Chuyển đến nội dung
ittechwire

Tin công nghệ với nguồn rõ ràng

  1. Trang chủ
  2. Bảo mật

Bảo mật

Google cho biết kẻ tấn công đã lạm dụng tên miền .gh, .sl và .as để lấy chứng chỉ cho các trang của hãng

Theo Google, những kẻ tấn công đã thay đổi bản ghi DNS dưới các tên miền mã quốc gia của Ghana, Sierra Leone và Samoa thuộc Mỹ và lấy được chứng chỉ TLS cho một số tên miền của Google. Chrome hiện đã chặn chúng; Google chưa cho biết ai đứng sau hay các tên miền bị xâm phạm bằng cách nào.

Ban biên tập ittechwire7 phút đọcNguồn: 3Bản dịch AI · ngôn ngữ gốc: English

Điểm chính

  1. 1Google cho biết kẻ tấn công đã thay đổi bản ghi DNS dưới các tên miền mã quốc gia .gh, .sl và .as và lấy được chứng chỉ cho một số tên miền của Google.
  2. 2Chrome chặn các chứng chỉ này qua CRLSets; Google cho biết hệ thống của hãng không bị xâm nhập và hãng không có lý do để cho rằng các CA cấp chứng chỉ đã hành động sai quy định.
  3. 3The Hacker News đếm được ít nhất 12 chứng chỉ cho các tên Google và YouTube, được ghi nhật ký từ ngày 22 đến 27 tháng 9 và tất cả đã bị thu hồi tính đến ngày 7 tháng 10.
  4. 4Google tin rằng các thương hiệu lớn và dịch vụ trực tuyến khác cũng bị tấn công, nhưng chưa nêu tên bất kỳ bên nào.
  5. 5Chưa được xác nhận: kẻ tấn công là ai, các tên miền bị xâm phạm bằng cách nào và liệu có chứng chỉ nào bị dùng để chống lại người dùng hay không.

Toàn bộ bài viết

Ngày 6 tháng 10, Google cho biết kẻ tấn công đã nhắm vào ba tên miền cấp cao nhất mã quốc gia là .gh (Ghana), .sl (Sierra Leone) và .as (Samoa thuộc Mỹ), đồng thời thay đổi bản ghi DNS có thẩm quyền của một số tên miền được chọn dưới các tên miền này. Việc kiểm soát các bản ghi đó cho phép kẻ tấn công vượt qua các bước kiểm tra quyền sở hữu tự động mà tổ chức cấp chứng chỉ (CA) thực hiện trước khi cấp chứng chỉ, và chúng đã lấy được chứng chỉ HTTPS cho một số tên miền của Google. Bài viết này dựa trên các bản tin của Ars Technica, BleepingComputer và The Hacker News mô tả bài đăng của Google; ittechwire chưa tự xem xét bài đăng đó.

Theo các bản tin này, Google cho biết hệ thống của chính hãng không bị xâm phạm và hãng không thấy lý do để nghi ngờ các CA cấp chứng chỉ đã hành động sai quy định. Chrome đã chặn các chứng chỉ cho tên miền của Google thông qua CRLSets, một cơ chế khẩn cấp để nhanh chóng rút lại sự tin cậy đối với những chứng chỉ cụ thể, và Google đã phối hợp với các CA để thu hồi chúng nhằm bảo vệ cả các trình duyệt và ứng dụng khác. Google cho biết nhật ký Certificate Transparency (CT) sau đó đã cho thấy thêm nhiều tổ chức mà theo đánh giá của hãng cũng bị cùng chiến dịch này tấn công, trong đó có “một số thương hiệu toàn cầu hàng đầu và dịch vụ trực tuyến được sử dụng rộng rãi”. Hãng cũng đã chặn các chứng chỉ đó trên Chrome và thông báo cho chủ sở hữu khi có thể, nhưng không nêu tên họ cũng như các tên miền bị ảnh hưởng của chính mình.

The Hacker News cho biết đã tra cứu nhật ký CT vào ngày 7 tháng 10 và tìm thấy ít nhất 12 chứng chỉ được cấp trong khoảng từ ngày 22 đến 27 tháng 9 cho các tên Google và YouTube trên ba tên miền này, trong đó có google.com.gh, google.sl và google.as. Theo thống kê của trang này, chúng bao phủ bảy tên miền; Let's Encrypt cấp 11 chứng chỉ và ZeroSSL cấp một. Chúng được ghi nhật ký lần lượt theo từng tên miền quốc gia: .gh ngày 22 tháng 9, .sl ngày 25 tháng 9 và .as ngày 27 tháng 9. Trang tin này cho biết cả 12 chứng chỉ đều đã bị thu hồi tính đến ngày 7 tháng 10: hai chứng chỉ .gh và chứng chỉ của ZeroSSL vào ngày 26 tháng 9, chín chứng chỉ còn lại vào ngày 1 tháng 10. Trang này chỉ xem xét một nhóm nhỏ tên, nên con số thực tế có thể cao hơn. Trang tin cũng dẫn lời một nhân viên Let's Encrypt đã xác nhận trên diễn đàn cộng đồng của CA này rằng các chứng chỉ cho Google và YouTube đã được cấp và sau đó bị thu hồi.

