Chiếm quyền quản trị tên miền nguy hiểm như thế nào?
Tên miền không chỉ là địa chỉ website mà còn có thể kiểm soát toàn bộ hệ thống liên quan đến:
- Website.
- Email doanh nghiệp.
- Landing page.
- Hệ thống đăng nhập.
- Các tên miền phụ.
- Một phần hoạt động thương mại và nhận diện thương hiệu.
Nếu kẻ xấu chiếm được tài khoản quản lý tên miền, họ có thể thay đổi DNS, chuyển hướng website, can thiệp email hoặc tìm cách chuyển tên miền sang tài khoản và nhà đăng ký khác.
ICANN từ lâu đã xác định domain hijacking có thể gây thiệt hại không chỉ cho chủ tên miền mà còn cho khách hàng, đối tác và người sử dụng các dịch vụ liên quan.
Những hình thức lừa đảo tên miền thường gặp
Người sở hữu tên miền cần đặc biệt cảnh giác với các hình thức sau:
- Email giả mạo nhà đăng ký tên miền.
- Thông báo tên miền sắp hết hạn giả.
- Yêu cầu đăng nhập để “xác minh tên miền”.
- Website đăng nhập giả giống giao diện registrar.
- Tin nhắn yêu cầu cung cấp mã OTP.
- Yêu cầu gửi Auth Code hoặc EPP Code.
- Giả danh nhân viên kỹ thuật hỗ trợ DNS.
- Giả danh người mua tên miền gửi liên kết thanh toán.
- Đánh cắp tài khoản email quản trị.
- Chiếm quyền tài khoản registrar rồi thay đổi thông tin chủ thể.
Mục tiêu cuối cùng thường là lấy được mật khẩu, mã xác thực, quyền truy cập email hoặc quyền chuyển tên miền.
Giả mạo thông báo tên miền sắp hết hạn
Một trong những hình thức phổ biến nhất là gửi email với nội dung như:
“Tên miền của bạn sẽ hết hạn hôm nay.”
“Website sẽ bị khóa nếu không thanh toán ngay.”
“Nhấn vào đây để gia hạn tên miền.”
Kẻ gian thường tạo cảm giác khẩn cấp để người dùng không kịp kiểm tra.
Sau khi bấm vào liên kết, người dùng có thể được đưa tới một website giả có giao diện gần giống nhà đăng ký thật.
Nếu nhập tài khoản và mật khẩu, thông tin đăng nhập có thể bị đánh cắp.
Giả mạo nhà đăng ký tên miền
Kẻ xấu có thể sử dụng:
- Logo của registrar.
- Tên doanh nghiệp gần giống.
- Email có tên miền tương tự.
- Website có giao diện giống trang thật.
- Nội dung thông báo chuyên nghiệp.
Ví dụ, thay vì truy cập trực tiếp website của nhà đăng ký, người dùng nhận một liên kết qua email và đăng nhập từ đó.
Nguyên tắc an toàn là:
Không đăng nhập tài khoản quản lý tên miền từ liên kết lạ trong email hoặc tin nhắn.
Hãy tự mở trình duyệt và truy cập trực tiếp địa chỉ chính thức của nhà đăng ký.
Đánh cắp email quản trị có thể dẫn đến mất tên miền
Email quản trị là một trong những tài khoản quan trọng nhất cần bảo vệ.
Nếu kẻ xấu kiểm soát được email này, họ có thể:
- Yêu cầu đặt lại mật khẩu registrar.
- Nhận mã xác nhận.
- Xác nhận thay đổi thông tin.
- Nhận thông báo chuyển tên miền.
- Can thiệp quá trình khôi phục tài khoản.
Vì vậy, bảo vệ tên miền phải bắt đầu từ việc bảo vệ email dùng để quản trị tên miền.
Email này nên có mật khẩu riêng mạnh và bật xác thực nhiều lớp.
Không cung cấp Auth Code cho người không có thẩm quyền
Với nhiều tên miền quốc tế như .com, khi chuyển registrar, người sở hữu cần một mã gọi là:
AuthInfo Code, Auth Code hoặc EPP Code.
ICANN quy định AuthInfo là mã riêng được sử dụng trong quá trình chuyển tên miền giữa các registrar.
Có thể xem đây là một thông tin bảo mật quan trọng.
Không nên:
- Gửi Auth Code công khai.
