Hacker khẳng định lỗ hổng của BKAV đến từ “công nghệ lõi”, không phải do Amazon

Hacker seasalt123 khẳng định nền tảng open-source (mã nguồn mở) mà BKAV sử dụng là hoàn toàn an toàn, nhưng những thứ mà họ bổ sung vào lại khiến toàn bộ dữ liệu của khách hàng bị phơi bày.

Ngày 19/12 vừa qua, thành viên với nickname seasalt123 trên diễn đàn Raidforums đã đăng tải cơ sở dữ liệu người dùng được cho là của website Breport.vn, một website được lập ra nhằm giúp người dùng báo cáo lỗi về Bphone. Cơ sở dữ liệu bao gồm địa chỉ email, tên và số điện thoại của hơn 200 người dùng. Do lượng người dùng không nhiều, vậy số dữ liệu này đã được thành viên nói trên chia sẻ miễn phí.

Sau khi bài đăng nói trên thu hút được sự chú ý vào ngày hôm qua (21/12), BKAV đã lập tức tạm ngưng hoạt động website Breport. Cùng ngày, BKAV đã đưa ra thông cáo chính thức về vụ việc. BKAV cho biết lỗi đến từ “cấu hình hệ thống cloud Amazon” và đội ngũ phát triển đã sử dụng một phần dữ liệu khách hàng thật trong quá trình thử nghiệm.

Hacker khẳng định lỗ hổng của BKAV đến từ công nghệ lõi, không phải do Amazon - Hình 1

Thông tin người dùng từ website Breport.vn của BKAV bị đăng tải công khai

“Hệ thống thử nghiệm này đang được triển khai độc lập trên một máy chủ ở hạ tầng cloud do Amazon cung cấp, là môi trường để nhóm phát triển thử nghiệm dịch vụ. Quá trình thử nghiệm có sử dụng một phần dữ liệu thật, và có sai sót về cấu hình hệ thống, dẫn đến sự lộ lọt trên. Sự cố này không ảnh hưởng tới các dịch vụ chính thức, vốn được triển khai ở hạ tầng nội bộ của Bkav.”, thông cáo của BKAV viết.

Mới đây, thành viên seasalt123 đã có bài đăng phản hồi về thông cáo này của BKAV, cho rằng BKAV đã đưa ra nhiều thông tin sai sự thật nhằm đổ lỗi cho các bên khác về vấn đề của mình.

“BKAV phản hồi về vụ rò rỉ này với chiến thuật quen thuộc của họ: đổ lỗi cho người khác và nói rằng mình không làm gì sai. Vì vậy đây là câu trả lời của tôi.

Video đang HOT

BKAV quảng cáo website của họ là kênh hỗ trợ khách hàng chính thức, coi nó như một tính năng để bán được nhiều sản phẩm hơn. Nó không hề ở trạng thái “thử nghiệm”, và nếu tôi đợi thêm 6 tháng, với số lỗ hổng trên sản phẩm của họ, tôi có thể có đủ lượng khách hàng để bán dữ liệu và kiếm tiền, chứ không phải đăng tải miễn phí.

Dữ liệu của tôi không hề đến từ cấu hình AWS (Amazon Web Services) sai, và trong quá trình trích xuất dữ liệu tôi không hề tương tác với AWS. Tất cả mọi vấn đề đều đến từ code của BKAV, hay như họ nói là “Công nghệ lõi”. Để “sát muối” vào vết thương, nền tảng open-source (mã nguồn mở) mà BKAV sử dụng là hoàn toàn an toàn, nhưng những thứ mà họ bổ sung vào lại khiến toàn bộ dữ liệu bị phơi bày.

Sau vụ việc lần này, tôi hy vọng rằng họ sẽ chân thành xin lỗi khách hàng thay vì đổ lỗi cho người khác.”

