Vào ngày 6 tháng 10, Google thông báo các tin tặc đã xâm nhập thành công hệ thống quản lý tên miền quốc gia cấp cao nhất (ccTLD) của ba khu vực bao gồm .gh (Ghana), .sl (Sierra Leone) và .as (Samoa thuộc Mỹ). Từ các vụ tấn công này, kẻ xấu đã giành được các chứng chỉ HTTPS trái phép cho một số tên miền của Google. Dù các hệ thống nội bộ của Google không bị xâm phạm, mọi tên miền sử dụng đuôi .gh, .sl hoặc .as đều bị đặt vào tình trạng rủi ro bảo mật cao. Khi sở hữu các chứng chỉ này, kẻ tấn công có thể giả mạo trang web thật qua kết nối được mã hóa để đánh cắp và đọc dữ liệu cá nhân của người dùng.
Để nhanh chóng ứng phó, Google đã sử dụng tính năng CRLSets trên trình duyệt Chrome nhằm chặn đứng các chứng chỉ giả mạo này trong tình huống khẩn cấp. Doanh nghiệp này cũng làm việc chặt chẽ với các tổ chức phát hành chứng chỉ (CA) liên quan để thu hồi chúng, qua đó bảo vệ những người dùng truy cập bằng các ứng dụng và trình duyệt khác ngoài Chrome.
Mặc dù Google không công bố danh tính cụ thể của các tên miền bị ảnh hưởng, dữ liệu từ Nhật ký Minh bạch Chứng chỉ (CT) cho thấy ít nhất 12 chứng chỉ đã được cấp trong khoảng thời gian từ ngày 22 đến ngày 27 tháng 9 cho các địa chỉ của Google và YouTube dưới ba đuôi ccTLD nêu trên, bao gồm google.com.gh, google.sl và google.as. Các CA chỉ cấp chứng chỉ khi người đăng ký chứng minh được quyền kiểm soát tên miền, ví dụ như thêm một bản ghi vào hệ thống DNS của tên miền đó. Trong các vụ việc này, kẻ tấn công đã thay đổi các bản ghi DNS có thẩm quyền để vượt qua bước xác thực, và Google khẳng định không có lý do gì để tin rằng các CA đã có hành vi sai phạm.
Vào ngày 7 tháng 10, chuyên trang The Hacker News đã tìm thấy thông tin về các chứng chỉ giả mạo này thông qua hai dịch vụ tìm kiếm nhật ký CT là ctlogs.dev và Cert Spotter. Trong số 12 chứng chỉ được cấp cho 7 tên miền khác nhau, Let's Encrypt đã cấp 11 chứng chỉ và ZeroSSL cấp 1 chứng chỉ còn lại. Các chứng chỉ này lần lượt xuất hiện trong nhật ký theo từng ngày tương ứng với từng ccTLD: đuôi .gh vào ngày 22 tháng 9, đuôi .sl vào ngày 25 tháng 9 và đuôi .as vào ngày 27 tháng 9. Tất cả đều là chứng chỉ xác thực tên miền (DV). Trước đó, theo các hồ sơ lưu trữ ít nhất từ ngày 10 tháng 9 trở về trước, mọi chứng chỉ hợp pháp của google.com.gh, google.sl và google.as đều được cấp bởi Google Trust Services, CA riêng của Google.
Trên diễn đàn cộng đồng của Let's Encrypt vào ngày 7 tháng 10, ông Matthew McPherrin, một nhân viên của tổ chức này, đã xác nhận các chứng chỉ giả mạo cấp cho Google và YouTube đã được phát hành và nhanh chóng bị thu hồi sau đó. Do phạm vi tìm kiếm ban đầu chỉ giới hạn ở một nhóm nhỏ tên miền của Google và YouTube, số lượng thực tế các tên miền bị ảnh hưởng có thể cao hơn. Google cho biết dữ liệu CT cũng chỉ ra nhiều tổ chức lớn khác, bao gồm các thương hiệu toàn cầu nổi tiếng và các dịch vụ trực tuyến phổ biến, cũng là nạn nhân của chiến dịch tấn công này, song không nêu tên cụ thể.
