Một lỗ hổng nghiêm trọng trong công cụ phân tích được sử dụng rộng rãi

Một lỗ hổng SQL injection nghiêm trọng trong Metabase, một nền tảng mã nguồn mở phổ biến về phân tích kinh doanh và trực quan hóa dữ liệu, đã bị khai thác dưới dạng zero-day trong một loạt các vụ tấn công đánh cắp dữ liệu. Theo báo cáo về sự việc, kẻ tấn công đã sử dụng lỗ hổng này để xâm nhập vào các phiên bản Metabase của khách hàng và đánh cắp thông tin nhạy cảm trước khi bản vá được phát hành. Hai công ty, Framework và Tally, đã xác nhận bị ảnh hưởng và đã tiết lộ các vụ vi phạm cho người dùng của họ.

Metabase được các tổ chức thuộc mọi quy mô sử dụng để kết nối với cơ sở dữ liệu, xây dựng bảng điều khiển và phân tích dữ liệu kinh doanh. Chính sự phổ biến đó khiến một lỗ hổng như thế này trở nên đáng lo ngại: một lỗi duy nhất trong phần mềm nền tảng có khả năng làm lộ hồ sơ khách hàng, số liệu nội bộ và các dữ liệu nhạy cảm khác trên nhiều tổ chức không liên quan nhưng đều phụ thuộc vào cùng một công cụ.

Vì sao các lỗ hổng SQL injection vẫn cực kỳ nguy hiểm

SQL injection là một trong những lớp lỗ hổng bảo mật lâu đời nhất và được hiểu rõ nhất, nhưng nó vẫn tiếp tục xuất hiện trong các phần mềm hiện đại, bao gồm cả những công cụ được xây dựng dành riêng cho việc quản lý và truy vấn cơ sở dữ liệu. Nói một cách đơn giản, lỗ hổng SQL injection cho phép kẻ tấn công chèn các lệnh cơ sở dữ liệu độc hại vào ứng dụng thông qua một trường hoặc yêu cầu không được lọc hoặc xác thực đúng cách. Nếu thành công, kẻ tấn công có thể đọc, sửa đổi hoặc trích xuất dữ liệu trực tiếp từ cơ sở dữ liệu bên dưới, thường mà không cần thông tin đăng nhập hợp lệ.

Điều làm cho trường hợp này đáng chú ý là nó đã bị khai thác dưới dạng zero-day, nghĩa là kẻ tấn công đã chủ động sử dụng lỗ hổng trước khi bản sửa lỗi được công khai hoặc triển khai rộng rãi. Khoảng cách thời gian đó chính là yếu tố biến một lỗi kỹ thuật thành một sự cố đánh cắp dữ liệu trong thực tế. Một khi kẻ tấn công giành được quyền truy cập vào cơ sở dữ liệu được kết nối với một phiên bản Metabase, phạm vi lộ lọt không chỉ giới hạn ở chính nền tảng phân tích. Tùy thuộc vào cách công cụ được cấu hình, nó có thể cung cấp một cửa sổ trực tiếp vào bất kỳ dữ liệu kinh doanh hoặc khách hàng nào mà cơ sở dữ liệu đó chứa.

Framework và Tally xác nhận bị ảnh hưởng

Cả Framework và Tally đều tiết lộ rằng các triển khai Metabase của họ đã bị xâm phạm trong khuôn khổ chiến dịch này. Mặc dù hai công ty hoạt động trong các lĩnh vực khác nhau, nguyên nhân cơ bản là giống nhau: kẻ tấn công nhắm vào lỗ hổng chung trong Metabase thay vì một điểm yếu riêng biệt trong hạ tầng của từng công ty. Đây là một mô hình phổ biến trong các sự cố chuỗi cung ứng phần mềm. Một lỗ hổng trong một thành phần được sử dụng rộng rãi có thể lan rộng ra ngoài, ảnh hưởng đến khách hàng của nhiều doanh nghiệp không liên quan nhưng đều phụ thuộc vào cùng một công cụ nền tảng đó.

Đối với khách hàng của Framework và Tally, mối lo ngại thực tế rất rõ ràng: bất kỳ dữ liệu nào đã đi qua hoặc được lưu trữ trong các phiên bản Metabase bị ảnh hưởng, có khả năng bao gồm chi tiết tài khoản, thông tin sử dụng hoặc các hồ sơ kinh doanh khác, đều có thể đã bị các bên không được phép truy cập. Cả hai công ty đã thực hiện các bước để tiết lộ sự việc, đó là một hành động có trách nhiệm, nhưng bản thân việc tiết lộ không thể hoàn tác những gì đã bị lộ.

Điều này có ý nghĩa gì với bạn

Nếu bạn là khách hàng của Framework, Tally hoặc bất kỳ dịch vụ nào khác sử dụng Metabase để phân tích hoặc báo cáo nội bộ, sự cố này là một lời nhắc nhở rằng bảo mật dữ liệu của bạn thường phụ thuộc vào các công cụ và nhà cung cấp mà bạn không bao giờ tương tác trực tiếp. Hầu hết người dùng không thể biết được công ty sử dụng nền tảng phân tích kinh doanh nào ẩn phía sau, nhưng một lỗ hổng trong một trong những nền tảng đó có thể ảnh hưởng trực tiếp đến quyền riêng tư của thông tin cá nhân của họ.

Điều hữu ích nhất bạn có thể làm ngay lúc này là chú ý đến bất kỳ thông báo vi phạm nào từ các dịch vụ bạn sử dụng, đặc biệt là những thông báo đề cập đến Metabase, SQL injection hoặc sự cố đánh cắp dữ liệu. Những thông báo như thế này thường nêu rõ dữ liệu cụ thể nào có khả năng bị lộ, cho dù đó là thông tin liên lạc, hoạt động tài khoản hay thứ gì đó nhạy cảm hơn. Hãy xem xét nghiêm túc bất kỳ thông báo nào như vậy, ngay cả khi công ty diễn đạt sự việc là có phạm vi hạn chế.

Cũng cần nhớ rằng loại lỗ hổng này không chỉ có ở Metabase. Bất kỳ phần mềm nào kết nối với cơ sở dữ liệu đều có thể trở thành mục tiêu của tấn công SQL injection nếu việc xác thực đầu vào không được xử lý đúng cách, và việc khai thác zero-day có nghĩa là ngay cả những hệ thống được bảo trì tốt cũng có thể bị bất ngờ trước khi bản vá được tung ra.

Những điều cần thực hiện ngay

Nếu bạn sử dụng Framework, Tally hoặc bất kỳ dịch vụ nào mà bạn biết có sử dụng Metabase, hãy theo dõi các thông báo vi phạm chính thức và đọc kỹ thay vì bỏ qua. Thay đổi mật khẩu trên các tài khoản bị ảnh hưởng, đặc biệt nếu bạn sử dụng lại mật khẩu đó ở nơi khác, và cân nhắc bật xác thực đa yếu tố nếu chưa được kích hoạt. Theo dõi các tài khoản và bảng sao kê tài chính của bạn để phát hiện hoạt động bất thường trong những tuần sau bất kỳ tiết lộ nào liên quan đến sự cố SQL injection Metabase này. Cuối cùng, hãy thận trọng với mọi nỗ lực lừa đảo qua mạng (phishing) có thể cố gắng lợi dụng nhận thức về vụ vi phạm này, vì kẻ tấn công thường sử dụng tin tức về một sự cố thực tế để làm cho các email hoặc tin nhắn gian lận trông đáng tin hơn.