Hacker khẳng định lỗ hổng của BKAV đến từ công nghệ lõi, không phải do Amazon - Hình 2

Phản hồi của hacker BKAV

Đây không phải là lần đầu tiên một hacker tấn công BKAV phải lên tiếng “đính chính” về những thông tin được cho là sai sự thật mà phía BKAV đưa ra. Hồi tháng 8, “chunxong”, một người đã công khai rao bán nhiều thông tin nội bộ của BKAV, đã được BKAV xác định là “một nhân viên cũ đã nghỉ việc” và có ý đồ xấu khi đánh cắp thông tin của công ty. chunxong sau đó đã lên tiếng khẳng định rằng mình không phải nhân viên BKAV và đang sinh sống tại nước ngoài.

Hacker tuyên bố sẽ livestream quá trình tấn công mạng nội bộ của BKAV

Tối 11/8, trên diễn đàn R*forums, hacker "chunxong" tiếp tục thông báo về việc sẽ bán sock proxy cho phép truy cập mạng nội bộ của BKAV với mức giá 30.000 USD.

Trước đó, người này từng đưa ra "báo giá" 150.000 USD cho mã nguồn phần mềm (source code) và mã nguồn máy chủ (server side code) đối với các phần mềm diệt virus từ BKAV. Mã nguồn AI (trí thông minh nhân tạo) được chào bán với giá 100.000 USD.

Ngoài ra, người này còn bán nhiều tài liệu khác, trong đó hacker yêu cầu 10.000 USD để có được quyền truy cập ban đầu và 30.000 USD để tiếp cận với các nguồn tài nguyên khác.

Hacker tuyên bố sẽ livestream quá trình tấn công mạng nội bộ của BKAV - Hình 1

Hacker tuyên bố sẽ phát trực tiếp quá trình tấn công mạng nội bộ của BKAV vào thứ tư tuần tới (ngày 18/8).

Như vậy, đến nay, tổng cộng số dữ liệu mà người này rao bán có trị giá lên đến 320.000 USD. Thậm chí, những ai muốn sở hữu độc quyền dữ liệu của BKAV sẽ phải chi trả số tiền gấp đôi so với mức "báo giá" trên. Người mua sẽ phải giao dịch thông qua đồng tiền điện tử XMR (Monero).

Chưa dừng lại ở đó, để chứng minh toàn bộ dữ liệu mà bản thân đang nắm giữ là thật, hacker này còn tuyên bố sẽ phát trực tiếp quá trình tấn công vào mạng nội bộ của BKAV trong tuần tới.

"Thật khó để khiến mọi người tin vào những điều trên, tôi sẽ cần phải làm thứ gì đó khó hơn. Vào thứ tư tuần tới (ngày 18/8), tôi sẽ phát trực tiếp quá trình tấn công vào mạng nội bộ của BKAV, các bạn hãy cùng chờ xem. Kênh phát sóng sẽ được cập nhật khi luồng trực tiếp bắt đầu", hacker này tiết lộ.

Trong một bình luận khác, hacker này viết rằng: "Im feeling bad for my Vietnam country for being affected...". Có thể thấy, trong quá trình trao đổi, người này đã sử dụng cụm từ "my Vietnam country", điều đó khiến cho nhiều người đặt ra nghi vấn rằng liệu đây có phải một hacker người Việt Nam.

Trước đó, vào ngày 4/8, trên diễn đàn R*forums, tài khoản "chunxong" đã đăng tải một bài viết khẳng định rằng người này đã tấn công vào máy chủ của công ty an ninh mạng BKAV và lấy cắp mã nguồn các sản phẩm của công ty này, bao gồm mã nguồn gói phần mềm bảo mật BKAV Pro, phần mềm bảo mật di động BKAV Mobile...

Về phía BKAV, đại diện công ty xác nhận rằng mã nguồn do "chunxong" đăng tải chính là mã nguồn một số mô-đun thành phần trong các sản phẩm của công ty, nhưng đây là những mô-đun cũ và không gây ảnh hưởng đến khách hàng cũng như các sản phẩm hiện tại của công ty.

BKAV nói rằng các dữ liệu này đã từng bị rò rỉ từ cách đây hơn một năm, từ một nhân viên cũ đã nghỉ việc, nhưng không rõ vì lý do gì đến thời điểm này mới bị phát tán lên Internet.

