Heartbleed dễ dàng qua mặt cơ chế xác thực chéo
Nếu như tuần trước,ễdàngquamặtcơchếxácthựcchébảng xếp hạng u23 châu á nhiều chuyên gia bảo mật cho rằng có thể tạm yên tâm với những giao dịch trực tuyến đòi hỏi xác thực đa yếu tố (như mật khẩu và mã e-token) thì tuần này, niềm tin đó đã bị lung lay dữ dội.
Bản báo cáo mới nhất của hãng bảo mật Mandiant khẳng định, mạng riêng ảo VPN của một khách hàng doanh nghiệp đã bị hack hoàn toàn thông qua lỗ hổng Trái tim rỉ máu. Đây là bằng chứng sống động nhất cho thấy những kẻ tấn công đã có thể sử dụng Heartbleed để qua mặt cơ chế xác thực đa yếu tố và đột nhập vào một mạng VPN, dù hiện chưa rõ tổ chức nói trên có bị đánh cắp dữ liệu nhạy cảm hay tổn thất nghiêm trọng đến mức nào.
Theo Giám đốc kỹ thuật Christopher Glyer của Mandiant, trình mã hóa OpenSSL vô tình dính lỗ hổng Heartbleed từ cách đây vài năm. OpenSSL hiện đang được khoảng 2/3 số website trên toàn mạng Internet sử dụng, nhưng mãi đến đầu tháng 4 vừa qua, người ta mới phát hiện lỗ hổng này một cách rộng rãi. Cũng từ đó đến nay, các hãng Internet - cả lớn lẫn nhau - đã phải chạy đua với thời gian để vá lỗi Heartbleed, nâng cấp hệ thống và khắc phục sự cố.
Với việc cơ chế xác thực đa yếu tố cũng đã bị hacker qua mặt, một trong những thành lũy kiên cố của bảo mật đã bị xô đổ. Thay vì chỉ cung cấp mật khẩu, xác thực đa yếu tố đòi hỏi phải có thêm thông tin của 2-3 lĩnh vực khác nữa, gồm: dữ kiện chỉ có mình bạn biết, dữ kiện chỉ có mình bạn có và dữ kiện bổ sung về nhân thân của bạn.
Dù hiện tại, hầu hết những ý kiến phân tích về Heartbleed chỉ mới xoay quanh việc kẻ tấn công có thể lợi dụng lỗ hổng này để đánh cắp chìa khóa mã hóa hay dữ liệu nhạy cảm thì ông Glyer cho rằng, nguy cơ bị tấn công cũng không thể loại trừ, mà vụ tấn công nhằm vào khách hàng của Mandiant chính là minh chứng.
Vụ tấn công bắt đầu từ ngày 8/4, thời điểm mà những thông báo về Heartbleed chỉ vừa mới xuất hiện được một tuần. Các hãng Internet lớn vẫn đang lục tục vá lỗi và giờ đây, ngay lúc này, vẫn còn hơn 20.000 website trên tổng số 1 triệu website đông người truy cập nhất thế giới, còn chịu ảnh hưởng bởi Heartbleed.
Để hạn chế nguy cơ bị tấn công, Mandiant đã đưa ra nhiều khuyến nghị cho doanh nghiệp như nhận dạng những hạ tầng bị ảnh hưởng bởi Heartbleed và tiến hành nâng cấp sớm nhất có thể; triển khai công cụ phát hiện xâm nhập mạng lưới để "đánh hơi" ngay những nỗ lực khai thác Heartbleed. Theo kinh nghiệm của Mandiant, kẻ tấn công sẽ gửi hàng trăm câu lệnh tấn công vì lỗ hổng này chỉ cho phép tiết lộ 64kb dữ liệu từ bộ nhớ phiên ngẫu nhiên mà thôi.