- Đưa Auth Code cho người hỏi mua tên miền khi chưa cần thiết.
- Chụp màn hình hiển thị Auth Code rồi gửi qua nhóm chat.
- Lưu Auth Code ở nơi nhiều người có quyền truy cập.
Chỉ cung cấp khi thực sự thực hiện quy trình chuyển tên miền hợp lệ.
Luôn bật khóa chuyển tên miền khi không giao dịch
Tên miền quốc tế có thể có trạng thái:
ClientTransferProhibited
hoặc thường được gọi đơn giản là Domain Lock / Transfer Lock.
Trạng thái khóa được sử dụng để hạn chế việc chuyển tên miền trái phép sang registrar khác. ICANN cũng xác nhận khóa tên miền là một trong các cơ chế bảo vệ chống thay đổi hoặc chuyển tên miền không được phép.
Khi không có nhu cầu chuyển registrar, nên để tên miền ở trạng thái khóa.
Chỉ mở khóa khi chuẩn bị chuyển tên miền và khóa lại sau khi hoàn thành.
Bật xác thực hai bước cho tài khoản registrar
Nếu nhà đăng ký hỗ trợ, nên bật 2FA/MFA – xác thực hai bước hoặc nhiều lớp.
Khi đó, chỉ có mật khẩu vẫn chưa đủ để đăng nhập tài khoản.
Đặc biệt với những tài khoản đang quản lý:
- Tên miền doanh nghiệp.
- Tên miền thương hiệu.
- Tên miền có giá trị cao.
- Nhiều tên miền cùng lúc.
việc bật xác thực hai bước nên được xem là yêu cầu cơ bản.
Không dùng chung mật khẩu email và registrar
Một lỗi rất nguy hiểm là dùng cùng một mật khẩu cho:
Email + registrar + hosting + website.
Nếu một hệ thống bị lộ mật khẩu, kẻ xấu có thể thử sử dụng cùng thông tin để đăng nhập vào các hệ thống còn lại.
Nên sử dụng mật khẩu khác nhau cho:
- Email quản trị.
- Tài khoản registrar.
- Hosting.
- Cloud/server.
- Website quản trị.
Với tài khoản quan trọng, nên sử dụng trình quản lý mật khẩu uy tín.
Cẩn thận khi giao dịch mua bán tên miền
Lừa đảo cũng thường xuất hiện trong quá trình mua bán tên miền.
Một số tình huống cần cảnh giác:
- Người mua gửi đường dẫn “nhận tiền”.
- Yêu cầu người bán đăng nhập để xác nhận giao dịch.
- Gửi website escrow giả.
- Giả mạo email của nền tảng trung gian.
- Yêu cầu chuyển tên miền trước khi tiền được xác nhận.
- Gửi ảnh chuyển khoản giả.
- Yêu cầu cung cấp Auth Code quá sớm.
Với tên miền có giá trị lớn, cần xác nhận rõ:
người mua – số tiền – phương thức thanh toán – quy trình chuyển quyền – thời điểm bàn giao.
Không thực hiện thao tác quan trọng chỉ dựa vào ảnh chụp màn hình thanh toán.
Cảnh giác với dịch vụ “định giá tên miền” bắt buộc trả phí
Một kiểu lừa đảo thường gặp trong giao dịch tên miền là người lạ liên hệ hỏi mua với mức giá hấp dẫn nhưng yêu cầu người bán trước tiên phải mua một chứng thư hoặc dịch vụ định giá tại một website do họ chỉ định.
Sau khi người bán thanh toán phí, “người mua” biến mất.
Nếu một người mua thực sự cần định giá tên miền, họ có thể tự thực hiện việc đó.
Người bán không nên trả tiền cho một dịch vụ xa lạ chỉ vì người mua yêu cầu như điều kiện để giao dịch.
Kiểm tra email thông báo thay đổi tên miền
Nếu nhận được thông báo về:
- Thay đổi mật khẩu.
- Đổi email.
- Thay đổi registrant.
- Mở khóa tên miền.
- Yêu cầu Auth Code.
- Thay đổi nameserver.
- Yêu cầu chuyển registrar.
mà mình không thực hiện, cần kiểm tra ngay.
Đừng mặc định đó là email rác.
Đây có thể là dấu hiệu người khác đang cố chiếm quyền quản trị.