Tối 8/8, tài khoản "chunxong" tiếp tục đăng tải một số ảnh chụp màn hình với nội dung được cho là cuộc hội thoại của các quản lý từ BKAV. Bên cạnh đó, người này cũng khẳng định rằng những dữ liệu mà bản thân sở hữu hoàn toàn là dữ liệu mới, không phải dữ liệu cũ như tuyên bố trước đó từ BKAV.

Hacker tuyên bố sẽ livestream quá trình tấn công mạng nội bộ của BKAV - Hình 2

"Bảng giá" của những dữ liệu mà hacker tuyên bố đang nắm giữ của BKAV.

Phản hồi về sự việc lộ tin nhắn nội bộ, thông qua fanpage WhiteHat (diễn đàn bảo mật do BKAV hậu thuẫn), BKAV cho biết những tin nhắn này bị lộ bởi nhân viên cũ của công ty.

"Vụ việc này vẫn do nhân viên cũ đã nói, ngoài mã nguồn cũ, trong thời gian còn làm việc, nhân viên này đã thu thập thông tin đăng nhập mạng chat nội bộ, dùng nó để chụp ảnh các đoạn chat nội bộ gần đây. Lộ lọt thông tin từ nhân viên cũ luôn là vấn đề của mọi tổ chức, các vụ việc tương tự cũng đã xảy ra trên thế giới. Điều này có thể xảy ra với mọi tổ chức và chúng ta luôn phải sẵn sàng với những vấn đề như vậy. Về phía người vi phạm, họ sẽ phải chịu trách nhiệm trước pháp luật", WhiteHat cho biết.

Bạn thấy bài viết này có hữu ích không?
Không

Tin liên quan

Tiêu điểm

Smartphone bình dân giảm hấp dẫn người ViệtSmartphone bình dân giảm hấp dẫn người Việt
14:00:30 19/05/2025
Đường dây rửa tiền thâm nhập mạnh vào thị trường tiền mã hóa châu ÁĐường dây rửa tiền thâm nhập mạnh vào thị trường tiền mã hóa châu Á
19:19:09 18/05/2025
Nhà mạng chạy đua xây dựng hạ tầng 5GNhà mạng chạy đua xây dựng hạ tầng 5G
14:37:15 19/05/2025
Android 16 bảo mật vượt trội với 8 tính năng đột pháAndroid 16 bảo mật vượt trội với 8 tính năng đột phá
11:15:11 18/05/2025
Rò rỉ mật khẩu khiến các cuộc tấn công mạng đang gia tăng nhanh chóngRò rỉ mật khẩu khiến các cuộc tấn công mạng đang gia tăng nhanh chóng
16:13:04 18/05/2025
Phần Mềm Gốc VN - Thư viện kiến thức, thủ thuật công nghệ thông tin hữu íchPhần Mềm Gốc VN - Thư viện kiến thức, thủ thuật công nghệ thông tin hữu ích
18:32:13 18/05/2025
AI không thể đọc đồng hồ hoặc tính lịch: Lỗ hổng bất ngờAI không thể đọc đồng hồ hoặc tính lịch: Lỗ hổng bất ngờ
18:59:43 18/05/2025
Tính năng One UI 8 giúp điện thoại Galaxy bền bỉ hơnTính năng One UI 8 giúp điện thoại Galaxy bền bỉ hơn
20:34:45 18/05/2025

