Mộtchứngthưbảomậtsố SSL đãbịcấpnhầmchomộttrang web giảmạo Google, tạo điềukiệncho tin tặclừangườidùngtiếtlộthông tin. Cáccuộctấncôngkhaithácđangbùngnổtrànlan, ngườidùngnêncậpnhậtvàlàmtheocáchướngdẫntrongbàiviết. Nhiềungườidùng Gmail ở Iran đanglâmvàorủirobịđánhcắpthông tin đăngnhập, saukhi tin tặcđộtnhậpvàoDigiNotar, mộtcôngtychuyêncấpchứngthưbảomậtsố ở HàLanđểđánhcắpbản sao chứngthưbảomậtsố SSL vốn dĩ chỉ dành riêng cho Google.com. Cụ thể, kẻ tấncôngđãđánhlừalàmchoDigiNotar tưởng nhầm rằng yêu cầu được cấpchứng thực SSL kia là từ Google “xịn”.
SSL Certificate (Chứng thưbảomậtsố SSL) là một cơ chế an ninh, giúp đảm bảo an toàn trên một kết nối từ máy tính ngườidùng đến một địa chỉ nhất định.
Sau khi nắm trong tay chứng thực SSL vốn dành cho Google, kẻ tấncôngđã tạo ra những trang web giảmạo Google vàcác dịch vụ thuộc Google như gmail. Kết quả là điều này đãđánhlừa được hầu hết người dung, cũng như cơ chế phát hiện trang web giảmạo mặc định trongcác trình duyệt phổ biến hiện có.
Đây được gọi là phương thức tấncông “MITM”, sau đó tin tặc chỉ việc ung dung ngồi chờ ngườidùng giao nộp thông tin tài khoản khi họ đăngnhậpvàotrang Gmail giảmạo.
Sau khi vụ việc xảy ra, đã có khoảng 247 chứngthưbảomậtsốbị trình duyệt Chrome của Google chovào “danh sách đen”. Kể từ phiên bản 13 trở đi, trình duyệt Chrome đã được gã khổng lồ tìm kiếm bổ sung tính năng “certificate pinning”, nhờ vậy mà vụ việc mới được phát hiện. Cụ thể, Certificate Pinning chỉ sử dụng mộtsố rất ít những Certificate Authorities (CA - tạm dịch: đơn vị cung cấpchứngthưbảomậtsố) khi truy cập đến một tên miền nhất định.
Và bởi vì DigiNotar không nằm trongsố những đơn vị CA dành cho Gmail, nên trình duyệt Chrome liền tự động hiển thị mộtthông báo SSL lỗi, khiến cho vụ việc bị phát hiện. Google cho biết đã gửi cảnh báo đến Microsoft, Mozilla và nhiều hãng khác vốn sử dụng chứngthưbảomậtcấp bởi DigiNotar.
Hiện cả Google, Microsoft lẫn Mozilla đều đãvà sẽ phát hành những bảncậpnhật nhằm loại bỏ hoàn toàn DigiNotar khỏi danh sách những CA có uy tín, đây được xem như bước đi chưa từng có tiền lệ trongcông nghiệp bảomật điện toán.
Giao thức truyền tải siêu văn bản (HTTP) khi được chuyển thành HTTPS sẽ thông báo cho trình duyệt biết đường truyền giữa máy tính ngườidùngvà địa chỉ truy cập phải được đảm bảo an ninh bằng SSL. Chỉ khi biểu tượng ổ khóa màu vàng xuất hiện, đường truyền giữa máy tính ngườidùngvà địa chỉ truy cập mới đảm bảo an ninh.
Nếu biểu tượng ổ khóa không xuất hiện, có nghĩa trang mà ngườidùng muốn truy cập không sử dụng SSL.
Văn phòng tại Hàn Quốc
Kolon Complex Bldg. 2F #76, 9-1, DangSan-dong 1-ga
Yeongdeungpo-gu, Seoul 150-800, Korea
ĐT: +82.2.3667.5045/5046
Mail: info@techknowledge.co.kr
Website: www.techknowledge.co.kr