Hack được cả vào wall của Mark Zuckerberg, hacker này vẫn bị Linkedin làm ngơ khi cảnh báo lỗ hổng bảo mật

24/12/2017 13:43
Khalil Shreateh, tự xưng là một chuyên gia công nghệ thông tin từ Palestine, đã tấn công thành công vào tường Facebook của giám đốc điều hành Facebook Mark Zuckerberg bốn năm trước.

Tức giận vì Facebook đã phớt lờ một lỗ hổng bảo mật nghiêm trọng, Shreateh đã chứng minh nó bằng cách trực tiếp tấn công vào tường Facebook của Zuckerberg để kêu gọi công ty hành động. Vào tháng trước, anh này lại phát hiện một lỗ hổng bảo mật trên trang LinkedIn, và anh đã liên hệ với The Verge để bày tỏ sự tức giận khi mà công ty này cũng lờ đi lời cảnh báo của anh - y hệt như những gì xảy ra 4 năm trước.

Lỗ hổng bảo mật này được kích hoạt bằng cách luồn các mã phức tạp vào các hình ảnh được lưu trữ trên trang web này. Bằng cách thay đổi giá trị nguồn của hình ảnh đăng tải, kẻ tấn công có thể triển khai lệnh từ xa khi người dùng nhấp vào hình ảnh. Một trong những hệ luỵ phiền toái nhất của lỗ hổng bảo mật này là kẻ tấn công có thể nguỵ trang lệnh từ xa dưới dạng lệnh xác thực của LinkedIn, và từ đó có thể lừa người dùng để chia sẻ mật khẩu. Lệnh xác thực thậm chí hiện lên tự động nếu như người dùng LinkedIn chỉ đơn giản là truy cập vào bài đăng và đăng xuất khỏi trang web. LinkedIn sau đó đã vá lỗ hổng này sau khi được liên hệ bởi The Verge.

Mặc dù lỗ hổng này sẽ cần phải được thực hiện trên một tài khoản LinkedIn với một số lượng người theo dõi lớn, hoặc phải được phân phát tới các nạn nhân thông qua email lừa đảo, một khi Shreateh hướng dẫn chi tiết cho The Verge, lỗi này rất dễ nhận ra. Ban đầu, các kỹ sư an ninh của LinkedIn đã bác bỏ báo cáo, coi rằng đó là do "can thiệp của người dùng", mặc dù lệnh xác thực tự động hiện ra nếu bạn đang xem một bài đăng mà không đăng nhập.

Ví dụ về lỗi bảo mật của LinkedIn.
Ví dụ về lỗi bảo mật của LinkedIn.

"Tôi đã thực sự ngạc nhiên với tất cả những phản hồi mà tôi nhận được từ LinkedIn," Shreateh chia sẻ với The Verge. "LinkedIn và các công ty khác nên đưa các vấn đề an ninh lên mức cao nhất, và phải có một chuyên viên an ninh có thể đưa ra các phản hồi trực tiếp với bất kỳ báo cáo bảo mật nào." Shreateh không phải là một nhà nghiên cứu an ninh toàn thời gian, nhưng anh đã liên tục nghiên cứu các lỗi website được 9 năm rồi. CNN thậm chí đã từng đến thăm Shreateh tại nhà riêng của anh này, và anh đã được thưởng cho việc phát hiện ra ít nhất 10 lỗi khai thác Facebook sau vụ hack tường của Zuckerberg.

Sự tức giận của Shreateh là điều dễ hiểu. Các nhà nghiên cứu thường xuyên phải kiểm tra và báo cáo các lỗi bảo mật, và nếu các công ty chậm trễ trong việc xử lý thì họ có thể đưa hàng triệu người dùng vào tình huống rủi ro. "Sau khi các nhà nghiên cứu liên hệ với chúng tôi để tiết lộ về một vấn đề trên nền tảng của chúng tôi, chúng tôi đã tích cực tham gia với họ và đã nhanh chóng thực hiện sửa chữa sau khi chúng tôi có thể diễn tải lại được vấn đề," một phát ngôn viên của LinkedIn tuyên bố với The Verge. "Vấn đề này có khả năng ảnh hưởng đến người dùng chỉ khi họ trả lời những email lừa đảo từ kẻ tấn công và sau đó nhập thông tin của họ. Chúng tôi không tin là đã có hành vi khai thác nào xảy ra. Chúng tôi đánh giá cao những thành tựu đã thiết lập và đạt được khi làm việc với các nhà nghiên cứu an ninh để bảo vệ các thành viên của chúng tôi."

Tin mới

Vừa gia nhập thị trường Trung Quốc chưa được bao lâu, đối thủ sầu riêng của Thái Lan, Việt Nam bất ngờ gặp khó, năng suất thấp nhất trong 1 thập kỷ
31 phút trước
Tham vọng chiếm lĩnh thị trường sầu riêng Trung Quốc của quốc gia này đang đứng trước thách thức.
Sầu riêng loạn giá, xuất khẩu giảm sâu
12 phút trước
Giá sầu riêng ở vùng trồng giảm sâu nhưng giá bán lẻ nội địa vẫn ở mức cao và chênh lệch giữa nhiều điểm bán
Elon Musk cần một 'Tim Cook' cho Tesla
2 giờ trước
Nhiều người tin rằng Tesla đang bước vào giai đoạn cần ổn định, tinh chỉnh để tối ưu hiệu quả vận hành và cần một vị CEO theo kiểu Tim Cook.
Không riêng Việt Nam, Su-30 được rất nhiều quốc gia chọn mua vì lý do đặc biệt này
3 giờ trước
Nhiều quốc gia sau khi cân nhắc với các lựa chọn phương Tây như Rafale cuối cùng đều chốt tiêm kích Su-30 của Nga.
Nắng nóng, cam sành "giải cứu" tăng giá
4 giờ trước
Tại TP HCM, cam sành bán dọc nhiều tuyến đường trương bảng giải cứu bất ngờ tăng giá

Tin cùng chuyên mục

Việt Nam rộng đường trong ngành kinh tế chục tỷ USD, rất "được lòng" người Mỹ
18 giờ trước
Việt Nam có nhiều điều kiện thuận lợi để phát triển ngành kinh tế này.
‘Cháy’ xe khách về một số tỉnh thành, bến ‘tung’ xe tăng cường
21 giờ trước
Trong 2 ngày bắt đầu nghỉ lễ 30/4-1/5, khách ra các bến xe ở Hà Nội đã tăng cao, trên một số tuyến đã “cháy vé”, bến xe đã phải điều xe tăng cường.
Ngoài hàng quán, bãi giữ xe, một dịch vụ bất ngờ “hốt bạc” trong ngày diễu binh, diễu hành
1 ngày trước
Dù phải trả một mức giá cao hơn cho dịch vụ xe ôm chở đến gần các điểm diễu binh, diễu hành nhưng người dân vẫn vui vẻ chi trả, thậm chí gửi thêm.
Ở Việt Nam có xe tay ga Nhật ngang tầm Lead nhưng tiết kiệm xăng bậc nhất: Ăn 1,6L/100km, đang giảm giá
1 ngày trước
Giá bán thực tế của mẫu xe tay ga Nhật này có thể thấp hơn tới khoảng 5,6 triệu đồng so với giá niêm yết trên trang chủ.