Quá trình tấn công vào hệ thống của Onus được CyStack - đối tác bảo mật và an ninh mạng của nền tảng này - công bố tối 28/12. Theo đó, dữ liệu của hai triệu người dùng bị rao bán trên mạng ngày 25/12, nhưng vụ tấn công được bắt đầu tiến hành từ trước đó hai tuần, hôm 11/12.
Đây cũng là lúc lỗ hổng "lớn nhất thập kỷ" Log4Shell được công bố. Theo giải thích của các chuyên gia, hacker đã khai thác lỗ hổng nguy hiểm này để thâm nhập vào Cyclos - công cụ thanh toán được liên kết với Onus, từ đó có được mã khóa để truy cập vào hệ thống lưu trữ của nền tảng này. Các đơn vị liên quan đã thực hiện vá lỗi, nhưng chậm hơn hacker một bước, đồng thời có sai lầm trong việc cấu hình, nên tạo điều kiện để hacker truy cập được vào toàn bộ cơ sở dữ liệu của người dùng.
Hacker khai thác dữ liệu người dùng của dự án Onus từ lỗ hổng Log4Shell.
Đến ngày 14/12, Cyclos thông báo tới Onus về lỗ hổng trên kèm hướng dẫn khắc phục. Tuy nhiên khi đó, kẻ tấn công đã kịp để lại "cửa hậu" trên hệ thống này, từ đó tìm được tới một tệp tin quan trọng chứa tài khoản truy cập hệ thống lưu trữ.
Onus sử dụng hệ thống lưu trữ Bucket S3 do Amazon Web Services cung cấp. Theo các chuyên gia bảo mật, ngoài việc khắc phục lỗ hổng chậm một bước, Onus còn mắc "sai lầm nghiêm trọng" khi lưu khóa truy cập toàn quyền trong tệp tin nói trên, giúp kẻ tấn công tùy ý thao túng và dễ dàng xóa toàn bộ dữ liệu trong các Bucket S3.
Hacker vndcio xác nhận quá trình tấn công trên, trong đó việc khai thác xuất phát từ lỗ hổng Log4Shell. Trong bài rao bán dữ liệu, tài khoản vndcio cũng cho biết đã xóa toàn bộ các tệp tin trên ở máy chủ của Onus khiến dự án này phải tiến hành khôi phục lại dữ liệu.
Báo cáo của CyStack cũng đưa ra nhận định hacker là người Việt, khi một số câu lệnh viết nhầm "w" thành "ư". Ngoài ra, người này được cho là đã "gửi đe dọa tống tiền 5 triệu USD tới Onus thông qua Telegram". Tuy nhiên, vndcio không bình luận về việc này.
Log4Shell là lỗ hổng được tìm thấy trong file log4j, tập tin ghi lại nhật ký hoạt động (log) của các ứng dụng thường dùng để truy vết lỗi. Đến nay, hầu hết các hệ thống bảo mật đều có một file nhật ký như vậy. Log4j nằm trong phần mềm mã nguồn mở do Apache phát hành và được sử dụng trên hàng loạt máy chủ khắp thế giới.
Vụ rò rỉ dữ liệu Onus là một trong những sự cố có quy mô lớn nhất liên quan đến lỗ hổng Log4Shell tại Việt Nam được công khai. Onus tiền thân là ứng dụng ví VNDC, được nhiều người Việt sử dụng để đầu tư như tiền điện tử hoặc chứng khoán. Theo đại diện đơn vị này, ứng dụng Onus có hơn 2 triệu người sử dụng, trong đó 80% là người Việt. Khoảng 700 nghìn người đã KYC - tức cung cấp ảnh hộ chiếu, căn cước công dân, ảnh hoặc video để để xác minh danh tính. Vụ tấn công khiến dữ liệu của người dùng như tên, email, số điện thoại, địa chỉ, KYC, mật khẩu mã hóa, lịch sử giao dịch... bị đánh cắp. Tài sản của người dùng được khẳng định là không bị ảnh hưởng.
PT (Theo Vnexpress)
10:00 | 22/12/2021
10:00 | 20/11/2024
10:00 | 21/12/2021
16:00 | 16/12/2021
07:00 | 07/11/2024
Ngày 30/10, nền tảng LottieFiles đã phát đi cảnh báo về cuộc tấn công chuỗi cung ứng nhắm vào gói npm "lottie-player" của họ. Kẻ tấn công đã lén lút cài mã độc vào các phiên bản mới của gói này nhằm chiếm đoạt tiền điện tử từ ví của người dùng.
07:00 | 21/10/2024
Một nghiên cứu mới đây cho thấy 7 nhãn hiệu ô tô hàng đầu tại Úc đang thu thập và bán dữ liệu về người lái, gây lo ngại về quyền riêng tư. Đặc biệt, Hyundai và Kia bị cáo buộc bán dữ liệu nhận dạng giọng nói cho bên thứ ba để huấn luyện AI.
14:00 | 11/10/2024
Các nhà nghiên cứu bảo mật đến từ công ty an ninh mạng Forescout (Mỹ) đã phát hiện 14 lỗ hổng bảo mật được đánh giá nghiêm trọng trên bộ định tuyến DrayTek.
08:00 | 26/09/2024
Theo dữ liệu mới từ Kaspersky, tình hình an ninh mạng Việt Nam đã có những dấu hiệu tích cực trong quý II/2024 so với cùng kỳ năm trước. Tuy nhiên, trước sự gia tăng và phức tạp của các loại hình tấn công mạng, việc duy trì cảnh giác cao độ và đầu tư vào các giải pháp bảo mật vẫn là nhiệm vụ cần được ưu tiên hàng đầu.
Các nhà nghiên cứu của công ty bảo mật đám mây Aqua Nautilus (Mỹ) cho biết một tác nhân đe dọa có tên là Matrix đã được liên kết với một chiến dịch từ chối dịch vụ phân tán (DoD) trên diện rộng, lợi dụng các lỗ hổng và cấu hình lỗi trong các thiết bị Internet vạn vật (IoT) để biến chúng thành một mạng lưới botnet tinh vi.
10:00 | 12/12/2024