Lịch sử cấp chứng chỉ: cách phát hiện tên miền giả mạo
Mọi chứng chỉ SSL cấp ra đều ghi vào một sổ công khai. Bài này chỉ cách đọc sổ đó để phát hiện ai vừa dựng tên miền na ná công ty bạn lừa khách.
Khách gọi điện báo vừa chuyển tiền vào 1 website trông y hệt trang công ty. Nhưng công ty chưa từng gửi link đó. Có người đã dựng 1 tên miền na ná, xin chứng chỉ SSL cho nó, rồi copy nguyên giao diện. Ổ khoá xanh hiện trên thanh địa chỉ. Khách tin ngay. Việc xin chứng chỉ SSL để lại dấu vết công khai. Dấu vết đó tra được trước khi có cuộc gọi báo hại đầu tiên.

Sổ lịch sử cấp chứng chỉ là gì
Đây là hệ thống ghi công khai mọi chứng chỉ SSL từng cấp ra, gọi là Certificate Transparency Log. Mọi CA hợp lệ buộc phải ghi vào sổ này. Ai cũng tra được. Không cần quyền đặc biệt.
Sổ ra đời sau 1 sự cố năm 2011. 1 CA bị xâm nhập. Họ phát hành hơn 500 chứng chỉ giả cho các tên miền lớn. Không ai hay biết suốt nhiều tuần. Theo tài liệu Certificate Transparency (dự án do Google khởi xướng), sổ công khai buộc mọi CA ghi chứng chỉ vào 1 chuỗi dữ liệu không sửa được. Cấp lén là lộ ngay.
Mỗi dòng ghi 4 thông tin cố định: tên miền, tổ chức cấp, ngày cấp, ngày hết hạn. Không ghi tên chủ sở hữu. Không ghi nội dung website. Chỉ đủ biết ai vừa xin chứng chỉ cho tên miền nào, vào lúc nào.
Doanh nghiệp đang tự cài chứng chỉ SSL cho website cũng nên biết cơ chế này, vì mỗi lần gia hạn hay đổi loại chứng chỉ đều tự ghi thêm 1 dòng vào sổ.
Tra sổ chứng chỉ phát hiện được điều gì
3 điều tra được nhiều nhất: tên miền phụ vừa cấp chứng chỉ dưới tên miền của bạn, tên miền na ná thương hiệu vừa xin chứng chỉ, và chứng chỉ lạ cấp cho chính tên miền của bạn mà bạn không yêu cầu. Mỗi loại chỉ ra 1 rủi ro khác nhau.
Tên miền phụ mới xuất hiện dưới tên miền chính
- Sổ ghi mọi
subdomaintừng cấp chứng chỉ, kể cả tên miền phụ bạn không nhớ đã tạo. - 1 tên miền phụ lạ mới có chứng chỉ, kiểu
vpn-noi-bo.congty-abc.vn, là dấu hiệu có người đã chiếm quyền quản trị DNS. - Kẻ gian dùng tên miền phụ để phát tán mã độc hoặc dựng trang lừa nội bộ, núp dưới uy tín tên miền chính.
Tên miền tương tự thương hiệu vừa xin chứng chỉ
- Tra theo tên thương hiệu, không chỉ đúng tên miền, mới bắt được biến thể.
- 3 kiểu biến thể hay gặp: thêm gạch nối (
congty-abc.vn), đổi đuôi (congtyabc.comthay vì.vn), đổi 1 ký tự dễ nhầm như số 1 thay chữ i. - Tên miền vừa đăng ký và vừa xin chứng chỉ trong cùng 1 tuần là dấu hiệu chuẩn bị dùng ngay.
Chứng chỉ lạ cấp cho đúng tên miền của bạn
- Trường hợp hiếm nhưng nặng nhất: có chứng chỉ SSL mới cho tên miền của bạn mà không ai trong công ty yêu cầu.
- Nghĩa là bên khác đã chứng minh được quyền kiểm soát DNS hoặc máy chủ của bạn.
- Đây là dấu hiệu tài khoản quản trị DNS hoặc hosting đã bị lộ. Đổi mật khẩu ngay.
Website công ty đã có SSL đúng chuẩn chưa?
Chứng chỉ SSL qua GoGetSSL tại BizMaC, xác thực DV từ 200.000đ/năm, cấp nhanh trong ngày. Đội kỹ thuật cài đặt và bật HTTPS trọn gói.
Dấu hiệu đáng ngờ khi đọc sổ chứng chỉ
4 dấu hiệu đáng ngờ nhất: tên miền gần giống thương hiệu, chứng chỉ mới cấp vài ngày gần đây, tổ chức cấp lạ, và nhiều tên miền phụ xuất hiện cùng lúc. Từ 2 dấu hiệu trở lên là mức nghi ngờ tăng hẳn.
| Dấu hiệu | Bình thường | Đáng ngờ |
|---|---|---|
| Tên miền | Đúng chính xác tên công ty | Thêm, bớt hoặc đổi 1, 2 ký tự |
| Thời điểm cấp | Rải rác, trùng chu kỳ gia hạn cũ | Mới cấp trong vài ngày gần đây |
| Số tên miền phụ | Ổn định qua nhiều tháng | Tăng đột ngột, nhiều tên lạ |
| Đơn vị cấp | Trùng đối tác công ty vẫn dùng | Đổi sang tổ chức lạ, không rõ |
Phát hiện tên miền giả mạo rồi thì làm gì
3 việc cần làm ngay: báo cho nhà đăng ký của tên miền giả, báo cho nền tảng đang hiển thị link đó, và cảnh báo khách hàng qua kênh chính thức. Làm cả 3, không dừng ở 1.
