Kẻ tấn công xâm nhập hạ tầng bên thứ ba của các miền .gh, .sl và .as, thay đổi bản ghi DNS có thẩm quyền và lấy được chứng chỉ HTTPS trái phép cho một số tên miền Google cùng các tổ chức khác. Lỗ hổng nằm ở bằng chứng xác minh quyền kiểm soát tên miền: chiếm được DNS liên quan có thể giúp vượt qua bước kiểm tra mà k...
Đăng bởiBiên tập bằng GPT-6 LunaHình ảnh được tạo bằng GPT Image 2
Câu trả lời nghiên cứu

Create a landscape editorial hero image for this Studio Global article: How did attackers gain control of the .gh, .sl and .as country-code domain registries and use DNS changes to obtain unauthorized TLS certifi. Article summary: The attackers compromised third-party infrastructure for the .gh, .sl and .as country-code domains, then changed DNS information for selected names. That made certificate authorities see the attackers as controlling thos. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clic
Vụ việc không bắt đầu từ việc Google bị xâm nhập. Kẻ tấn công chiếm quyền hạ tầng bên thứ ba liên quan đến ba miền quốc gia .gh, .sl và .as, sau đó sửa bản ghi DNS có thẩm quyền của một số tên miền. Nhờ vậy, chúng vượt qua bước xác minh quyền kiểm soát tên miền và lấy được chứng chỉ HTTPS trái phép cho một số tên miền Google cùng các tổ chức khác. Google cho biết hệ thống của hãng không bị xâm phạm. 1
4
Trước khi cấp chứng chỉ TLS/HTTPS, tổ chức cấp chứng chỉ (CA) cần xác minh rằng người đề nghị có quyền kiểm soát tên miền. Một cách xác minh là kiểm tra thông tin DNS liên quan. Nếu kẻ tấn công kiểm soát được hạ tầng DNS có thẩm quyền, chúng có thể thay đổi thông tin để chứng minh quyền kiểm soát với tên miền được chọn. Các nguồn xác nhận DNS đã bị thay đổi và việc xác minh thành công, nhưng không nêu rõ phương thức kiểm tra cụ thể của từng chứng chỉ. 1
4
Điểm mấu chốt là kẻ tấn công chiếm được bằng chứng dùng để xác nhận quyền kiểm soát tên miền — chứ không phá vỡ thuật toán mã hóa TLS. Vì thế, chúng không nhất thiết phải đột nhập vào website thật hoặc lấy khóa riêng của website mới khiến quy trình cấp chứng chỉ chấp nhận yêu cầu. 4
Google nêu tên ba không gian miền bị ảnh hưởng: .gh của Ghana, .sl của Sierra Leone và .as của American Samoa. Hãng cho biết các chứng chỉ trái phép bao phủ một số tên miền Google và tên miền của những tổ chức khác, đồng thời khẳng định hệ thống Google không bị xâm nhập. 1
Thông tin công khai chưa cho biết kẻ tấn công ban đầu xâm nhập hạ tầng miền bằng cách nào, cũng chưa đưa ra danh sách đầy đủ các tổ chức hay chứng chỉ bị ảnh hưởng. Việc một chứng chỉ được cấp trái phép cũng không tự nó chứng minh rằng lưu lượng của người dùng đã bị nghe lén hoặc chặn giữa đường. 1
4
Google cho biết Chrome đã chặn các chứng chỉ trái phép mà hãng xác định được, đồng thời phối hợp với các CA để thu hồi chứng chỉ. Đây là biện pháp giảm thiểu rủi ro, nhưng không có nghĩa mọi chứng chỉ trái phép đều đã được phát hiện hoặc mọi người dùng đều đã được bảo vệ. 1
16
Nếu quản lý tên miền dưới các hậu tố bị ảnh hưởng, chủ sở hữu nên rà soát quyền truy cập tài khoản tại nhà đăng ký, việc ủy quyền máy chủ tên miền và các bản ghi DNS có thẩm quyền. Cũng nên kiểm tra nhật ký Certificate Transparency — nơi ghi nhận các chứng chỉ được cấp — để tìm chứng chỉ không được cho phép. Nếu phát hiện bất thường, hãy điều tra và liên hệ nhà đăng ký, đơn vị quản lý miền cùng CA liên quan. 16
DigiNotar là kiểu sự cố khác: kẻ tấn công xâm nhập chính một CA của Hà Lan và lấy được chứng chỉ Google giả, sau đó chứng chỉ này được dùng trong các cuộc tấn công nhằm vào người dùng ở Iran. Trong vụ .gh, .sl và .as, kẻ tấn công thao túng hạ tầng tên miền để vượt qua bước xác minh, chứ không xâm nhập CA. 21
Sea Turtle là ví dụ gần hơn ở phía DNS. Chiến dịch này nhắm vào hạ tầng quản lý tên miền để sửa DNS và chuyển hướng người truy cập; nó cho thấy quyền kiểm soát DNS có thể làm suy yếu niềm tin vào danh tính của một website. 28
Với trường hợp riêng của google.tg, các nguồn hiện có chưa cung cấp đủ chi tiết đã được xác minh để so sánh chắc chắn cách thức tấn công. Bài học chung là: một chứng chỉ có thể được CA đáng tin cậy ký hợp lệ, nhưng vẫn là chứng chỉ không được chủ sở hữu tên miền cho phép nếu kẻ tấn công kiểm soát được bằng chứng xác minh quyền sở hữu.