Dùng trình duyệt Chrome để phát hiện Heartbleed(责任编辑:Thế giới)
- Nhận định, soi kèo Adhyaksa Farmel vs Bekasi City, 15h30 ngày 4/2: 3 điểm nhọc nhằn
- Nhận định, soi kèo Nữ Mazatlan FC vs Nữ Atlas, 8h06 ngày 21/1
- Nhận định, soi kèo PSPS Riau vs PSDS Serdang, 15h30 ngày 21/1
- Liveshow tại Hội An của Hà Anh Tuấn cháy vé sau 20 phút mở bán
- Kèo vàng bóng đá MU vs Crystal Palace, 21h00 ngày 2/2: Tin vào Quỷ đỏ
- Nhận định, soi kèo Al Masry vs Wadi Degla, 19h30 ngày 4/2: Cửa trên đáng tin
- Nhận định, soi kèo Atromitos Athens vs AEK Athens , 22h30 ngày 21/1
- Người yêu Lê Thiện Hiếu: ‘Gia đình sốc khi biết tôi quen người chuyển giới’
- Nhận định, soi kèo Nữ Mazatlan FC vs Nữ Atlas, 8h06 ngày 21/1
- Nhận định, soi kèo AS Monaco vs Auxerre, 1h00 ngày 2/2: Quá khó cho tân binh
- Nhận định, soi kèo Volos NFC vs PAOK Saloniki, 21h00 ngày 21/01
- Nhận định, soi kèo Hong Kong FC vs Southern District, 15h30 ngày 21/1
- Cẩm Ly: 'Tôi khóc nhiều, cảm thấy bất lực khi mất giọng hát'
-
Nhận định, soi kèo Al Najaf vs Al Karkh, 21h00 ngày 4/2: Khách thất thế
Hư Vân - 04/02/2025 04:35 Nhận định bóng đá g ...[详细] -
Nhận định, soi kèo Lamia vs Kifisia, 22h30 ngày 20/1
Phạm Xuân Hải - 20/01/2024 07:26 Nhận định bó ...[详细] -
Trở về sau chuyến du lịch Mỹ, Đông Nhi và Ông Cao Thắng bất ngờ được fan tổ chức lễ cưới ngay tại sâ ...[详细]
-
Người yêu Lê Thiện Hiếu: ‘Gia đình sốc khi biết tôi quen người chuyển giới’
Tia Hải Châu chia sẻ phản ứng của gia đình khi cô quyết định công khai yêu Lê Thiện Hiếu:Gia đình bị ...[详细] -
Nhận định, soi kèo Middlesbrough vs Sunderland, 03h00 ngày 4/2: Cầm chân nhau
Nguyễn Quang Hải - 03/02/2025 09:54 Nhận định ...[详细] -
Mỹ Tâm hát với Hà Anh Tuấn nhưng lại diễn 'tình' cùng Mai Tài Phến
"Rất vui được gặp nhau", một sáng tác của nhạc sĩ Khắc Hưng nằm trong album nhạc phim "Chị trợ lý củ ...[详细] -
Huyền Sâm bênh vực Thuận 'Hoa sữa về trong gió' khi bị chỉ trích dữ dội
Tập 42 phim Hoa sữa về trong gióphát sóng tối 31/10 trở thành tiêu điểm bàn tán của khán giả liên qu ...[详细] -
Ngọc Anh 3A: Con tôi bênh bố dượng người Mỹ hơn cả mẹ ruột
'Không để bụng những gì Phú Quang nói'- Lần trở về Việt Nam này có ý nghĩa như thế nào với chị?Lần t ...[详细] -
Nhận định, soi kèo Chelsea vs West Ham, 3h00 ngày 4/2: Derby của Chelsea
Phạm Xuân Hải - 03/02/2025 07:07 Ngoại Hạng A ...[详细] -
Thùy Trang 'Mưa bụi' đi hát 30 năm bị đồn qua đời, chồng đại gia cấm lên sân khấu
Người ta đồn tôi qua đời- Vì sao chị đột nhiên nghỉ hát đến 5 năm?5 năm qua, tôi nghỉ hát ...[详细]
Nhận định, soi kèo Buriram United vs Port FC, 18h00 ngày 2/2: Sáng kèo dưới
Fan Việt nhuộm đỏ sân bay, đón 'vị thần phương Đông' Kim Jae Joong
- Nhận định, soi kèo Al Hudod vs Zakho, 18h30 ngày 4/2: Chủ nhà thất thế
- Phương Thanh đáp trả gay gắt đơn vị nắm bản quyền bài 'Độ ta không độ nàng'
- Thùy Trang 'Mưa bụi' đi hát 30 năm bị đồn qua đời, chồng đại gia cấm lên sân khấu
- Sắp ra mắt 'Khúc tráng ca hai chiều Tổ Quốc'
- Nhận định, soi kèo Dhofar vs Al
- Nhận định, soi kèo America de Cali vs Rionegro Aguilas, 8h20 ngày 21/1
- Nhận định, soi kèo Swansea City vs Southampton, 19h30 ngày 20/1