Nhiều điều vẫn chưa được xác nhận. Theo The Hacker News, bài đăng của Google không xác định danh tính kẻ tấn công, không giải thích các tên miền mã quốc gia bị xâm phạm bằng cách nào hay hiện đã an toàn chưa, và không cho biết liệu có chứng chỉ nào thực sự được dùng để mạo danh một trang web hay thu thập dữ liệu người dùng hay không. Ở điểm này các bản tin không thống nhất: BleepingComputer viết, mà không quy cho Google, rằng các bản ghi bị thay đổi cho phép kẻ tấn công trỏ tên miền về hạ tầng của chính mình, mạo danh các thương hiệu hợp pháp và hiển thị cho người truy cập nội dung tùy ý, trong khi The Hacker News lưu ý rằng bài đăng của Google không đề cập đến bất kỳ hành vi lạm dụng thực tế nào. Ars Technica cho biết hiện chưa rõ có bao nhiêu chứng chỉ trái phép hay liệu tất cả chứng chỉ của các tổ chức khác đã bị chặn hay chưa. Các trang tin cũng mô tả điểm xâm nhập theo cách khác nhau: BleepingComputer nói các nhà vận hành bên thứ ba đã bị xâm phạm, còn Ars Technica nói đến vụ xâm phạm ba cơ quan đăng ký tên miền. Chính Google cũng lưu ý: “chúng tôi không thể đảm bảo rằng phân tích của chúng tôi đã xác định được mọi tên miền bị ảnh hưởng”.

Google cho biết người dùng Chrome không cần làm gì, nhưng khuyên chủ sở hữu tên miền không nên phụ thuộc vào việc chặn từ phía trình duyệt. Hãng khuyến nghị họ theo dõi nhật ký CT cho mọi tên miền mình nắm giữ, kể cả tên miền đang để không (parked), và công bố bản ghi Certification Authority Authorization (CAA) mang tính hạn chế. Google lưu ý rằng bản ghi như vậy không thể ngăn việc cấp chứng chỉ trong lúc vụ chiếm quyền DNS đang diễn ra, nhưng có thể ngăn kẻ tấn công tái sử dụng một lần kiểm tra tên miền thành công trước đó để lấy thêm chứng chỉ sau khi chủ sở hữu đã giành lại quyền kiểm soát. The Hacker News bổ sung rằng quy tắc dành cho CA hiện cho phép tái sử dụng như vậy trong tối đa 200 ngày, khoảng thời gian dự kiến rút xuống còn 100 ngày từ tháng 3 năm 2027 và 10 ngày từ tháng 3 năm 2029, và bất kỳ ai cũng có thể báo cáo một chứng chỉ không được yêu cầu cho CA đã cấp nó.

Vì sao quan trọng

Một chứng chỉ hợp lệ cho phép kẻ tấn công giả làm một trang web thật qua kết nối được mã hóa. Theo Google, hệ thống của chính hãng không bị xâm nhập và hãng không có lý do để cho rằng các CA đã làm gì sai; chỉ cần kiểm soát bản ghi DNS dưới một tên miền mã quốc gia là đủ để vượt qua các bước kiểm tra quyền sở hữu tiêu chuẩn. Biện pháp chặn của Chrome không bảo vệ một cách đáng tin cậy những người dùng trình duyệt khác, và Google cho biết phân tích của hãng có thể đã bỏ sót một số tên miền, vì vậy việc theo dõi CT và thiết lập bản ghi CAA chặt chẽ là trách nhiệm của chủ sở hữu tên miền. Ars Technica nhắc lại vụ xâm nhập DigiNotar năm 2011, khi các chứng chỉ giả mạo cho Google và các trang khác bị dùng để nhắm vào ít nhất 300,000 người có liên hệ với Iran.

Dòng thời gian

  1. · Đăng lúc

Chủ đề#Google#chứng chỉ TLS#chiếm quyền DNS#Chrome#Certificate Transparency#ccTLD

Nguồn

Bài này dựa trên các nguồn sau. Hãy đọc chúng để nắm đầy đủ bối cảnh.

  1. 1Ars Technica · Bài báoHackers obtain counterfeit TLS certificates for Google and other large servicesarstechnica.com
  2. 2BleepingComputer · Bài báoHackers hijack Google domains after breaching ccTLD registrieswww.bleepingcomputer.com
  3. 3The Hacker News · Bài báoAttackers Hijack .gh, .sl, and .as Registries to Obtain Certificates for Google Domainsthehackernews.com