Studio Global AI
Trang này bao gồm câu trả lời dựa trên nguồn mà bạn có thể tiếp tục bên trong Studio Global.
Kẻ tấn công xâm nhập hạ tầng bên thứ ba của các miền .gh, .sl và .as, thay đổi bản ghi DNS có thẩm quyền và lấy được chứng chỉ HTTPS trái phép cho một số tên miền Google cùng các tổ chức khác.
Kẻ tấn công xâm nhập hạ tầng bên thứ ba của các miền .gh, .sl và .as, thay đổi bản ghi DNS có thẩm quyền và lấy được chứng chỉ HTTPS trái phép cho một số tên miền Google cùng các tổ chức khác. Lỗ hổng nằm ở bằng chứng xác minh quyền kiểm soát tên miền: chiếm được DNS liên quan có thể giúp vượt qua bước kiểm tra mà không cần xâm nhập website thật hay phá mã hóa TLS.
Google chặn các chứng chỉ trái phép đã xác định trong Chrome và phối hợp thu hồi chứng chỉ; chủ sở hữu tên miền nên kiểm tra cài đặt DNS, quyền quản lý tên miền và nhật ký Certificate Transparency.
Kẻ tấn công xâm nhập hạ tầng bên thứ ba của các miền .gh, .sl và .as, thay đổi bản ghi DNS có thẩm quyền và lấy được chứng chỉ HTTPS trái phép cho một số tên miền Google cùng các tổ chức khác. Lỗ hổng nằm ở bằng chứng xác minh quyền kiểm soát tên miền: chiếm được DNS liên quan có thể giúp vượt qua bước kiểm tra mà k...
Đăng bởiBiên tập bằng GPT-6 LunaHình ảnh được tạo bằng GPT Image 2
Câu trả lời nghiên cứu

Create a landscape editorial hero image for this Studio Global article: How did attackers gain control of the .gh, .sl and .as country-code domain registries and use DNS changes to obtain unauthorized TLS certifi. Article summary: The attackers compromised third-party infrastructure for the .gh, .sl and .as country-code domains, then changed DNS information for selected names. That made certificate authorities see the attackers as controlling thos. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clic
Vụ việc không bắt đầu từ việc Google bị xâm nhập. Kẻ tấn công chiếm quyền hạ tầng bên thứ ba liên quan đến ba miền quốc gia .gh, .sl và .as, sau đó sửa bản ghi DNS có thẩm quyền của một số tên miền. Nhờ vậy, chúng vượt qua bước xác minh quyền kiểm soát tên miền và lấy được chứng chỉ HTTPS trái phép cho một số tên miền Google cùng các tổ chức khác. Google cho biết hệ thống của hãng không bị xâm phạm. 1
4
Trước khi cấp chứng chỉ TLS/HTTPS, tổ chức cấp chứng chỉ (CA) cần xác minh rằng người đề nghị có quyền kiểm soát tên miền. Một cách xác minh là kiểm tra thông tin DNS liên quan. Nếu kẻ tấn công kiểm soát được hạ tầng DNS có thẩm quyền, chúng có thể thay đổi thông tin để chứng minh quyền kiểm soát với tên miền được chọn. Các nguồn xác nhận DNS đã bị thay đổi và việc xác minh thành công, nhưng không nêu rõ phương thức kiểm tra cụ thể của từng chứng chỉ. 1
4
Điểm mấu chốt là kẻ tấn công chiếm được bằng chứng dùng để xác nhận quyền kiểm soát tên miền — chứ không phá vỡ thuật toán mã hóa TLS. Vì thế, chúng không nhất thiết phải đột nhập vào website thật hoặc lấy khóa riêng của website mới khiến quy trình cấp chứng chỉ chấp nhận yêu cầu. 4
