Hack được cả vào wall của Mark Zuckerberg, hacker này vẫn bị Linkedin làm ngơ khi cảnh báo lỗ hổng bảo mật

24/12/2017 13:43
Khalil Shreateh, tự xưng là một chuyên gia công nghệ thông tin từ Palestine, đã tấn công thành công vào tường Facebook của giám đốc điều hành Facebook Mark Zuckerberg bốn năm trước.

Tức giận vì Facebook đã phớt lờ một lỗ hổng bảo mật nghiêm trọng, Shreateh đã chứng minh nó bằng cách trực tiếp tấn công vào tường Facebook của Zuckerberg để kêu gọi công ty hành động. Vào tháng trước, anh này lại phát hiện một lỗ hổng bảo mật trên trang LinkedIn, và anh đã liên hệ với The Verge để bày tỏ sự tức giận khi mà công ty này cũng lờ đi lời cảnh báo của anh - y hệt như những gì xảy ra 4 năm trước.

Lỗ hổng bảo mật này được kích hoạt bằng cách luồn các mã phức tạp vào các hình ảnh được lưu trữ trên trang web này. Bằng cách thay đổi giá trị nguồn của hình ảnh đăng tải, kẻ tấn công có thể triển khai lệnh từ xa khi người dùng nhấp vào hình ảnh. Một trong những hệ luỵ phiền toái nhất của lỗ hổng bảo mật này là kẻ tấn công có thể nguỵ trang lệnh từ xa dưới dạng lệnh xác thực của LinkedIn, và từ đó có thể lừa người dùng để chia sẻ mật khẩu. Lệnh xác thực thậm chí hiện lên tự động nếu như người dùng LinkedIn chỉ đơn giản là truy cập vào bài đăng và đăng xuất khỏi trang web. LinkedIn sau đó đã vá lỗ hổng này sau khi được liên hệ bởi The Verge.

Mặc dù lỗ hổng này sẽ cần phải được thực hiện trên một tài khoản LinkedIn với một số lượng người theo dõi lớn, hoặc phải được phân phát tới các nạn nhân thông qua email lừa đảo, một khi Shreateh hướng dẫn chi tiết cho The Verge, lỗi này rất dễ nhận ra. Ban đầu, các kỹ sư an ninh của LinkedIn đã bác bỏ báo cáo, coi rằng đó là do "can thiệp của người dùng", mặc dù lệnh xác thực tự động hiện ra nếu bạn đang xem một bài đăng mà không đăng nhập.

Ví dụ về lỗi bảo mật của LinkedIn.
Ví dụ về lỗi bảo mật của LinkedIn.

"Tôi đã thực sự ngạc nhiên với tất cả những phản hồi mà tôi nhận được từ LinkedIn," Shreateh chia sẻ với The Verge. "LinkedIn và các công ty khác nên đưa các vấn đề an ninh lên mức cao nhất, và phải có một chuyên viên an ninh có thể đưa ra các phản hồi trực tiếp với bất kỳ báo cáo bảo mật nào." Shreateh không phải là một nhà nghiên cứu an ninh toàn thời gian, nhưng anh đã liên tục nghiên cứu các lỗi website được 9 năm rồi. CNN thậm chí đã từng đến thăm Shreateh tại nhà riêng của anh này, và anh đã được thưởng cho việc phát hiện ra ít nhất 10 lỗi khai thác Facebook sau vụ hack tường của Zuckerberg.

Sự tức giận của Shreateh là điều dễ hiểu. Các nhà nghiên cứu thường xuyên phải kiểm tra và báo cáo các lỗi bảo mật, và nếu các công ty chậm trễ trong việc xử lý thì họ có thể đưa hàng triệu người dùng vào tình huống rủi ro. "Sau khi các nhà nghiên cứu liên hệ với chúng tôi để tiết lộ về một vấn đề trên nền tảng của chúng tôi, chúng tôi đã tích cực tham gia với họ và đã nhanh chóng thực hiện sửa chữa sau khi chúng tôi có thể diễn tải lại được vấn đề," một phát ngôn viên của LinkedIn tuyên bố với The Verge. "Vấn đề này có khả năng ảnh hưởng đến người dùng chỉ khi họ trả lời những email lừa đảo từ kẻ tấn công và sau đó nhập thông tin của họ. Chúng tôi không tin là đã có hành vi khai thác nào xảy ra. Chúng tôi đánh giá cao những thành tựu đã thiết lập và đạt được khi làm việc với các nhà nghiên cứu an ninh để bảo vệ các thành viên của chúng tôi."