Tin đang nóng

Hoa hậu Nguyễn Thúc Thùy Tiên bị khởi tốHoa hậu Nguyễn Thúc Thùy Tiên bị khởi tố
19:52:29 19/05/2025
Thùy Tiên bị bắt tạm giam, hưởng 30% khi bán kẹo, gặp Quang Linh tình cảnh éo leThùy Tiên bị bắt tạm giam, hưởng 30% khi bán kẹo, gặp Quang Linh tình cảnh éo le
20:53:01 19/05/2025
Lọ Lem dính tin đồn hẹn hò diễn viên Quốc Trường hơn 18 tuổi, thực hư?Lọ Lem dính tin đồn hẹn hò diễn viên Quốc Trường hơn 18 tuổi, thực hư?
16:56:37 19/05/2025
Hoa hậu Thùy Tiên đối diện mức phạt nào?Hoa hậu Thùy Tiên đối diện mức phạt nào?
21:13:15 19/05/2025
Người phụ nữ bị đâm tử vong giữa đường ở Bình DươngNgười phụ nữ bị đâm tử vong giữa đường ở Bình Dương
21:27:32 19/05/2025
Hoa hậu Thùy Tiên "lách" trách nhiệm vụ kẹo Kera như thế nào?Hoa hậu Thùy Tiên "lách" trách nhiệm vụ kẹo Kera như thế nào?
20:39:21 19/05/2025
Hà Bảo Sinh: Con "phú hào" thua bài 3300 tỷ, rời showbiz đi tu, bỏ quyền thừa kếHà Bảo Sinh: Con "phú hào" thua bài 3300 tỷ, rời showbiz đi tu, bỏ quyền thừa kế
20:31:51 19/05/2025
Victoria hạ mình "làm lành" con cả, tài sản tăng vọt, bất chấp lục đục gia đìnhVictoria hạ mình "làm lành" con cả, tài sản tăng vọt, bất chấp lục đục gia đình
17:58:59 19/05/2025

Tin mới nhất

Giải pháp bảo mật nhận dạng mặt nạ silicon

Giải pháp bảo mật nhận dạng mặt nạ silicon

22:08:30 19/05/2025
Giải pháp xác thực định danh điện tử do FPT phát triển vừa đạt hai chứng nhận quốc tế trong lĩnh vực sinh trắc học, giúp tăng cường bảo mật và chống lại các hình thức lừa đảo khi giao dịch trực tuyến.
Khi AI biết kiểm chứng thông tin: Bước tiến mới từ Viettel AI tại NAACL 2025

Khi AI biết kiểm chứng thông tin: Bước tiến mới từ Viettel AI tại NAACL 2025

18:51:11 19/05/2025
Tại NAACL 2025, một trong những hội nghị AI hàng đầu thế giới tổ chức tại Hoa Kỳ, Viettel AI đã giới thiệu VeGraph - phương pháp kiểm chứng thông tin giúp tăng độ chính xác lên tới 5% so với các phương pháp hiện có.
AirPods không còn là 'tai nghe' đơn thuần

AirPods không còn là 'tai nghe' đơn thuần

14:31:07 19/05/2025
Trước đó, Táo khuyết đã giới thiệu 2 tính năng mới cho tai nghe AirPods Max. Kể từ bản cập nhật iOS 18.4, thiết bị sẽ hỗ trợ độ trễ cực thấp và khả năng phát âm thanh chất lượng cao (lossless) qua cáp USB-C.
Cân nhắc khi thử nghiệm bản beta của One UI 8

Cân nhắc khi thử nghiệm bản beta của One UI 8

14:09:52 19/05/2025
Samsung có thể bắt đầu thử nghiệm beta của One UI 8 dựa trên Android 16 cho các thiết bị Galaxy trong thời gian sớm.
Bùng nổ trí tuệ nhân tạo làm tăng mạnh nhu cầu về NAND Flash

Bùng nổ trí tuệ nhân tạo làm tăng mạnh nhu cầu về NAND Flash

14:09:41 19/05/2025
Để đáp ứng xu hướng này, Kioxia đang tập trung vào các sản phẩm tiên tiến như SSD PCIe 5.0 LC9 dung lượng 122,88 TB và công nghệ NAND 3D 332 lớp, mang lại tốc độ truyền dữ liệu nhanh hơn 33% và hiệu suất năng lượng tốt hơn.
5 ứng dụng Samsung người dùng Galaxy nên tải về do không cài sẵn

5 ứng dụng Samsung người dùng Galaxy nên tải về do không cài sẵn

14:07:09 19/05/2025
Khi nhắc đến các ứng dụng độc quyền của Samsung, nhiều người dùng Galaxy thường có cái nhìn tiêu cực khi cho rằng chúng là rác hoặc không cần thiết.
Dung lượng pin iPhone 17 Air là 'nỗi thất vọng lớn'

Dung lượng pin iPhone 17 Air là 'nỗi thất vọng lớn'

14:02:45 19/05/2025
Với thiết kế hứa hẹn mỏng hơn cả Galaxy S25 Edge mà Samsung ra mắt gần đây, nhiều người có thể đặt dấu hỏi về pin trên iPhone 17 Air sẽ ra sao.
Tại sao phích cắm ba chấu lại quan trọng hơn chúng ta nghĩ?