Tính đến ngày 7 tháng 10, dữ liệu từ Cert Spotter cho thấy toàn bộ 12 chứng chỉ giả mạo đã bị thu hồi hoàn toàn. Hai chứng chỉ đuôi .gh và chứng chỉ của ZeroSSL bị thu hồi vào ngày 26 tháng 9, trong khi 9 chứng chỉ còn lại bị thu hồi vào ngày 1 tháng 10. Khoảng thời gian tồn tại của các chứng chỉ từ lúc được ghi nhận đến khi bị thu hồi dao động từ 1,5 ngày cho đến gần một tuần. Google cho biết họ đã phát hiện ra các vụ chiếm quyền điều khiển này vào tuần trước khi đăng tải thông tin ngày 6 tháng 10 và đã lập tức hành động. Hãng cũng tiến hành chặn các chứng chỉ giả mạo của các tổ chức khác trên Chrome và cố gắng liên hệ hỗ trợ họ.
Nhóm An ninh mạng và Kết nối Web Bảo mật của Chrome (Chrome Secure Web and Networking Team) khuyến cáo rằng do tính chất phức tạp của các vụ tấn công chiếm quyền DNS, họ không thể đảm bảo quá trình phân tích đã nhận diện được tất cả các tên miền bị ảnh hưởng. Đồng thời, các biện pháp ngăn chặn của Chrome không thể bảo vệ tuyệt đối những người dùng sử dụng các trình duyệt khác. Báo cáo của Google không đề cập đến việc liệu các chứng chỉ này đã bị lạm dụng để giả mạo trang web hay đánh cắp dữ liệu người dùng hay chưa, cũng như danh tính của nhóm tin tặc hay cách thức các ccTLD bị xâm nhập.
Để phòng ngừa rủi ro, Google đưa ra hai khuyến nghị cho các chủ sở hữu tên miền, bên cạnh một giải pháp bổ sung từ quy định của các CA. Mặc dù bản ghi CAA không thể ngăn chặn việc cấp chứng chỉ trái phép ngay trong quá trình DNS đang bị chiếm quyền kiểm soát (do kẻ tấn công có thể xóa hoặc sửa bản ghi này), nhưng nó sẽ phát huy tác dụng khi chủ sở hữu giành lại quyền kiểm soát DNS. Google giải thích rằng các CA được phép tái sử dụng kết quả kiểm tra tên miền đã hoàn thành cho các lần cấp chứng chỉ tiếp theo. Vì vậy, kẻ tấn công vượt qua bước xác thực trong thời gian chiếm quyền vẫn có thể yêu cầu cấp thêm chứng chỉ mới sau khi vụ tấn công kết thúc. Việc thiết lập bản ghi CAA nghiêm ngặt sẽ ngăn chặn kịch bản này.
Theo Tiêu chuẩn Yêu cầu Cơ bản (Baseline Requirements), một CA được phép tái sử dụng kết quả xác thực tên miền tối đa 200 ngày. Thời hạn này sẽ giảm xuống còn 100 ngày vào tháng 3 năm 2027 và chỉ còn 10 ngày vào tháng 3 năm 2029, theo lộ trình được Diễn đàn CA/Browser phê duyệt vào tháng 4 năm 2025. Tổ chức Let's Encrypt cho biết vào tháng 12 năm 2025 rằng họ chỉ tái sử dụng kết quả xác thực trong vòng 30 ngày và có kế hoạch rút ngắn thời gian này xuống còn 7 giờ vào năm 2028.
Vào ngày 7 tháng 10, cả 7 tên miền bị ảnh hưởng đều đã được áp dụng bản ghi CAA nghiêm ngặt. Hệ thống Google Public DNS trả về kết quả cho thấy toàn bộ các tên miền này chỉ chỉ định pki.goog – CA của Google Trust Services – là đơn vị duy nhất có quyền cấp chứng chỉ. Người dùng có thể tra cứu từng chứng chỉ trong vụ việc này trên các dịch vụ tìm kiếm CT bằng mã băm SHA-256 tương ứng.







