Lỗ hổng bảo mật trên hàng triệu thiết bị thông minh
Trong phần mềm hàng triệu thiết bị thông minh trên thế giới sử dụng tồn tại một lỗ hồng bảo mật, qua đó tin tặc dễ dàng xâm nhập, gây gián đoạn hệ thống.
Công ty an ninh mạng Mỹ, Forescout Technologies, đã phát hiện lỗ hổng nghiêm trọng khi tiến hành dự án kéo dài hơn một năm “Project Memoria” – nghiên cứu lớn chưa từng có về bảo mật của giao thức TCP/IP.
Các thiết bị nằm trong phạm vi chịu ảnh hưởng được sản xuất bởi 150 hãng khác nhau, từ nhiệt kế nối mạng đến máy in, router văn phòng, thiết bị chăm sóc y tế và cả thành phần trong hệ thống điều khiển công nghiệp. Phần lớn thiết bị tiêu dùng bị ảnh hưởng là cảm biến nhiệt độ điều khiển từ xa và camera giám sát.
Lỗ hổng có thể giúp tin tặc tấn công nhiều thiết bị và hệ thống mạng. Ảnh: Forescout .
“Forescout đã thông báo tới các nhà sản xuất về lỗ hổng AMNESIA:33, cũng như giới chức an ninh máy tính Mỹ, Đức và Nhật Bản. Tuy nhiên, khó có thể xác định toàn bộ thiết bị thông minh đều chịu ảnh hưởng bởi lỗ hổng này”, Elisa Costante, Phó chủ tịch phụ trách nghiên cứu của Forescout, cho hay.
Video đang HOT
Chưa có bằng chứng nào cho thấy những lỗ hổng này bị tin tặc lợi dụng để xâm nhập hệ thống mạng của doanh nghiệp và người dùng gia đình. Tuy nhiên, sự xuất hiện của điểm yếu trong phần mềm đóng vai trò trung tâm với những thiết bị kết nối Internet khiến Cơ quan An ninh mạng và Cơ sở hạ tầng Mỹ (CISA) phải đề cập tới vấn đề trong thông báo hôm 8/12.
“Trong trường hợp xấu nhất, các hệ thống kiểm soát nhiều dịch vụ thiết yếu với xã hội như điện, nước và quản lý công trình tự động có thể bị vô hiệu hóa”, Awais Rashid, chuyên gia khoa học máy tính tại Đại học Bristol của Anh, cho biết sau khi xem xét báo cáo của Forescout.
CISA khuyến cáo áp dụng những biện pháp phòng ngừa nhằm hạn chế tối đa nguy cơ bị tin tặc tấn công, bao gồm ngắt những hệ thống điều khiển công nghiệp khỏi mạng Internet và cách ly chúng khỏi mạng máy tính doanh nghiệp.
Phát hiện này cho thấy mối đe dọa thường xuất hiện trong những thiết bị kết nối Internet nhưng không được chú trọng đến bảo mật. “Các nhà phát triển không lập trình đến nơi đến chốn là vấn đề chính trong sự việc này”, Rashid nói thêm.
Việc khắc phục lỗ hổng, vốn có thể ảnh hưởng tới hàng triệu thiết bị, cũng tương đối phức tạp vì chúng nằm trong những phần mềm mã nguồn mở được phát hành tự do để sử dụng và chỉnh sửa. Vấn đề do Forescout phát hiện liên quan tới bộ giao thức TCP/IP dùng để quản lý liên lạc giữa các thiết bị qua Internet.
“Phần mềm mã nguồn mở không thuộc sở hữu của ai. Các bộ mã thường được duy trì bởi những tình nguyện viên. Một số đoạn mã TCP/IP có lỗ hổng đã tồn tại hơn 20 năm, một vài trong số đó thậm chí không còn được hỗ trợ”, phó chủ tịch Costante nói.
“Những nhà sản xuất thiết bị sẽ phải tự vá lỗ hổng, nhiều doanh nghiệp sẽ không nghĩ tới điều này vì tốn thời gian và nguồn lực. Một số đoạn code có điểm yếu được tích hợp trong linh kiện do bên thứ ba cung cấp, nếu không có tài liệu lưu trữ về chúng, thậm chí sẽ không ai biết thiết bị đang tồn tại lỗ hổng. Thử thách lớn nhất là tìm ra bên trong có gì”, bà nói thêm.