Tại sao phích cắm ba chấu lại quan trọng hơn chúng ta nghĩ?

13:58:17 19/05/2025
Chắc hẳn người dùng từng gặp tình huống khó chịu khi cố gắng kết nối một thiết bị với phích cắm ba chấu nhưng lại chỉ có ổ cắm hai chấu sẵn có.
16 GB RAM không còn đủ cho game thủ

16 GB RAM không còn đủ cho game thủ

13:54:02 19/05/2025
16 GB từng là chuẩn mực cho RAM PC chơi game, nhưng sự phát triển không ngừng của công nghệ và game AAA, dung lượng này đang dần trở nên không đủ.
One UI 7 có siêu năng lực mà Google có thể sao chép

One UI 7 có siêu năng lực mà Google có thể sao chép

09:21:32 19/05/2025
Đánh giá ban đầu cho thấy khả năng xử lý ngày và giờ của One UI 7 thậm chí còn ấn tượng hơn so với Tick Tick. Tuy nhiên, một nhược điểm của Samsung Calendar là nó giữ lại toàn bộ thông tin mà người dùng nhập vào tiêu đề sự kiện hoặc lời...
TikTok tích hợp tính năng AI mới đầy 'ma thuật'

TikTok tích hợp tính năng AI mới đầy 'ma thuật'

20:41:41 18/05/2025
TheoGizChina, nền tảng video ngắn TikTok vừa tiếp tục khẳng định vị thế tiên phong trong đổi mới sáng tạo, bằng việc tung ra một công cụtrí tuệ nhân tạo(AI) mới đầy mạnh mẽ mang tên AI Alive .
One UI 7 có một tính năng bí mật người dùng Galaxy nên biết

One UI 7 có một tính năng bí mật người dùng Galaxy nên biết

20:16:34 18/05/2025
Sau một thời gian dài, Samsung cuối cùng cũng đã mang đến một cải tiến quan trọng trên One UI 7 mà người dùng thiết bị Galaxy nên biết.

Có thể bạn quan tâm

Xử phạt 35 triệu đồng với đối tượng gào chửi, đấm đạp nhân viên y tế

Xử phạt 35 triệu đồng với đối tượng gào chửi, đấm đạp nhân viên y tế

Pháp luật

23:03:26 19/05/2025
Theo đó, ông Sinh là người đã có hành vi gây tổn hại đến sức khỏe của người hành nghề trong khi đang khám bẹnh, chữa bẹnh quy định tại khoản 6, Điều 48 Nghị định số 117/2020/NĐ-CP của Chính phủ.
Nga bắt giữ tàu chở dầu từ Estonia

Nga bắt giữ tàu chở dầu từ Estonia

Thế giới

23:01:27 19/05/2025
Nga lần đầu tiên bắt giữ một tàu chở dầu của Hy Lạp treo cờ Liberia, khi tàu này rời cảng Sillamae của Estonia theo một tuyến đường đã thỏa thuận trước đó qua vùng biển của Moscow.
Trước khi bị khởi tố vì lừa dối khách hàng, Thùy Tiên từng vướng kiện tụng 1,5 tỷ đồng

Trước khi bị khởi tố vì lừa dối khách hàng, Thùy Tiên từng vướng kiện tụng 1,5 tỷ đồng

Sao việt

23:00:44 19/05/2025
Không phải đến khi bị bắt tạm giam vì vụ việc liên quan đến kẹo chức năng Kera, Nguyễn Thúc Thùy Tiên mới đối mặt với sóng gió pháp lý.
Hoa hậu Thùy Tiên bị bắt, phim 'Chốt đơn' lao đao