Dấu hiệu tên miền có thể đã bị xâm nhập
Một số dấu hiệu đáng chú ý gồm:
- Không đăng nhập được registrar.
- Mật khẩu bị thay đổi.
- Email quản trị không còn đúng.
- Website tự chuyển sang địa chỉ khác.
- Nameserver bị thay đổi.
- DNS xuất hiện bản ghi lạ.
- Email doanh nghiệp ngừng hoạt động.
- Tên miền xuất hiện tại registrar khác.
- Nhận thông báo chuyển tên miền mà mình không yêu cầu.
- Domain Lock bị tắt không rõ nguyên nhân.
Khi xuất hiện một trong các dấu hiệu này, cần xử lý ngay thay vì chờ xem website có tự hoạt động trở lại hay không.
Nếu nghi bị chiếm tài khoản registrar cần làm gì?
Nên thực hiện ngay:
- Liên hệ trực tiếp với nhà đăng ký tên miền qua kênh chính thức.
- Đổi mật khẩu registrar nếu vẫn đăng nhập được.
- Đổi mật khẩu email quản trị.
- Đăng xuất các phiên đăng nhập không nhận diện.
- Bật hoặc thiết lập lại 2FA.
- Kiểm tra thông tin registrant.
- Kiểm tra nameserver và toàn bộ DNS.
- Kiểm tra trạng thái Domain Lock.
- Kiểm tra lịch sử thay đổi nếu registrar cung cấp.
- Lưu lại email, ảnh chụp và bằng chứng liên quan.
Nếu tên miền quốc tế đã bị chuyển sang registrar khác mà không được phép, ICANN khuyến nghị chủ tên miền liên hệ ngay registrar ban đầu; trong một số trường hợp registrar có thể sử dụng cơ chế giải quyết tranh chấp chuyển tên miền.
Nếu DNS bị đổi cần kiểm tra cả email
Một sai lầm thường gặp là chỉ sửa website.
Tên miền còn có các bản ghi DNS phục vụ email như:
- MX.
- SPF.
- DKIM.
- DMARC.
Nếu kẻ xấu đã thay đổi DNS, cần kiểm tra toàn bộ hệ thống chứ không chỉ bản ghi đưa website về máy chủ.
Đặc biệt với doanh nghiệp sử dụng email theo tên miền, việc DNS bị can thiệp có thể ảnh hưởng đến hoạt động trao đổi với khách hàng và đối tác.
Không giao toàn bộ tài khoản registrar cho đơn vị làm website
Doanh nghiệp thường thuê:
- Công ty thiết kế website.
- Nhân viên IT.
- Agency marketing.
- Freelancer.
- Đơn vị hosting.
để quản lý kỹ thuật.
Tuy nhiên, không nên vì tiện lợi mà để bên cung cấp dịch vụ trở thành người duy nhất kiểm soát tên miền.
Tài khoản registrar chính nên thuộc quyền kiểm soát của chính doanh nghiệp hoặc chủ sở hữu tên miền.
Đơn vị kỹ thuật chỉ nên được cấp những quyền cần thiết để thực hiện công việc.
Email đăng ký tên miền nên thuộc doanh nghiệp
Một trường hợp rủi ro khác là tên miền doanh nghiệp được đăng ký bằng email cá nhân của:
- Nhân viên IT.
- Nhân viên marketing.
- Người thiết kế website.
- Đối tác bên ngoài.
Khi người đó nghỉ việc hoặc mất liên lạc, doanh nghiệp có thể gặp khó khăn trong việc kiểm soát tên miền.
Nên sử dụng một email quản trị thuộc quyền kiểm soát lâu dài của doanh nghiệp và có quy trình bàn giao rõ ràng.
Tên miền giá trị cao nên có lớp bảo vệ mạnh hơn
Đối với tên miền có giá trị lớn, ngoài Domain Lock thông thường có thể xem xét các giải pháp bảo vệ nâng cao mà registrar hoặc registry hỗ trợ.
VNNIC hiện cũng công bố các giải pháp bảo vệ tên miền .vn như Registry Lock, DNSSEC và eKYC.
Tùy loại tên miền và nhà đăng ký, doanh nghiệp nên hỏi về các cơ chế:
- Registry Lock.
- Domain Lock.
- DNSSEC.
- Xác thực danh tính.
- Xác thực nhiều lớp.
- Giới hạn thay đổi quan trọng.
