Một đợt công bố hàng loạt chưa từng có
Một tài khoản GitHub hoạt động dưới tên "bikini" vừa công bố 204 mã khai thác khái niệm (PoC) zero-day trong một đợt phát hành duy nhất, theo báo cáo từ Cyber Security News. Gói công bố này được cho là ảnh hưởng đến hàng chục dự án mã nguồn mở, và quan trọng hơn, sự việc diễn ra trước khi bất kỳ nhà cung cấp nào bị ảnh hưởng có cơ hội phát hành bản vá. Thời điểm đó chính là điều khiến sự cố này khác biệt so với các đợt công bố lỗ hổng thông thường: mã cần thiết để khai thác những lỗ hổng này được công khai cùng lúc, hoặc thậm chí trước khi các nhà phát triển biết rằng những lỗ hổng đó tồn tại.
Lỗ hổng zero-day, theo định nghĩa, là những lỗ hổng bảo mật mà nhà cung cấp chưa kịp sửa. Thông thường, các nhà nghiên cứu phát hiện những lỗ hổng này sẽ tuân theo quy trình được gọi là công bố phối hợp: họ cảnh báo riêng cho nhà sản xuất phần mềm, cho họ thời gian để xây dựng bản sửa lỗi và chỉ công bố chi tiết kỹ thuật khi bản vá đã có sẵn. Việc phát hành 204 mã khai thác cùng một lúc, không có khoảng thời gian chờ đó, thực chất là trao cho kẻ tấn công một bộ công cụ sẵn sàng sử dụng trong khi những người phòng thủ vẫn đang loay hoay tìm hiểu xem thứ gì đã bị hỏng.
Tại sao đợt công bố zero-day này lại khác biệt
Hầu hết các bài đưa tin về zero-day đều tập trung vào một lỗ hổng đơn lẻ trong một sản phẩm. Trường hợp này đáng chú ý bởi quy mô tuyệt đối của nó. Thay vì một lỗi nổi bật, thông tin công bố được cho là trải rộng trên một loạt lớn phần mềm mã nguồn mở, loại thư viện mã và công cụ ẩn mình lặng lẽ bên dưới vô số trang web, ứng dụng và hệ thống kinh doanh nội bộ mà hầu hết người dùng không hề biết đến sự tồn tại của chúng.
Đó là một phần lý do khiến bảo mật mã nguồn mở trở nên khó khăn. Một thư viện phổ biến duy nhất có thể được nhúng trong hàng nghìn sản phẩm hạ nguồn, vì vậy một lỗ hổng chưa được vá không chỉ đe dọa một nhà cung cấp, mà còn đe dọa tất cả những ai xây dựng dựa trên đoạn mã đó. Khi 204 vấn đề như vậy xuất hiện cùng lúc, các nhóm bảo mật tại nhiều tổ chức không liên quan đột nhiên phải phân loại, ưu tiên và ứng phó cùng một lúc, mà không có thông báo trước và không có bản sửa lỗi nào được kiểm duyệt để áp dụng.
Cuộc tranh luận giữa "công bố đầy đủ" (công bố chi tiết lỗ hổng ngay lập tức) so với "công bố có trách nhiệm" (cho nhà cung cấp thời gian vá lỗi trước) không phải là mới. Điều khác thường ở đây là quy mô và sự ẩn danh của người thực hiện. Không biết "bikini" là ai hoặc tại sao họ chọn công bố mọi thứ cùng một lúc, thật khó để nói liệu đây là một lập trường có chủ ý về đạo đức công bố thông tin, một sự phản đối việc nhà cung cấp phản hồi chậm, hay điều gì khác hoàn toàn.
Hàm ý về quyền riêng tư đối với người dùng thông thường
Hầu hết mọi người không tương tác trực tiếp với các kho mã nguồn mở, nhưng điều đó không có nghĩa là họ được miễn nhiễm với loại sự kiện này. Các thành phần mã nguồn mở được tích hợp sẵn trong trình duyệt, ứng dụng nhắn tin, dịch vụ lưu trữ đám mây và vô số công cụ mà mọi người dựa vào hàng ngày. Nếu bất kỳ lỗ hổng nào trong số 204 lỗ hổng được công bố ảnh hưởng đến phần mềm bạn đang sử dụng, dù là gián tiếp, dữ liệu của bạn có thể bị phơi bày trước những kẻ tấn công hành động nhanh hơn chu kỳ vá lỗi.
