Một thợ săn lỗi 16 tuổi được cho là đã giành được quyền truy cập cấp quản trị vào dịch vụ phân tích nội bộ Titan của Microsoft, một hệ thống được mô tả là chứa tổng cộng 17 nghìn tỷ hàng dữ liệu và 25.000 tài khoản người dùng. Theo báo cáo của TechRadar, con đường xâm nhập là một token đăng nhập không được ký mà dịch vụ chấp nhận mà không kiểm tra đầy đủ. Thiếu niên này được cho là đã được thưởng cho phát hiện của mình. Dưới đây là những gì đã biết, tại sao điều này quan trọng, và người dùng hàng ngày có thể làm gì.

Chuyện gì đã xảy ra trong vụ cơ sở dữ liệu Titan của Microsoft

Dựa trên các bài đưa tin hiện có, nhà nghiên cứu phát hiện rằng Titan, một dịch vụ phân tích nội bộ, tin tưởng một token đăng nhập mà không xác minh chữ ký của nó. Các tiêu đề mô tả đó là sự thiếu kiểm tra JWT. JWT (JSON Web Token) là một mẩu dữ liệu nhỏ mà dịch vụ dùng để xác nhận bạn là ai và bạn có thể truy cập những gì. Nó được thiết kế để được ký bằng mật mã, để máy chủ có thể phân biệt token thật với token giả mạo.

Nếu một dịch vụ bỏ qua bước kiểm tra chữ ký đó, bất kỳ ai có thể tạo ra một token với các tuyên bố phù hợp đều có thể được coi là quản trị viên. Đó là loại lỗ hổng được báo cáo ở đây. Kết quả, theo các báo cáo, là quyền truy cập quản trị vào một tập dữ liệu rất lớn.

Cách diễn đạt của TechRadar nói rằng thiếu niên này "chán" và đã được "trả hậu hĩnh" cho hành động của mình, điều này cho thấy phát hiện đã đi qua một quy trình bug bounty hoặc tiết lộ hợp pháp. Các bài đưa tin chúng tôi xem xét không nêu rõ số tiền thưởng, và chúng tôi sẽ không đoán về nó. Cũng không có thông tin nói rằng dữ liệu đã bị đánh cắp, bán, hoặc bị tội phạm lạm dụng.

Tại sao một token không được ký lại là vấn đề lớn đến vậy

Quy mô của các con số thật đáng chú ý, nhưng bài học cốt lõi thì đơn giản. Các lỗ hổng xác thực như thế này không hề xa lạ. Kiểm tra chữ ký của token là một bước cơ bản, và khi nó bị thiếu, phần còn lại của hệ thống phòng thủ có thể trở nên vô nghĩa. Mật khẩu mạnh, nhắc nhở đa yếu tố, và mã hóa trên thiết bị của chính bạn đều không thể giúp ích nếu một bước kiểm tra phía máy chủ bị bỏ qua.

Đây cũng là lý do tại sao tiết lộ có trách nhiệm lại quan trọng. Một nhà nghiên cứu báo cáo lỗ hổng và được trả tiền là kết quả tốt nhất. Cùng điểm yếu đó trong tay kẻ khác có thể đã dẫn đến một câu chuyện rất khác. Các tiêu đề xung quanh câu chuyện này chỉ ra một loạt sự cố rộng hơn, bao gồm một cuộc tấn công chuỗi cung ứng làm rò rỉ hàng terabyte dữ liệu và một vụ vi phạm phơi bày 220 triệu hồ sơ du khách. Mỗi vụ là một lời nhắc rằng dữ liệu của bạn thường nằm trong các hệ thống bạn không kiểm soát.

Động lực tương tự cũng xuất hiện trong các vụ lừa đảo kỹ thuật xã hội. Bài đưa tin của chúng tôi về cuộc tấn công vishing của ShinyHunters nhắm vào Charter, nơi khoảng 40 triệu hồ sơ khách hàng được cho là đã bị đánh cắp, cho thấy kẻ tấn công sẽ nhắm vào bất kỳ lớp nào yếu nhất, dù là kỹ thuật hay con người.

Điều này có ý nghĩa gì với bạn

Cần rõ ràng về những gì chúng ta chưa biết. Các báo cáo không nói rằng tệp hoặc thông tin cá nhân của từng người dùng đã bị phơi bày ra công chúng, nên không có lý do được xác nhận để hoảng loạn. Nhưng vụ việc minh họa một vài rủi ro thực tế cho bất kỳ ai dùng dịch vụ đám mây.

  • Bạn không thể kiểm toán nhà cung cấp. Khi một công ty giữ dữ liệu của bạn, bảo mật nội bộ của họ nằm ngoài tầm tay bạn. Chiến lược tốt nhất của bạn là hạn chế lượng thông tin nhạy cảm mà bất kỳ một tài khoản nào nắm giữ.
  • Chiếm đoạt tài khoản là sợi chỉ xuyên suốt. Thông tin đăng nhập và token bị đánh cắp hoặc giả mạo là nguyên nhân đằng sau nhiều sự cố. Giảm phụ thuộc vào mật khẩu sẽ giúp ích.
  • VPN có giới hạn ở đây. VPN mã hóa lưu lượng giữa thiết bị của bạn và máy chủ VPN, điều này hữu ích trên Wi-Fi công cộng. Nó không khắc phục lỗ hổng bên trong backend của công ty, và nó sẽ không ngăn được một vấn đề như thế này. Hãy coi nó là một công cụ trong số nhiều công cụ, không phải lá chắn cho dữ liệu đám mây của bạn.