Nhà đăng ký của tên miền giả tra được qua thông tin WHOIS công khai. Họ nhận báo cáo lạm dụng. Có quyền tạm khoá tên miền vi phạm, tuỳ chính sách từng nơi. Nền tảng như trình duyệt, mạng xã hội hay công cụ tìm kiếm cũng có kênh báo cáo trang lừa đảo riêng. Xác nhận xong sẽ gắn cảnh báo hoặc chặn hiển thị link.
Cảnh báo khách hàng là bước hay bị bỏ quên nhất. 1 thông báo ngắn qua kênh chính thức, nêu rõ tên miền thật và tên miền giả, giúp khách phân biệt ngay lần tới. Im lặng chờ xử lý xong thì nhiều khách đã lỡ chuyển tiền. Công ty đang đứng tên nhiều tên miền phụ nên rà lại qua dịch vụ quản trị máy chủ để chắc DNS không bị ai chỉnh mà không hay.
Bao lâu nên tra sổ chứng chỉ một lần
Doanh nghiệp có giao dịch qua website nên tra theo thương hiệu mỗi tháng 1 lần. Không cần làm hàng ngày. Nhưng để cách nhau quá 3 tháng thì tên miền giả có đủ thời gian lừa vài đợt khách trước khi bị phát hiện.
Thương hiệu lớn, hoặc từng bị giả mạo 1 lần, nên rút xuống 2 tuần 1 lần. Việc tra không tốn nhiều công. Phần lâu nằm ở bước đọc và phân loại kết quả, vì 1 thương hiệu phổ biến có thể ra hàng chục dòng mỗi lần tra. Phần lớn trong đó là chứng chỉ hợp lệ của chính công ty.
Giới hạn của sổ lịch sử cấp chứng chỉ
Sổ này không chặn được kẻ xấu xin chứng chỉ. Nó chỉ ghi lại sau khi việc xin đã xảy ra. Không cơ chế nào ngăn 1 CA cấp chứng chỉ cho tên miền giả mạo. Miễn bên xin chứng minh được quyền kiểm soát tên miền đó.
Đây là công cụ phát hiện sớm, không phải công cụ ngăn chặn. Biết sớm 1, 2 ngày vẫn tốt hơn biết sau khi khách gọi báo mất tiền. Nhưng đừng kỳ vọng nó thay được việc giám sát tên miền. Cũng không thay được việc nhắc khách hàng cách nhận diện link thật.
Câu hỏi thường gặp về lịch sử cấp chứng chỉ
Tra lịch sử cấp chứng chỉ có mất phí không
Không. Sổ Certificate Transparency là dữ liệu công khai theo quy định ngành chứng chỉ số. Không công ty nào sở hữu riêng. Ai cũng đọc được, không cần tài khoản trả phí.
Tra được cả chứng chỉ miễn phí như Let's Encrypt không
Có. Mọi CA được công nhận, kể cả CA cấp miễn phí, đều buộc ghi vào sổ này. Chứng chỉ miễn phí cho tên miền giả vẫn để lại dấu vết y hệt chứng chỉ trả phí.
Tên miền giả không xin SSL thì có tra được không
Không tra được qua sổ chứng chỉ, vì tên miền đó chưa từng xin chứng chỉ nào. Nhưng 1 website không SSL hiện cảnh báo không an toàn ngay trên trình duyệt. Tự nó đã là dấu hiệu cảnh giác cho khách.
Công ty nhỏ có cần tra định kỳ không
Cần. Kẻ gian không chỉ nhắm thương hiệu lớn. Tên miền càng có giao dịch chuyển khoản càng dễ thành mục tiêu, không phân biệt quy mô. Chi phí tra là thời gian, không phải tiền.
Tra định kỳ thì phát hiện sớm
Dựng 1 tên miền giả và xin chứng chỉ SSL cho nó chỉ mất vài phút. Tra sổ lịch sử cấp chứng chỉ để bắt kịp cũng chỉ mất vài phút mỗi tháng. Chênh lệch nằm ở thói quen: tra định kỳ, hay chỉ tra sau khi đã có sự cố.
Website đang dùng chứng chỉ SSL đúng chuẩn là bước phòng thủ đầu tiên. Nó giúp khách phân biệt trang thật ngay từ ổ khoá trên trình duyệt. Xem thêm dịch vụ đăng ký và quản trị tên miền nếu công ty cần rà soát luôn các tên miền phụ đang đứng tên mình.
Lưu ý: Bài viết chia kinh nghiệm chung, còn mỗi doanh nghiệp một quy mô và một cách vận hành. Muốn biết cách nào hợp với trường hợp của bạn — chọn gói nào, làm theo thứ tự nào, chi phí ra sao — chuyên viên BizMaC tư vấn và làm giúp bạn phần kỹ thuật.
Để BizMaC dựng website cho doanh nghiệp bạn
Giao diện chuẩn UX, cấu trúc chuẩn SEO, chạy mượt trên di động và dễ tự quản trị sau khi bàn giao. BizMaC làm website cho doanh nghiệp Việt từ năm 2007, đi kèm hướng dẫn vận hành chứ không bàn giao xong là hết.