- Thông báo khi thay đổi DNS hoặc thông tin chủ thể.
Tên miền càng quan trọng thì quy trình thay đổi càng nên chặt chẽ.
Checklist bảo vệ tên miền
Người sở hữu tên miền nên định kỳ kiểm tra:
- Tài khoản registrar vẫn truy cập bình thường.
- Email quản trị vẫn đang sử dụng.
- 2FA đang hoạt động.
- Domain Lock đang bật.
- Nameserver đúng.
- DNS không có bản ghi lạ.
- Thông tin chủ thể chính xác.
- Ngày hết hạn còn đủ dài.
- Gia hạn tự động hoạt động nếu sử dụng.
- Phương thức thanh toán còn hiệu lực.
- Không có người dùng hoặc API key lạ trong tài khoản.
- Không chia sẻ Auth Code ngoài quy trình chuyển tên miền.
Đối với tên miền quan trọng, nên kiểm tra thường xuyên thay vì chỉ đăng nhập khi tới ngày gia hạn.
Khi mua tên miền từ người khác cần bảo mật lại ngay
Sau khi hoàn tất giao dịch tên miền, người mua nên:
- Đưa tên miền vào tài khoản do mình kiểm soát.
- Đổi toàn bộ thông tin liên hệ phù hợp.
- Đổi mật khẩu tài khoản.
- Bật 2FA.
- Kiểm tra Domain Lock.
- Kiểm tra DNS.
- Kiểm tra ngày hết hạn.
- Hủy quyền truy cập không còn cần thiết.
- Kiểm tra Auth Code theo cơ chế registrar cung cấp.
Không nên tiếp tục sử dụng lâu dài một tài khoản mà mật khẩu hoặc thông tin khôi phục vẫn do người bán kiểm soát.
Khóa 60 ngày cũng là một lớp bảo vệ trong một số trường hợp
Đối với gTLD như .com, chính sách ICANN có các trường hợp hạn chế chuyển registrar trong vòng 60 ngày, chẳng hạn sau đăng ký mới, sau một lần chuyển registrar hoặc sau một số thay đổi registrant.
Những giới hạn này có thể gây bất tiện khi giao dịch nhưng đồng thời cũng giúp hạn chế một số trường hợp chuyển tên miền trái phép.
Vì vậy, khi mua bán tên miền cần xác định quy trình chuyển quyền và chuyển registrar trước khi thay đổi thông tin chủ thể.
Nguyên tắc quan trọng nhất: tên miền phải do chính chủ kiểm soát
Website có thể thuê đơn vị khác thiết kế.
Hosting có thể thuê nhà cung cấp khác vận hành.
Marketing có thể thuê agency.
Nhưng quyền quản trị tên miền quan trọng nên luôn nằm trong tay chủ sở hữu thực sự.
Doanh nghiệp cần biết tối thiểu:
- Tên miền đang ở registrar nào.
- Tài khoản nào đang quản lý.
- Email nào dùng để khôi phục.
- Ai đang có quyền truy cập.
- Tên miền hết hạn khi nào.
Nếu doanh nghiệp không biết những thông tin này, rủi ro mất quyền kiểm soát tên miền sẽ tăng đáng kể.
Kết luận
Chiếm quyền tên miền thường không bắt đầu bằng việc tấn công trực tiếp vào hệ thống DNS. Nhiều trường hợp bắt đầu từ những lỗi rất đơn giản như bấm vào email giả, để lộ mật khẩu, mất quyền kiểm soát email hoặc cung cấp Auth Code cho người không đáng tin cậy.
Để bảo vệ tên miền, người sở hữu nên thực hiện tối thiểu:
bảo vệ email quản trị → dùng mật khẩu riêng → bật 2FA → bật Domain Lock → kiểm tra DNS → bảo mật Auth Code → duy trì thông tin chủ thể chính xác.
Với doanh nghiệp, tên miền cần được quản lý như một tài sản số quan trọng, không nên giao toàn bộ quyền kiểm soát cho cá nhân hoặc nhà cung cấp dịch vụ bên ngoài.
Khi phát hiện dấu hiệu bất thường, cần liên hệ ngay với nhà đăng ký đang quản lý tên miền. Thời gian phản ứng càng sớm, khả năng ngăn chặn việc chuyển quyền hoặc hạn chế thiệt hại càng cao.