Điều này đặc biệt liên quan đến bất kỳ ai có dữ liệu cá nhân, tài chính hoặc giao tiếp đi qua các dịch vụ bị ảnh hưởng trong khi chờ bản vá. Những kẻ tấn công theo dõi các đợt công bố này thường hành động trong vài giờ, không phải vài ngày, để vũ khí hóa mã khai thác công khai. Cho đến khi nhà cung cấp phát hành bản vá và người dùng cài đặt chúng, sẽ có một khoảng trống thực sự nơi lưu lượng nhạy cảm có thể bị chặn hoặc hệ thống bị xâm phạm.
Mặc dù không có công cụ đơn lẻ nào loại bỏ hoàn toàn rủi ro này, các lớp bảo vệ bổ sung có thể giảm thiểu khả năng bị phơi nhiễm trong khi hệ sinh thái bắt kịp. Ví dụ: VPN đa chặng định tuyến lưu lượng qua nhiều máy chủ và các lớp mã hóa, có thể khiến kẻ tấn công khai thác lỗ hổng ở cấp mạng khó khăn hơn đáng kể trong việc lần theo hoạt động về một cá nhân cụ thể, ngay cả khi chúng kiểm soát được một số dữ liệu trên đường truyền.
Điều này có ý nghĩa gì với bạn
Nếu bạn chạy hoặc duy trì bất kỳ phần mềm nào dựa vào các thành phần mã nguồn mở, đây là tín hiệu để bạn kiểm tra kỹ các khuyến cáo của nhà cung cấp trong những ngày tới và áp dụng bản vá ngay khi chúng được phát hành, thay vì chờ đợi chu kỳ cập nhật định kỳ. Nếu bạn là người dùng thông thường, điều rút ra thực tế đơn giản hơn: hãy giữ cho ứng dụng, trình duyệt và hệ điều hành của bạn được cài đặt tự động cập nhật, vì các bản vá cho các thành phần bị ảnh hưởng có thể sẽ được triển khai thông qua các bản cập nhật phần mềm thông thường thay vì yêu cầu bất kỳ hành động trực tiếp nào từ bạn.
Cũng đáng nhớ rằng những đợt công bố hàng loạt zero-day như thế này thường kích hoạt một làn sóng quét và khai thác cơ hội trên khắp internet. Ngay cả khi bạn không phải là mục tiêu trực tiếp, việc không cập nhật bản vá ở bất kỳ đâu trong mạng lưới cũng có thể tạo ra điểm xâm nhập lan rộng ra bên ngoài.
Những điểm hành động thiết thực
- Cập nhật tất cả phần mềm, trình duyệt và ứng dụng ngay khi có bản vá; đừng trì hoãn các bản cập nhật định kỳ trong thời gian đang có công bố zero-day.
- Nếu bạn quản lý máy chủ hoặc ứng dụng được xây dựng trên các thành phần mã nguồn mở, hãy xem xét các khuyến cáo bảo mật của nhà cung cấp hàng ngày cho đến khi tình hình ổn định.
- Cân nhắc các lớp bảo vệ bổ sung, chẳng hạn như VPN đa chặng, cho các hoạt động duyệt web hoặc giao tiếp nhạy cảm trong khi các lỗ hổng đã biết vẫn chưa được vá.
- Tránh tải xuống hoặc chạy bất kỳ đoạn mã khai thác khái niệm nào đã được công bố vì tò mò; làm như vậy có thể khiến hệ thống của chính bạn gặp rủi ro không cần thiết.
Đợt công bố mã khai thác zero-day này là một lời nhắc nhở rằng bảo mật phần mềm là trách nhiệm chung. Các nhà cung cấp cần nhanh chóng vá lỗi, nhưng người dùng và quản trị viên cũng cần hành động nhanh khi có bản sửa lỗi. Luôn cập nhật các phiên bản mới nhất vẫn là biện pháp phòng thủ hiệu quả nhất trước những mối đe dọa như thế này.




