Bỏ qua đến nội dung chính
Về trang chủ
Tech 4 phút đọc

Sau 14 năm ra mắt, hơn 68% tên miền vẫn chưa áp dụng triệt để DMARC

Dù DMARC ra đời từ năm 2012 nhằm chống giả mạo email, báo cáo mới nhất cho thấy 68,4% tên miền vẫn chưa bật chế độ thực thi nghiêm ngặt, để lộ lỗ hổng bảo mật lớn.

Tier 2 · nguồn 51% độ tin cậy Đã được duyệt
Nguồn gốc ciphercue.com

Theo báo cáo mới từ Ciphercue đăng tải trên Hacker News, dù giao thức bảo mật email DMARC đã được công bố từ năm 2012, hiện vẫn có tới 68,4% tên miền trên toàn cầu chưa thực thi nghiêm ngặt tiêu chuẩn này. Thực tế này phản ánh một lỗ hổng bảo mật nghiêm trọng kéo dài suốt 14 năm qua, khiến các tổ chức dễ bị lợi dụng danh nghĩa để phát tán email lừa đảo (phishing) và giả mạo (spoofing).

Việc thiếu thực thi đầy đủ không chỉ gây hại cho bản thân doanh nghiệp sở hữu tên miền mà còn đẩy hàng triệu người dùng cuối vào nguy cơ trở thành nạn nhân của các chiến dịch tấn công giả mạo tinh vi.

Bối cảnh & Nguyên nhân

DMARC (Domain-based Message Authentication, Reporting, and Conformance) là một trong những chốt chặn quan trọng nhất của hệ sinh thái bảo mật email toàn cầu, hoạt động dựa trên sự kết hợp chặt chẽ giữa hai tiêu chuẩn SPF và DKIM. Tuy nhiên, việc triển khai DMARC thực tế phức tạp hơn nhiều so với việc chỉ khai báo một dòng bản ghi DNS đơn giản.

Để thực sự bảo vệ tên miền khỏi các cuộc tấn công mạo danh, quản trị viên hệ thống buộc phải chuyển đổi chính sách từ chế độ giám sát ban đầu (p=none) sang các chế độ thực thi nghiêm ngặt hơn như cách ly thư nghi ngờ (p=quarantine) hoặc từ chối thẳng thừng (p=reject). Phần lớn các doanh nghiệp hiện nay vẫn trì hoãn bước chuyển quyết định này vì nỗi lo ngại cấu hình sai sẽ vô tình chặn đứng các luồng email giao dịch quan trọng của chính doanh nghiệp.

Phân tích kỹ thuật & Công nghệ

Báo cáo từ Ciphercue nhấn mạnh hiện tượng phân mảnh báo cáo RUA (Aggregate Reports) như một rào cản kỹ thuật chính. RUA là cơ chế gửi phản hồi tổng hợp hàng ngày từ các máy chủ nhận thư (như Gmail, Outlook) về cho chủ sở hữu tên miền, giúp họ biết ai đang gửi email nhân danh họ.

Khi doanh nghiệp sử dụng quá nhiều dịch vụ đám mây bên thứ ba, lượng báo cáo RUA khổng lồ này trở nên cực kỳ hỗn loạn và khó phân tích nếu thiếu công cụ chuyên dụng. Do thiếu hụt nhân sự chuyên trách và ngân sách đầu tư cho các giải pháp phân tích dữ liệu DMARC tự động, nhiều quản trị viên đành chấp nhận thả nổi tên miền ở mức cấu hình tối thiểu, biến hệ thống phòng thủ trở nên vô dụng trước các đòn tấn công lừa đảo tinh vi.

Ý kiến chuyên gia & Nhận định

Các chuyên gia bảo mật nhận định rằng việc chỉ thiết lập DMARC ở mức "chỉ giám sát" (p=none) mang lại cảm giác an toàn giả tạo. Trên thực tế, các hacker vẫn có thể dễ dàng vượt qua và gửi thư giả mạo đến người dùng mà không bị hệ thống nhận ngăn chặn. Nhiều ý kiến trên cộng đồng Hacker News chỉ ra rằng, rào cản lớn nhất không nằm ở công nghệ mà ở quy trình vận hành phức tạp của các tổ chức lớn, nơi có hàng trăm hệ thống gửi thư bên thứ ba (như dịch vụ tiếp thị, CRM) cần được xác thực đồng bộ.

Tác động & Tương lai

Sự thờ ơ này đang buộc các ông lớn công nghệ như Google và Yahoo phải siết chặt chính sách, yêu cầu các nhà gửi thư số lượng lớn bắt buộc phải cấu hình DMARC đúng chuẩn. Đối với cộng đồng công nghệ và các doanh nghiệp tại Việt Nam, con số 68,4% chưa thực thi là lời cảnh tỉnh lớn. Để bảo vệ thương hiệu và người dùng cuối, việc chuyển dịch sang các chính sách thực thi nghiêm ngặt (quarantine hoặc reject) không còn là lựa chọn nâng cao, mà đã trở thành yêu cầu bắt buộc trong kỷ nguyên an ninh mạng hiện đại.