Tin mới

[Trên Ghế 16] Người sắp lập gia đình, đã có gia đình, tài chính 500-700 triệu nên mua xe gì?
5 giờ trước
Theo chuyên gia Đoàn Anh Dũng, việc lựa chọn xe cho từng đối tượng khách hàng phụ thuộc vào điều kiện tài chính và nhu cầu sử dụng của mỗi người, sau đó đến các yếu tố về thương hiệu và động cơ.
Đại chiến phá giá không thấy đáy giữa các hãng xe điện Trung Quốc tại Thái Lan: Hậu quả khôn lường
6 giờ trước
Việc phá giá bất chấp hậu quả của các hãng xe điện Trung Quốc tại Thái Lan đang gây ra nhiều hậu quả tai hại cho chính quốc gia này và buộc Đại sứ quán Trung Quốc tại Thái Lan phải lên tiếng.
Yamaha ra mắt xe ga mới siêu tiết kiệm xăng, màu tím cực cá tính, cốp rộng hơn Honda Lead
7 giờ trước
Yamaha tiếp tục khẳng định vị thế của mình trong phân khúc xe ga đô thị với phiên bản mới vừa được trình làng.
Ông nông dân trồng "loài cây quen thuộc" thu lãi nhẹ nhàng 2 tỷ đồng/năm
7 giờ trước
Trồng "loài cây quen thuộc" mỗi năm thu lãi hơn 2 tỷ đồng, ông nông dân Nguyễn Huỳnh Thanh ở Tân Định, Bình Dương đã tạo việc làm ổn định cho nhiều lao động ở địa phương với thu nhập bình quân 10 triệu đồng/người/tháng.
Giá USD hôm nay 20/9: Bất ngờ tăng tỷ giá "chợ đen" lấy lại mốc 25.000 đồng
8 giờ trước
Giá USD hôm nay 20/9: Trong nước, tỷ giá "chợ đen" bất ngờ tăng 65 đồng ở cả 2 chiều so với cùng thời điểm ngày hôm qua, lên mức 24.965 - 25.065 VND/USD. Trái lại, tỷ giá USD/VND niêm yết tại các ngân hàng thương mại lại đồng loạt giảm.

Tin cùng chuyên mục

Hơn 300 gian hàng quy tụ kết nối chuỗi cung ứng toàn cầu tại triển lãm FBC ASEAN 2024
8 giờ trước
Một sự kiện lớn dành riêng cho các doanh nghiệp trong lĩnh vực chế tạo và công nghiệp phụ trợ đang được diễn ra từ ngày 18 – 20/9/2024 nhằm kết nối và mở rộng quan hệ hợp tác với thị trường quốc tế.
Honda Dream 2025 ra mắt Đông Nam Á
8 giờ trước
Honda Dream 125 2025 sản xuất tại Campuchia vừa chính thức trình làng với mức giá quy đổi từ 60 triệu đồng.
Nóng: Dừng đấu giá 26 thửa đất huyện Đan Phượng
8 giờ trước
Phiên đấu giá đất tại huyện Đan Phượng vào ngày 5/10 tới sẽ phải tạm dừng sau 5 ngày có thông báo mời người tham gia.
Chưa phải Việt Nam, đây mới là quốc gia tiếp theo được chọn để sản xuất iPhone 16 sau Trung Quốc, Ấn Độ
13 giờ trước
Quốc gia này cũng sẽ đón sản phẩm iPhone 16 sớm hơn khoảng 3 tuần so với trước đây nhờ sản xuất nội địa.