Người dùng thường có xu hướng tin rằng một website có địa chỉ đúng, kết nối HTTPS và biểu tượng ổ khóa trên trình duyệt thì có thể yên tâm truy cập. Tuy nhiên, sự cố an ninh mạng mới được Google công bố cho thấy câu chuyện phức tạp hơn: nếu kẻ tấn công chiếm được quyền kiểm soát DNS của một tên miền, chúng có thể lợi dụng chính cơ chế bảo vệ của Internet để tạo ra chứng chỉ HTTPS hợp lệ cho website mà chúng không sở hữu.
Theo Google, kẻ tấn công đã xâm nhập vào hệ thống quản lý ba tên miền quốc gia gồm .gh của Ghana, .sl của Sierra Leone và .as của American Samoa. Sau đó, chúng thay đổi các bản ghi DNS có thẩm quyền của những tên miền bên dưới các đuôi này. Sự cố không xuất phát từ việc Google bị xâm nhập trực tiếp, nhưng một số tên miền liên quan đến Google và nhiều tổ chức khác đã bị đặt vào tình trạng có nguy cơ bị giả mạo.
Điều đáng chú ý nằm ở bước tiếp theo. Khi kiểm soát được DNS, kẻ tấn công có thể khiến hệ thống xác thực của các tổ chức cấp chứng chỉ (CA) tin rằng chúng đang kiểm soát một tên miền hợp lệ. Từ đó, chúng có thể yêu cầu cấp chứng chỉ HTTPS cho tên miền đó. The Hacker News cho biết dữ liệu Certificate Transparency (CT) đã ghi nhận ít nhất 12 chứng chỉ được cấp cho một số tên miền liên quan đến Google và YouTube trong giai đoạn từ ngày 22 đến 27/9.
Nói cách khác, vấn đề ở đây không phải là “bẻ khóa HTTPS”. Kẻ tấn công đã lợi dụng một mắt xích nằm phía trước HTTPS: DNS và cơ chế xác thực quyền kiểm soát tên miền.
Website có ổ khóa chưa chắc đã đồng nghĩa với website an toàn
HTTPS vốn được thiết kế để giúp xác thực website và bảo vệ dữ liệu trao đổi giữa người dùng với máy chủ. Nhưng để cấp chứng chỉ, CA cần xác minh rằng người yêu cầu thực sự kiểm soát tên miền.
Trong trường hợp này, kẻ tấn công đã chiếm quyền kiểm soát DNS ở cấp cao hơn và có khả năng thay đổi các bản ghi cần thiết cho quá trình xác minh. Vì vậy, hệ thống cấp chứng chỉ có thể nhận được bằng chứng kỹ thuật cho thấy kẻ yêu cầu đang kiểm soát tên miền, dù trên thực tế quyền kiểm soát đó đã bị chiếm đoạt.
Trong trường hợp này, kẻ tấn công đã chiếm quyền kiểm soát DNS ở cấp cao hơn và có khả năng thay đổi các bản ghi cần thiết cho quá trình xác minh. Vì vậy, hệ thống cấp chứng chỉ có thể nhận được bằng chứng kỹ thuật cho thấy kẻ yêu cầu đang kiểm soát tên miền, dù trên thực tế quyền kiểm soát đó đã bị chiếm đoạt.
Khi có chứng chỉ hợp lệ, website giả mạo có thể không còn dễ dàng bị trình duyệt cảnh báo như những trang lừa đảo sử dụng chứng chỉ tự ký hoặc chứng chỉ không hợp lệ. Đây chính là điểm khiến kiểu tấn công này đáng lo ngại: người dùng có thể nhìn thấy địa chỉ quen thuộc và kết nối HTTPS bình thường nhưng vẫn đang giao tiếp với hạ tầng do kẻ tấn công kiểm soát.
Trong kịch bản xấu, kẻ tấn công có thể sử dụng website bị chiếm quyền để phát tán mã độc, thực hiện phishing hoặc tìm cách đánh cắp thông tin mà người dùng nhập vào trang web.
Google không bị hack, nhưng sự cố vẫn ảnh hưởng đến hệ sinh thái của Google
Google khẳng định các hệ thống của hãng không bị xâm nhập trong vụ việc này. Thay vào đó, lỗ hổng nằm ở các nhà vận hành bên thứ ba của những hệ thống tên miền quốc gia nói trên. Tuy nhiên, vì các tên miền của Google và những tổ chức lớn khác nằm bên dưới các không gian tên này, sự cố ở tầng DNS đã tạo ra ảnh hưởng tới nhiều dịch vụ.
