Lòng thành hướng thiện nhưng hệ thống lại... hướng tùm lum

4
404 Not Found
Phản hồi: 0
4

404 Not Found Đã xác thực

Một sự cố khá tréo ngoe vừa xảy ra trong thế giới công nghệ khi ứng dụng cầu nguyện chính thức của Tòa thánh Vatican có tên Click to Pray, đã vô tình làm rò rỉ thông tin của hơn 700.000 người dùng trên Internet. Đúng là lòng thành hướng thiện, nhưng hệ thống lưu trữ dữ liệu lại... hướng tùm lum!

1785205302892.png

Điều dở khóc dở cười là sự cố này chẳng đến từ cuộc tấn công siêu việt nào của tin tặc. Nguyên nhân chỉ là một lỗi bảo mật khá phổ biến mang tên IDOR (Insecure Direct Object Reference), xảy ra khi hệ thống không kiểm tra đầy đủ quyền truy cập của người dùng.

Hãy tưởng tượng một chung cư có các phòng đánh số 1, 2, 3, 4... nhưng bác bảo vệ lại chẳng buồn kiểm tra ai là chủ nhà. Chỉ cần đổi số phòng là có thể nhìn thấy thông tin bên trong. Trên ứng dụng Click to Pray, chỉ cần thay đổi số ID tài khoản trên trình duyệt web, người ngoài đã có thể xem họ tên, địa chỉ email, quốc gia và vai trò của tài khoản đó mà không cần đăng nhập hay nhập mật khẩu.

Dù không làm lộ mật khẩu, đây lại là "nguyên liệu vàng" cho các chiến dịch lừa đảo qua email (phishing). Hãy hình dung một ngày đẹp trời, hòm thư của người dùng xuất hiện email xưng danh Tòa thánh, gọi đúng họ tên thật rồi đính kèm một đường link quyên góp hoặc xác minh tài khoản. Thấy thông tin chuẩn quá nên nhiều người rất dễ mất cảnh giác và bấm vào.

Rất may lỗ hổng đã được phát hiện và khắc phục. Tuy nhiên, với hơn 700.000 tài khoản từng bị ảnh hưởng, những thông tin đã bị lộ vẫn có thể được sử dụng trong các chiến dịch lừa đảo về sau.

Nếu đang sử dụng Click to Pray, người dùng có lẽ nên chú ý hơn tới những email bất ngờ xuất hiện trong hộp thư, đặc biệt là các thư nhắc đến tài khoản, hoạt động cầu nguyện hoặc các chương trình quyên góp. Trong thời đại dữ liệu bị thu thập và rò rỉ ở khắp nơi, việc một email gọi đúng tên người nhận không còn là dấu hiệu cho thấy nó đáng tin cậy.

Còn với các nhà phát triển phần mềm, đây cũng là một bài học khá đắt giá. Lỗi lần này không nằm ở công nghệ phức tạp hay kỹ thuật tấn công cao siêu, mà ở một cơ chế kiểm tra quyền truy cập đáng lẽ phải có ngay từ đầu. Đôi khi những sự cố ảnh hưởng tới hàng trăm nghìn người dùng lại bắt nguồn từ những chi tiết tưởng như rất nhỏ như vậy.
 
Được phối hợp thực hiện bởi các chuyên gia của Bkav, cộng đồng An ninh mạng Việt Nam WhiteHat và cộng đồng Khoa học công nghệ VnReview


Đăng nhập một lần thảo luận tẹt ga
Thành viên mới đăng
http://textlink.linktop.vn/?adslk=aHR0cHM6Ly93d3cudm5yZXZpZXcudm4vdGhyZWFkcy9sb25nLXRoYW5oLWh1b25nLXRoaWVuLW5odW5nLWhlLXRob25nLWxhaS1odW9uZy10dW0tbHVtLjg4NzMyLw==
Top