhật ký minh bạch

The Hacker News rà soát Certificate Transparency (CT) và ghi nhận ít nhất 12 chứng chỉ cho bảy tên miền Google và YouTube, được đưa vào nhật ký từ ngày 22 đến 27/9. Trong số này, Let’s Encrypt cấp 11 chứng chỉ và ZeroSSL cấp một chứng chỉ. Các tên miền được ghi nhận gồm google.com.gh, google.sl, google.as cùng một số biến thể Google và YouTube dưới ba ccTLD.

Đến ngày 7/10, toàn bộ 12 chứng chỉ được xác định đã bị thu hồi. Khoảng thời gian từ lúc chứng chỉ đầu tiên xuất hiện trong CT đến khi bị thu hồi dao động từ khoảng một ngày rưỡi đến gần một tuần. Google chưa công bố bằng chứng cho thấy các chứng chỉ này đã được dùng để đánh cắp dữ liệu, cũng chưa xác định danh tính kẻ tấn công hoặc cách chúng xâm nhập ba cơ quan quản lý tên miền.

Chrome đã chặn, nhưng rủi ro không chỉ giới hạn ở Google

Sau biện pháp ban đầu, dữ liệu CT cho thấy nhiều tổ chức khác, gồm các thương hiệu toàn cầu và dịch vụ trực tuyến phổ biến, có thể chịu ảnh hưởng. Google chủ động chặn thêm các chứng chỉ đáng ngờ trong Chrome và liên hệ với những tổ chức có thể xác định được.

Người dùng Chrome không cần thực hiện thao tác riêng để nhận lớp bảo vệ này. Tuy nhiên, Google cảnh báo biện pháp phía trình duyệt có thể không phát hiện hết mọi tên miền bị ảnh hưởng và không bảo vệ đáng tin cậy người dùng của các trình duyệt hoặc ứng dụng khác.

Chủ sở hữu tên miền cần làm gì?

  • Giám sát Certificate Transparency: theo dõi toàn bộ danh mục tên miền, kể cả tên miền đỗ và tên miền khu vực, để nhận cảnh báo gần thời gian thực khi có chứng chỉ mới.
  • Rà soát ngay các tên miền .gh, .sl và .as: đối chiếu những chứng chỉ gần đây với danh sách được tổ chức phê duyệt.
  • Công bố bản ghi CAA chặt chẽ: chỉ định CA được phép phát hành chứng chỉ và, nếu được hỗ trợ, ràng buộc với tài khoản ACME cùng phương thức xác thực cụ thể.
  • Báo cáo chứng chỉ lạ: gửi Certificate Problem Report cho CA phát hành để kích hoạt quy trình điều tra và thu hồi.

CAA không thể ngăn việc cấp chứng chỉ trong lúc tin tặc đang kiểm soát DNS vì chúng có thể sửa luôn bản ghi CAA. Dù vậy, việc khôi phục chính sách CAA hạn chế sau sự cố rất quan trọng: CA có thể tái sử dụng kết quả xác thực quyền kiểm soát tên miền trong một khoảng thời gian, còn CAA nghiêm ngặt giúp chặn kẻ tấn công tiếp tục tận dụng trạng thái xác thực đã lưu.

Bài học về chuỗi niềm tin của HTTPS

Sự cố cho thấy an toàn HTTPS là kết quả của cả một chuỗi: cơ quan đăng ký tên miền, nhà cung cấp DNS, CA, nhật ký CT, trình duyệt và đội vận hành của chủ tên miền. Chỉ một mắt xích bị chiếm quyền cũng có thể tạo ra chứng chỉ có vẻ hoàn toàn hợp lệ và khiến việc giả mạo khó bị người dùng nhận biết.

Với doanh nghiệp, CT nên được giám sát như một nguồn cảnh báo bảo mật liên tục thay vì chỉ kiểm tra khi có sự cố. Quyền quản trị tên miền và DNS cũng cần được bảo vệ bằng MFA chống lừa đảo, phân quyền tối thiểu, khóa thay đổi quan trọng và quy trình xác minh ngoài luồng.

VNCyberS tổng hợp từ Google Chrome Security và The Hacker News

Liên hệ với chúng tôi

Email: [email protected]
Điện thoại: +84 903260277