Các bước thực tế để bảo vệ tài khoản đám mây của bạn

  1. Chuyển sang passkey ở nơi được cung cấp. Passkey thay thế mật khẩu của bạn bằng một cặp khóa mật mã được lưu trên thiết bị của bạn, nên không có mật khẩu để bị lừa đảo hoặc tái sử dụng.
  2. Bật xác thực đa yếu tố cho tài khoản Microsoft của bạn và bất kỳ dịch vụ đám mây nào khác, tốt nhất là bằng ứng dụng xác thực hoặc khóa bảo mật thay vì SMS.
  3. Mã hóa các tệp nhạy cảm trước khi tải chúng lên. Nếu một tài liệu được mã hóa bằng khóa chỉ bạn nắm giữ, lỗ hổng phía nhà cung cấp sẽ ít gây thiệt hại hơn nhiều.
  4. Giữ bản sao lưu cục bộ. Một trong những tiêu đề liên quan mô tả một người dùng có OneDrive, chứa 25 năm phương tiện, đã bị xóa sau khi bị hack. Lưu trữ đám mây không nên là bản sao duy nhất của bạn cho bất cứ thứ gì không thể thay thế.
  5. Xem lại hoạt động đăng nhập và các ứng dụng đã kết nối. Kiểm tra các lần đăng nhập gần đây, xóa các thiết bị bạn không còn dùng, và thu hồi quyền truy cập của các ứng dụng bạn không nhận ra.
  6. Dùng giám sát thông tin đăng nhập. Các công cụ thông báo vi phạm có thể cho bạn biết nếu email của bạn xuất hiện trong một vụ rò rỉ đã biết, để bạn có thể đổi mật khẩu nhanh chóng.
  7. Dùng VPN cho đúng việc. Nó hợp lý trên các mạng không đáng tin cậy, nhưng hãy kết hợp nó với các bước trên thay vì chỉ dựa vào nó.

Kết luận

Câu chuyện cơ sở dữ liệu Titan của Microsoft, về bản chất, là bài học về một bước kiểm tra chữ ký bị thiếu và giá trị của những nhà nghiên cứu báo cáo vấn đề thay vì khai thác chúng. Các dữ kiện hiện có cho thấy một tập dữ liệu lớn bị truy cập qua một token không được ký, một nhà nghiên cứu trẻ được thưởng cho phát hiện, và không có rò rỉ công khai nào được xác nhận. Với độc giả, bài học là thực tế: hãy giả định bất kỳ nhà cung cấp đám mây nào cũng có thể có lỗ hổng, giảm những gì bạn lưu trữ với họ, bảo vệ tài khoản của bạn bằng passkey và xác thực đa yếu tố, và giữ bản sao lưu của riêng bạn. Dành mười phút trong tuần này để kiểm toán tài khoản Microsoft và các tài khoản đám mây khác của bạn, và bạn sẽ chuẩn bị tốt hơn cho tiêu đề tiếp theo.

FAQ: Q1: JWT là gì và tại sao chữ ký của nó lại quan trọng? A1: JWT (JSON Web Token) là một mẩu dữ liệu nhỏ mà dịch vụ dùng để xác nhận bạn là ai và bạn có thể truy cập những gì. Nó được thiết kế để được ký bằng mật mã để máy chủ có thể phân biệt token thật với token giả mạo. Q2: Thiếu niên đã giành quyền truy cập quản trị vào dịch vụ Titan của Microsoft như thế nào? A2: Nhà nghiên cứu phát hiện rằng Titan tin tưởng một token đăng nhập mà không xác minh chữ ký của nó, một lỗ hổng được mô tả là thiếu kiểm tra JWT. Điều này cho phép bất kỳ ai có thể tạo ra một token với các tuyên bố phù hợp đều được coi là quản trị viên. Q3: Có dữ liệu nào bị đánh cắp hoặc lạm dụng trong vụ Titan không? A3: Các bài đưa tin được xem xét không nói rằng dữ liệu đã bị đánh cắp, bán, hoặc bị tội phạm lạm dụng. Cũng không nói rằng tệp hoặc thông tin cá nhân của từng người dùng đã bị phơi bày ra công chúng. Q4: Thiếu niên có được thưởng vì tìm ra lỗ hổng không? A4: Có, thiếu niên này được cho là đã được thưởng, và cách diễn đạt của TechRadar cho thấy phát hiện đã đi qua một quy trình bug bounty hoặc tiết lộ hợp pháp. Các bài đưa tin không nêu rõ số tiền thưởng. Q5: Dịch vụ phân tích Titan lớn đến mức nào? A5: Titan được mô tả là chứa tổng cộng 17 nghìn tỷ hàng dữ liệu và 25.000 tài khoản người dùng. ---END---