Google đã nhanh chóng chặn các chứng chỉ trái phép đối với những tên miền của mình trong Chrome thông qua cơ chế CRLSets, đồng thời phối hợp với các CA để thu hồi chứng chỉ. Sau đó, dữ liệu Certificate Transparency tiếp tục giúp phát hiện thêm các tổ chức được cho là bị ảnh hưởng.
Đáng chú ý, Google cũng thừa nhận rằng không thể đảm bảo đã xác định được toàn bộ tên miền bị ảnh hưởng và cơ chế bảo vệ của Chrome không thể bảo vệ tuyệt đối người dùng các trình duyệt khác.
Điều này cho thấy một thực tế quan trọng: bảo mật Internet không phụ thuộc vào một lớp bảo vệ duy nhất.
Google đã nhanh chóng chặn các chứng chỉ trái phép đối với những tên miền của mình trong Chrome thông qua cơ chế CRLSets, đồng thời phối hợp với các CA để thu hồi chứng chỉ. Sau đó, dữ liệu Certificate Transparency tiếp tục giúp phát hiện thêm các tổ chức được cho là bị ảnh hưởng.
Đáng chú ý, Google cũng thừa nhận rằng không thể đảm bảo đã xác định được toàn bộ tên miền bị ảnh hưởng và cơ chế bảo vệ của Chrome không thể bảo vệ tuyệt đối người dùng các trình duyệt khác.
Điều này cho thấy một thực tế quan trọng: bảo mật Internet không phụ thuộc vào một lớp bảo vệ duy nhất.
Bài học không chỉ dành cho Google
Theo quan điểm của chúng tôi, điều đáng quan tâm nhất từ sự cố này không phải là việc một vài tên miền Google từng bị cấp chứng chỉ trái phép, mà là cách sự cố cho thấy chuỗi tin cậy trên Internet có thể bị ảnh hưởng từ một mắt xích tưởng như rất xa đối với người dùng cuối.
Một doanh nghiệp có thể đầu tư rất nhiều cho bảo mật máy chủ, ứng dụng và tài khoản quản trị, nhưng nếu hệ thống DNS hoặc đơn vị quản lý tên miền bị chiếm quyền thì kẻ tấn công vẫn có thể tìm được cách tác động tới người dùng.
Đối với các tổ chức sở hữu website, việc đăng ký tên miền và cấp chứng chỉ HTTPS không nên được xem là công việc “cấu hình một lần rồi để đó”. Google khuyến nghị các đơn vị theo dõi liên tục dữ liệu Certificate Transparency để phát hiện sớm những chứng chỉ bất thường được cấp cho tên miền của mình. Doanh nghiệp cũng có thể sử dụng bản ghi CAA để giới hạn các CA được phép cấp chứng chỉ cho tên miền.
Một doanh nghiệp có thể đầu tư rất nhiều cho bảo mật máy chủ, ứng dụng và tài khoản quản trị, nhưng nếu hệ thống DNS hoặc đơn vị quản lý tên miền bị chiếm quyền thì kẻ tấn công vẫn có thể tìm được cách tác động tới người dùng.
Đối với các tổ chức sở hữu website, việc đăng ký tên miền và cấp chứng chỉ HTTPS không nên được xem là công việc “cấu hình một lần rồi để đó”. Google khuyến nghị các đơn vị theo dõi liên tục dữ liệu Certificate Transparency để phát hiện sớm những chứng chỉ bất thường được cấp cho tên miền của mình. Doanh nghiệp cũng có thể sử dụng bản ghi CAA để giới hạn các CA được phép cấp chứng chỉ cho tên miền.
Còn với người dùng phổ thông, sự cố này cũng là lời nhắc rằng HTTPS là điều kiện cần nhưng không phải một “tem bảo đảm an toàn tuyệt đối”. Khi truy cập các dịch vụ quan trọng, người dùng vẫn cần cảnh giác với tên miền, đường dẫn được gửi qua tin nhắn/email, nội dung bất thường và đặc biệt là các yêu cầu đăng nhập, cung cấp mã OTP hoặc thông tin tài chính.
Internet được xây dựng trên một chuỗi các cơ chế tin cậy liên kết với nhau. Khi một mắt xích bị chiếm quyền, những dấu hiệu mà người dùng vốn coi là “an toàn” cũng có thể bị lợi dụng. Vì vậy, bài học lớn nhất từ sự cố này không phải là “đừng tin HTTPS” mà là đừng biến bất kỳ một dấu hiệu bảo mật nào thành lý do duy nhất để tin tưởng một website.
Được phối hợp thực hiện bởi các chuyên gia của Bkav,
cộng đồng An ninh mạng Việt Nam WhiteHat
và cộng đồng Khoa học công nghệ VnReview