Google nêu tên ba không gian miền bị ảnh hưởng: .gh của Ghana, .sl của Sierra Leone và .as của American Samoa. Hãng cho biết các chứng chỉ trái phép bao phủ một số tên miền Google và tên miền của những tổ chức khác, đồng thời khẳng định hệ thống Google không bị xâm nhập. 1
Thông tin công khai chưa cho biết kẻ tấn công ban đầu xâm nhập hạ tầng miền bằng cách nào, cũng chưa đưa ra danh sách đầy đủ các tổ chức hay chứng chỉ bị ảnh hưởng. Việc một chứng chỉ được cấp trái phép cũng không tự nó chứng minh rằng lưu lượng của người dùng đã bị nghe lén hoặc chặn giữa đường. 1
4
Google cho biết Chrome đã chặn các chứng chỉ trái phép mà hãng xác định được, đồng thời phối hợp với các CA để thu hồi chứng chỉ. Đây là biện pháp giảm thiểu rủi ro, nhưng không có nghĩa mọi chứng chỉ trái phép đều đã được phát hiện hoặc mọi người dùng đều đã được bảo vệ. 1
16
Nếu quản lý tên miền dưới các hậu tố bị ảnh hưởng, chủ sở hữu nên rà soát quyền truy cập tài khoản tại nhà đăng ký, việc ủy quyền máy chủ tên miền và các bản ghi DNS có thẩm quyền. Cũng nên kiểm tra nhật ký Certificate Transparency — nơi ghi nhận các chứng chỉ được cấp — để tìm chứng chỉ không được cho phép. Nếu phát hiện bất thường, hãy điều tra và liên hệ nhà đăng ký, đơn vị quản lý miền cùng CA liên quan. 16
DigiNotar là kiểu sự cố khác: kẻ tấn công xâm nhập chính một CA của Hà Lan và lấy được chứng chỉ Google giả, sau đó chứng chỉ này được dùng trong các cuộc tấn công nhằm vào người dùng ở Iran. Trong vụ .gh, .sl và .as, kẻ tấn công thao túng hạ tầng tên miền để vượt qua bước xác minh, chứ không xâm nhập CA. 21
Sea Turtle là ví dụ gần hơn ở phía DNS. Chiến dịch này nhắm vào hạ tầng quản lý tên miền để sửa DNS và chuyển hướng người truy cập; nó cho thấy quyền kiểm soát DNS có thể làm suy yếu niềm tin vào danh tính của một website. 28
Với trường hợp riêng của google.tg, các nguồn hiện có chưa cung cấp đủ chi tiết đã được xác minh để so sánh chắc chắn cách thức tấn công. Bài học chung là: một chứng chỉ có thể được CA đáng tin cậy ký hợp lệ, nhưng vẫn là chứng chỉ không được chủ sở hữu tên miền cho phép nếu kẻ tấn công kiểm soát được bằng chứng xác minh quyền sở hữu.
Studio Global AI
Trang này bao gồm câu trả lời dựa trên nguồn mà bạn có thể tiếp tục bên trong Studio Global.
Kẻ tấn công xâm nhập hạ tầng bên thứ ba của các miền .gh, .sl và .as, thay đổi bản ghi DNS có thẩm quyền và lấy được chứng chỉ HTTPS trái phép cho một số tên miền Google cùng các tổ chức khác.
Kẻ tấn công xâm nhập hạ tầng bên thứ ba của các miền .gh, .sl và .as, thay đổi bản ghi DNS có thẩm quyền và lấy được chứng chỉ HTTPS trái phép cho một số tên miền Google cùng các tổ chức khác. Lỗ hổng nằm ở bằng chứng xác minh quyền kiểm soát tên miền: chiếm được DNS liên quan có thể giúp vượt qua bước kiểm tra mà không cần xâm nhập website thật hay phá mã hóa TLS.
Google chặn các chứng chỉ trái phép đã xác định trong Chrome và phối hợp thu hồi chứng chỉ; chủ sở hữu tên miền nên kiểm tra cài đặt DNS, quyền quản lý tên miền và nhật ký Certificate Transparency.