Hack được cả vào wall của Mark Zuckerberg, hacker này vẫn bị Linkedin làm ngơ khi cảnh báo lỗ hổng bảo mật

24/12/2017 13:43
Khalil Shreateh, tự xưng là một chuyên gia công nghệ thông tin từ Palestine, đã tấn công thành công vào tường Facebook của giám đốc điều hành Facebook Mark Zuckerberg bốn năm trước.

Tức giận vì Facebook đã phớt lờ một lỗ hổng bảo mật nghiêm trọng, Shreateh đã chứng minh nó bằng cách trực tiếp tấn công vào tường Facebook của Zuckerberg để kêu gọi công ty hành động. Vào tháng trước, anh này lại phát hiện một lỗ hổng bảo mật trên trang LinkedIn, và anh đã liên hệ với The Verge để bày tỏ sự tức giận khi mà công ty này cũng lờ đi lời cảnh báo của anh - y hệt như những gì xảy ra 4 năm trước.

Lỗ hổng bảo mật này được kích hoạt bằng cách luồn các mã phức tạp vào các hình ảnh được lưu trữ trên trang web này. Bằng cách thay đổi giá trị nguồn của hình ảnh đăng tải, kẻ tấn công có thể triển khai lệnh từ xa khi người dùng nhấp vào hình ảnh. Một trong những hệ luỵ phiền toái nhất của lỗ hổng bảo mật này là kẻ tấn công có thể nguỵ trang lệnh từ xa dưới dạng lệnh xác thực của LinkedIn, và từ đó có thể lừa người dùng để chia sẻ mật khẩu. Lệnh xác thực thậm chí hiện lên tự động nếu như người dùng LinkedIn chỉ đơn giản là truy cập vào bài đăng và đăng xuất khỏi trang web. LinkedIn sau đó đã vá lỗ hổng này sau khi được liên hệ bởi The Verge.

Mặc dù lỗ hổng này sẽ cần phải được thực hiện trên một tài khoản LinkedIn với một số lượng người theo dõi lớn, hoặc phải được phân phát tới các nạn nhân thông qua email lừa đảo, một khi Shreateh hướng dẫn chi tiết cho The Verge, lỗi này rất dễ nhận ra. Ban đầu, các kỹ sư an ninh của LinkedIn đã bác bỏ báo cáo, coi rằng đó là do "can thiệp của người dùng", mặc dù lệnh xác thực tự động hiện ra nếu bạn đang xem một bài đăng mà không đăng nhập.

Ví dụ về lỗi bảo mật của LinkedIn.
Ví dụ về lỗi bảo mật của LinkedIn.

"Tôi đã thực sự ngạc nhiên với tất cả những phản hồi mà tôi nhận được từ LinkedIn," Shreateh chia sẻ với The Verge. "LinkedIn và các công ty khác nên đưa các vấn đề an ninh lên mức cao nhất, và phải có một chuyên viên an ninh có thể đưa ra các phản hồi trực tiếp với bất kỳ báo cáo bảo mật nào." Shreateh không phải là một nhà nghiên cứu an ninh toàn thời gian, nhưng anh đã liên tục nghiên cứu các lỗi website được 9 năm rồi. CNN thậm chí đã từng đến thăm Shreateh tại nhà riêng của anh này, và anh đã được thưởng cho việc phát hiện ra ít nhất 10 lỗi khai thác Facebook sau vụ hack tường của Zuckerberg.

Sự tức giận của Shreateh là điều dễ hiểu. Các nhà nghiên cứu thường xuyên phải kiểm tra và báo cáo các lỗi bảo mật, và nếu các công ty chậm trễ trong việc xử lý thì họ có thể đưa hàng triệu người dùng vào tình huống rủi ro. "Sau khi các nhà nghiên cứu liên hệ với chúng tôi để tiết lộ về một vấn đề trên nền tảng của chúng tôi, chúng tôi đã tích cực tham gia với họ và đã nhanh chóng thực hiện sửa chữa sau khi chúng tôi có thể diễn tải lại được vấn đề," một phát ngôn viên của LinkedIn tuyên bố với The Verge. "Vấn đề này có khả năng ảnh hưởng đến người dùng chỉ khi họ trả lời những email lừa đảo từ kẻ tấn công và sau đó nhập thông tin của họ. Chúng tôi không tin là đã có hành vi khai thác nào xảy ra. Chúng tôi đánh giá cao những thành tựu đã thiết lập và đạt được khi làm việc với các nhà nghiên cứu an ninh để bảo vệ các thành viên của chúng tôi."