Hoa hậu Thùy Tiên bị bắt, phim 'Chốt đơn' lao đao

Hậu trường phim

22:57:15 19/05/2025
Việc Hoa hậu Hòa bình Quốc tế 2021 vướng vòng lao lý khiến bộ phim Chốt đơn gặp khó khăn trong việc quảng bá, phát hành, thậm chí có nguy cơ bị hoãn chiếu hoặc vĩnh viễn không thể ra rạp.
Chuyên gia tâm lý: Nỗi đau dẫn đến tự tử nằm ở "vết nứt" của đời sống

Chuyên gia tâm lý: Nỗi đau dẫn đến tự tử nằm ở "vết nứt" của đời sống

Sức khỏe

22:56:07 19/05/2025
Theo chuyên gia tâm lý, nỗi đau dẫn đến tự tử không chỉ nằm ở y học hay liên quan đến bệnh tâm thần, mà còn nằm trong những vết nứt của đời sống.
Kỹ sư dầu khí muốn sớm cưới cô chủ homestay dù mới gặp trên show hẹn hò

Kỹ sư dầu khí muốn sớm cưới cô chủ homestay dù mới gặp trên show hẹn hò

Tv show

22:50:51 19/05/2025
Được mai mối với cô chủ homestay cùng tuổi, cả hai tìm thấy sự đồng điệu và cùng mở lòng cho nhau cơ hội hẹn hò.
Làm nhân chứng quan trọng trong vụ án Diddy, cuộc sống Cassie giờ ra sao?

Làm nhân chứng quan trọng trong vụ án Diddy, cuộc sống Cassie giờ ra sao?

Sao âu mỹ

22:45:32 19/05/2025
Sau lời khai chấn động tại phiên tòa xét xử Diddy với những cáo buộc liên quan tới tình dục, nữ ca sĩ Cassie Ventura đã có những chia sẻ đầu tiên về cuộc sống hiện tại.
Quế Anh ra sao sau một năm đăng quang Hoa hậu Hòa bình Việt Nam 2024?

Quế Anh ra sao sau một năm đăng quang Hoa hậu Hòa bình Việt Nam 2024?

Phong cách sao

22:40:23 19/05/2025
Trong một năm vừa qua, Hoa hậu Quế Anh chủ yếu tham gia trình diễn thời trang và góp mặt trong những sự kiện cộng đồng.
Chuyện tình chàng trai yêu cô gái "khổng lồ" cao 2,2m

Chuyện tình chàng trai yêu cô gái "khổng lồ" cao 2,2m

Netizen

22:37:22 19/05/2025
Chênh lệch chiều cao hơn nửa mét, cặp đôi người Trung Quốc vẫn bên nhau suốt 3 năm. Bất chấp sự phản đối của gia đình, họ sắp đăng ký kết hôn và chuẩn bị làm cha mẹ.
Nước biển ở Hạ Long màu đỏ phát ánh sáng xanh trong đêm, chuyên gia nói gì?

Nước biển ở Hạ Long màu đỏ phát ánh sáng xanh trong đêm, chuyên gia nói gì?

Lạ vui

22:35:16 19/05/2025
Khoảnh khắc một vùng nước biển ở Hòn Gai (Hạ Long, Quảng Ninh) bất ngờ phát thứ ánh sáng màu xanh dương kỳ ảo trong đêm được nhiều du khách ghi lại, thu hút sự chú ý.
Ngày em chồng sinh con, tôi và em rể đứng ngoài chờ đợi, khi y tá ra hỏi một câu, em rể bỗng run lẩy bẩy

Ngày em chồng sinh con, tôi và em rể đứng ngoài chờ đợi, khi y tá ra hỏi một câu, em rể bỗng run lẩy bẩy

Góc tâm tình

22:29:48 19/05/2025
Nhìn em rể như thế, tôi phải ra huých tay cậu ta... Em chồng tôi tên Liên, là cô gái vui tính, hoạt bát nhưng có chút hậu đậu và thiếu kiên nhẫn.