Bộ An ninh Nội địa Hoa Kỳ (DHS) vừa qua đã ban hành "chỉ thị khẩn cấp" cho tất cả các cơ quan liên bang yêu cầu nhân viên CNTT kiểm tra hồ sơ DNS cho các tên miền trang web tương ứng của họ hoặc các tên miền do cơ quan quản lý khác trong vòng 10 ngày làm việc tiếp theo.

Cảnh báo an ninh đã được ban bố khẩn cấp sau một loạt các sự cố gần đây liên quan đến vụ cướp DNS (DNS hijacking), mà các nhà nghiên cứu bảo mật với "sự tự tin vừa phải" cho rằng có nguồn gốc từ Iran.

Hệ thống tên miền (DNS) là một chức năng chính của Internet hoạt động như một thư mục của Internet nơi thiết bị của bạn tìm kiếm các địa chỉ IP của máy chủ sau khi bạn nhập địa chỉ web có thể đọc được của con người (ví dụ: ssl.vn).

Tấn công Hijacking DNS là gì?

Hijacking DNS liên quan đến việc thay đổi cài đặt DNS của tên miền, chuyển hướng nạn nhân đến một máy chủ do kẻ tấn công kiểm soát hoàn toàn khác với phiên bản giả mạo của các trang web mà họ đang cố truy cập, thường với mục tiêu đánh cắp dữ liệu của người dùng.

"Kẻ tấn công thay đổi các bản ghi DNS, như các bản ghi Địa chỉ (A), Trao đổi thư (MX) hoặc Tên máy chủ (NS), thay thế địa chỉ hợp pháp của dịch vụ bằng địa chỉ mà kẻ tấn công kiểm soát", lời khuyên của DHS đọc.

Các tác nhân đe dọa đã có thể làm như vậy bằng cách nắm bắt thông tin đăng nhập cho tài khoản quản trị viên có thể thay đổi bản ghi DNS. Vì những kẻ tấn công có được chứng chỉ hợp lệ cho các tên miền bị tấn công, kích hoạt HTTPS sẽ không bảo vệ người dùng.

"Vì kẻ tấn công có thể đặt giá trị bản ghi DNS, nên chúng cũng có thể có được chứng chỉ mã hóa hợp lệ cho tên miền của tổ chức. Điều này cho phép lưu lượng truy cập được chuyển hướng được giải mã, hiển thị bất kỳ dữ liệu nào do người dùng gửi", chỉ thị đọc.

Các cuộc tấn công chiếm quyền điều khiển DNS gần đây chống lại các trang web của chính phủ

Đầu tháng này, các nhà nghiên cứu bảo mật từ Mandiant FireEye đã báo cáo một loạt sự cố chiếm quyền điều khiển DNS đối với hàng chục lĩnh vực thuộc về chính phủ, cơ sở hạ tầng internet và các công ty viễn thông trên khắp Trung Đông và Bắc Phi, Châu Âu và Bắc Mỹ.

Tư vấn của DHS cũng nói rằng "CISA nhận thức được nhiều lĩnh vực của cơ quan điều hành đã bị ảnh hưởng bởi chiến dịch giả mạo và đã thông báo cho các cơ quan duy trì chúng."

Vào cuối năm ngoái, các nhà nghiên cứu tại Cisco Talos cũng đã công bố một báo cáo về một cuộc tấn công phần mềm độc hại tinh vi làm tổn hại đến các tài khoản đăng ký tên miền cho một số trang web của chính phủ Lebanon và Các tiểu vương quốc Ả Rập thống nhất (UAE).

DHS đặt hàng các cơ quan liên bang để kiểm tra bảo mật DNS cho tên miền của họ

DHS yêu cầu các cơ quan liên bang:

+ Kiểm tra hồ sơ DNS công cộng và máy chủ DNS thứ cấp để chỉnh sửa trái phép,

+ Cập nhật mật khẩu của họ cho tất cả các tài khoản trên các hệ thống có thể được sử dụng để giả mạo các bản ghi DNS,

+ Cho phép xác thực đa yếu tố để ngăn chặn mọi thay đổi trái phép đối với tên miền của họ

+ Giám sát nhật ký chứng minh minh bạch.

Đối với những người không biết, Chứng nhận minh bạch (CT) là một dịch vụ công cộng cho phép các cá nhân và công ty giám sát có bao nhiêu chứng chỉ kỹ thuật số đã được cấp bởi bất kỳ cơ quan chứng nhận nào bí mật cho các miền của họ.

Dịch vụ vệ sinh không gian mạng của Cơ quan an ninh cơ sở hạ tầng và an ninh mạng (CISA) của DHS cũng sẽ bắt đầu chuyển giao thường xuyên các chứng chỉ mới được thêm vào nhật ký CT cho các lĩnh vực của cơ quan liên bang Hoa Kỳ.

Khi CISA bắt đầu phân phối các nhật ký này, các cơ quan chính phủ được yêu cầu bắt đầu ngay lập tức theo dõi dữ liệu nhật ký CT của họ đối với các chứng chỉ được cấp mà họ không yêu cầu. Nếu bất kỳ cơ quan nào tìm thấy bất kỳ chứng chỉ trái phép nào, nó phải được báo cáo cho cơ quan cấp chứng chỉ phát hành và CISA.

Các cơ quan, ngoại trừ Bộ Quốc phòng, Cơ quan Tình báo Trung ương (CIA) và Văn phòng Giám đốc Tình báo Quốc gia, có 10 ngày để thực hiện các chỉ thị.

Hiện nay tại Việt Nam, người dùng lo sợ các vấn đề về hijacking DNS có thể hoàn toàn yên tâm khi đã có công nghệ DNSSEC. Công nghệ DNSSEC sẽ giúp tăng cường bảo mật cho tên miền, người dùng có thể tham khảo tại đây.

(Theo thehackernews)