Tin mới

Tối 30/1, giá vàng, Bitcoin tiếp tục giảm mạnh
3 giờ trước
Kim loại quý tiếp tục chịu áp lực bán đáng kể và có thể đối mặt thêm nhiều lực khi số liệu mới về lạm phát Mỹ mới được công bố.
Giá vàng giảm sốc sau khi lập đỉnh lịch sử: Chuyên gia lý giải nguyên nhân
3 giờ trước
Sau chuỗi tăng “phi mã” ngay từ những ngày đầu năm 2026 và lập kỷ lục mới gần 5.600 USD/ounce vào ngày 29/1, giá vàng thế giới bất ngờ chứng kiến một phiên biến động cực mạnh, kéo theo giá vàng trong nước đảo chiều giảm sâu.
Dầu khí Nga lùi bước trước đòn trừng phạt: Lukoil bán tài sản toàn cầu cho nhà đầu tư Mỹ
2 giờ trước
Hãng dầu Nga Lukoil đã đồng ý bán phần lớn tài sản ở nước ngoài cho Carlyle Group, một quỹ đầu tư tư nhân hàng đầu của Mỹ. Thương vụ không chỉ đánh dấu bước lùi lớn trong tham vọng toàn cầu của Lukoil, mà còn phản ánh sự dịch chuyển sâu sắc của quyền lực trong thị trường năng lượng thế giới.
EU gấp rút tìm kiếm các nhà cung cấp năng lượng mới để thoát Mỹ
2 giờ trước
Liên minh châu Âu (EU) đang gấp rút tìm kiếm các nhà cung cấp năng lượng mới để giảm sự phụ thuộc vào Mỹ.
Vụ thuốc bảo vệ thực vật giả: Dựng 19 công ty ‘ma’, bán giá cao hơn hàng thật
2 giờ trước
Các đối tượng đã dựng 19 công ty “ma” để hợp thức hóa hồ sơ, nguồn gốc thuốc bảo vệ thực vật giả tuồn ra thị trường. Hàng giả được bán với giá cao hơn hàng thật.

Tin cùng chuyên mục

Khách Tây phát cuồng khi thử đặc sản Thanh Hoá nhưng điều dân mạng chú ý lại là cách ăn của anh
8 phút trước
Thưởng thức đặc sản Thanh Hoá, vị khách Tây liên tục dành lời khen cho hương vị đặc trưng của món ăn, nhưng điều khiến cộng đồng mạng thích thú hơn cả lại nằm ở cách anh ấy thưởng thức.
5 mẫu iPhone cũ đáng mua nhất hiện nay
3 giờ trước
Đầu năm 2026, sau khi iPhone 17 series xuất hiện và chiếm lĩnh thị trường thì mức giá của các mẫu iPhone cũ đã qua sử dụng trước đó cũng giảm sâu. Đây chính là cơ hội không thể tốt hơn để người dùng sở hữu những chiếc iPhone mang tính biểu tượng với chi phí cực kỳ hợp lý.
Chuyên gia công nghệ: "Hãy nghe tôi, chạy ra cửa hàng và chỉ mua những mẫu điện thoại kiểu này"
3 giờ trước
“Tôi đã nói điều này suốt nhiều năm qua — mỗi khi mẫu mới ra mắt, hãy chạy ngay ra cửa hàng và mua mẫu của năm ngoái”, cây bút Preslav Kateliev của Phone Arena nêu quan điểm.
Làng lá dong vào vụ thu hoạch Tết, người trồng 'hái tiền' mỏi tay
20 giờ trước
Hàng trăm hộ dân Tràng Cát (Thanh Oai, Hà Nội) sớm tối thu hái lá dong, phục vụ nhu cầu tăng đột biến trong dịp Tết Bính Ngọ 2026.