Chuyên gia bảo mật nổi tiếng Troy Hunt mới đây đã lên tiếng chỉ trích gay gắt tập đoàn chuyển phát nhanh FedEx về quy trình gửi email xác nhận và khảo sát của họ. Theo ông Hunt, việc một doanh nghiệp lớn liên tục sử dụng các tên miền không chính thống để liên hệ với khách hàng đang vô tình phá hỏng mọi nỗ lực đào tạo nhận thức an ninh mạng toàn cầu. Hành vi này khiến người dùng không thể phân biệt được đâu là thông báo thật và đâu là bẫy lừa đảo trực tuyến (phishing).
Bối cảnh & Nguyên nhân
Câu chuyện bắt đầu khi Troy Hunt nhận được một email khảo sát dịch vụ từ FedEx sau một lần nhận hàng. Thay vì sử dụng tên miền gốc quen thuộc là fedex.com, email này lại được gửi từ một địa chỉ có đuôi rất lạ và chứa các liên kết theo dõi trung gian phức tạp. Theo phân tích từ bài đăng của Hunt trên Hacker News, đây không phải là trường hợp cá biệt mà là quy trình chuẩn được FedEx áp dụng rộng rãi cho các chiến dịch chăm sóc khách hàng trực tuyến. Sự thiếu nhất quán này tạo ra kẽ hở lớn cho các nhóm tin tặc khai thác bằng cách đăng ký các tên miền gần giống để lừa đảo người dùng.
Phân tích kỹ thuật & Công nghệ
Về mặt kỹ thuật, việc sử dụng các dịch vụ bên thứ ba để gửi email marketing hoặc khảo sát là cực kỳ phổ biến. Tuy nhiên, các chuyên gia bảo mật nhấn mạnh rằng doanh nghiệp cần cấu hình bản ghi SPF (Sender Policy Framework), DKIM (DomainKeys Identified Mail) và đặc biệt là DMARC (Domain-based Message Authentication, Reporting, and Conformance) một cách chuẩn xác trên tên miền chính thống của mình. Việc FedEx chuyển hướng người dùng sang các URL theo dõi (tracking links) không thuộc quyền quản lý trực tiếp của tên miền gốc làm mất đi tác dụng của các công cụ lọc thư rác. Người dùng thông thường được dạy là phải kiểm tra kỹ thanh địa chỉ trước khi nhấp chuột, nhưng chính các email hợp lệ của FedEx lại đi ngược lại nguyên lý cơ bản này.
Ý kiến chuyên gia & Nhận định
Troy Hunt nhận định rằng hành vi này của các tập đoàn lớn như FedEx đang 'đào tạo' khách hàng của họ có thói quen nhấp vào bất kỳ liên kết đáng ngờ nào mà họ nhận được. Cộng đồng bảo mật trên Hacker News cũng bày tỏ sự đồng tình lớn với quan điểm của Hunt. Nhiều chuyên gia cho rằng, chừng nào các thương hiệu toàn cầu còn lười biếng trong việc thiết lập hệ thống email đồng bộ và an toàn, thì các chiến dịch nâng cao nhận thức bảo mật (security awareness training) cho nhân viên và người dùng cuối sẽ mãi mãi vô tác dụng vì chính doanh nghiệp đang đi ngược lại những gì họ dạy.
Tác động & Tương lai
Vụ việc là lời cảnh tỉnh sâu sắc cho các bộ phận CNTT và Marketing tại các doanh nghiệp lớn, bao gồm cả tại Việt Nam, nơi thói quen sử dụng dịch vụ email ngoài để gửi thông báo vẫn rất phổ biến. Trong tương lai, để đối phó với làn sóng tấn công phishing ngày càng tinh vi nhờ sự trợ giúp của AI, các doanh nghiệp bắt buộc phải chuẩn hóa kênh giao tiếp kỹ thuật số của mình. Việc nhất quán sử dụng duy nhất một tên miền chính cho mọi hoạt động tương tác khách hàng không chỉ bảo vệ danh tiếng thương hiệu mà còn bảo vệ an toàn thông tin cho hàng triệu người tiêu dùng.