Nếu không được khắc phục, các điểm yếu có thể khiến mạng doanh nghiệp dễ tổn thương trước các đợt tấn công từ chối dịch vụ, cài đặt ransomware hoặc malware có thể cướp quyền sử dụng và đưa thiết bị vào mạng lưới botnet. Mạng Internet tại nhà cũng có thể bị tập kích và mở ra cánh cửa xâm nhập vào hệ thống doanh nghiệp, nhất là trong bối cảnh nhiều người đang phải làm việc tại nhà do đại dịch Covid-19.
Ứng dụng tin nhắn hơn 100 triệu lượt tải từ Google Play có lỗ hổng bảo mật lớn
Ứng dụng nhắn tin Go SMS Pro hiện đang có lỗ hổng bảo mật lớn gây ra nhiều nguy hiểm cho người dùng
Mặc dù có hơn 100 triệu lượt cài đặt từ cửa hàng Google Play, tuy nhiên vẫn có một lỗ hổng bảo mật lớn cho người dùng. Nó có tiềm ẩn cho phép người khác truy cập vào những nội dung nhạy cảm mà bạn đã gửi khi sử dụng app. Mặc dù nhà sản xuất thông báo về vấn đề này nhiều tháng trước, nhưng họ vẫn chưa có biện pháp để khắc phục những gì đang xảy ra.
TechCrunch cho biết thêm :"Chỉ với vài đường liên kết mà chúng tôi đã thấy số điện thoại, ảnh chụp màn hình chuyển khoản ngân hàng, xác nhận đơn đặt hàng bao gồm địa chỉ nhà riêng, biên bản bắt giữ và những bức ảnh có chất lượng rõ hơn nhiều so với những gì chúng tôi mong đợi." phóng viên an ninh mạng Zack Whittaker cho biết, rõ ràng điều đó không an toàn.
Theo một báo cáo của Trustwave, Go SMS Pro tải các tệp phương tiện của bạn lên internet và chúng có thể được truy cập thông qua URL. Khi bạn gửi ảnh hay video qua Go SMS Pro, nó sẽ tải thông tin đó lên máy chủ, tạo một đường URL và gửi đường link đó cho người khác. Nếu người nhận cũng sử dụng Go SMS Pro, đường link đó sẽ được gửi trực tiếp trong tin nhắn, trong khi nó cũng tự tạo URL và công khai nó trên internet.
URL chính là thứ đáng lo ngại, bất kì đường link liên kết nào cũng có thể truy cập một cách công khai. Các URL do ứng dụng tạo ra dường như có địa chỉ tuần tự và nó có thể đoán trước được, có nghĩa là ai cũng có thể xem các tệp khác chỉ bằng cách thay đổi kí tự đường liên kết.
Tệ hơn nữa, phía nhà phát triển đã không có bất cứ phản hồi nào về lỗ hổng này. Trustwave cho biết họ đã bốn lần liên hệ với phía nhà phát triển kể từ ngày 18 tháng 8 năm 2020 để thông báo cho họ về lỗ hổng bảo mật này, nhưng không có bất kì phản hồi gì. TechCrunch đã thử gửi email đến 2 địa chỉ kết nối với ứng dụng. Email đầu tiên đến một địa chỉ bị trả lại với thông báo rằng hộp thư đến đã đầy. Một email khác đã được mở nhưng không được hồi âm và email còn lại không được mở. The Verge đã cố gắng liên hệ với nhà phát triển để thông báo thông qua một email có trên danh sách tại Cửa hàng Play, nhưng email bị trả lại với thông báo "hộp thư đến của người nhận đã đầy". Trang web của nhà phát triển ở Google Play dường như đã bị hỏng.
Vì vậy, bạn nên tìm kiếm một ứng dụng nhắn tin khác để đảm bảo an toàn cho mình.
TCL nói gì về lỗ hổng bảo mật trên TV Android? Các nhà nghiên cứu cho rằng lỗi cửa hậu này tồn tại trên các mẫu TV TCL chạy hệ điều hành Android. Vào cuối tháng 10, 2 nhà nghiên cứu bảo mật chỉ ra lỗ hổng nghiêm trọng của các mẫu TV của TCL chạy hệ điều hành Android. Theo báo cáo của Sick Codes và John Jackson, cửa hậu trên TV có...