Hacker mũ trắng phát hiện lỗi trắc nghiệm của Facebook làm lộ dữ liệu hàng trăm triệu người

Lan Phương| 09/07/2018 09:31
Theo dõi ICTVietnam trên

Hacker mũ trắng Inti De Ceukelaire đã đăng tải một bài viết trên trang medium.com, một trang dành cho các ý tưởng lớn và các câu chuyện quan trọng, vào cuối tháng 6 cho biết chi tiết việc hacker mũ trắng tìm ra một lỗ hổng an ninh trên các trắc nghiệm cá nhân khá phổ biến của Facebook.

Sau vụ việc chấn động thế giới khi công ty tư vấn chính trị Cambrige Analytica làm lộ lọt dữ liệu của 87 triệu người sử dụng Facebook, Facebook đã công bố một chương trình trao thưởng lớn cho những người có thể phát hiện ra những nhà phát triển ứng dụng sử dụng dữ liệu cá nhân sai mục đích với tên gọi Data Abuse Bug Bounty.

De Ceukelaire là một trong những người sớm bắt tay vào việc điều tra này, bắt đầu với những trắc nghiệm cá nhân được Nametests.com xây dựng, được cho là có hơn 120 triệu người sử dụng. De Ceukelaire đã nhận thấy trong khi tải một trắc nghiệm, trang web này đã làm lộ các thông tin Facebook cá nhân của hacker này qua Nametests, có nghĩa là dữ liệu của De Ceukelaire bị lộ lọt cho các bên thứ ba.

De Ceukelaire đã chạy một thử nghiệm để thấy được sự dễ dàng như thế nào khi lấy được dữ liệu cá nhân của ai đó bằng cách thiết lập một trang web kết nối đến Nametests.com. De Ceukelaire biết chắc một người viếng thăm vào trang web này sẽ được phép truy cập vào dữ liệu Facebook cá nhân của ai đó tới 2 tháng. Thậm chí, nếu ai đó có xóa bỏ ứng dụng này, Nametests vấn có thể hiển thị thông tin nhân dạng.

Theo De Ceukelaire, phụ thuộc vào các trắc nghiệm mà một người dùng tham gia, một lượng lớn dữ liệu của người sử dụng đã có thể bị rò rỉ, trong đó có ID Facebook, họ tên, ngôn ngữ, giới tính, ngày sinh, ảnh bìa, ảnh đại diện, tiền tệ, các thiết bị bạn sử dụng, thông tin của bạn được cập nhật lần cuối khi nào, các đăng tải, trạng thái, các hình ảnh và bạn bè.

Nếu ai đó xóa bỏ dữ liệu, thì ID Facebook, họ tên, ngôn ngữ, giới tính, ngày sinh tất cả đều có thể bị lộ lọt. De Ceukelaire cho biết chỉ có cách duy nhất để ngăn chặn việc này là xóa bỏ một cách thủ công các cookie (đoạn văn bản ghi thông tin được tạo ra và lưu trên trình duyệt của máy người dùng) của bạn.

De Ceukelaire đã báo cáo lỗ hổng này đến Facebook vào cuối tháng 4 và cuối tháng 6, De Ceukelaire nhận thấy Nametests đã sửa lỗ hổng này trên hệ thống mà đã cho phép các bên thứ 3 tiếp cận dữ liệu. Việc sửa lỗi này cũng đã được công bố trên trang chương trình Data Abuse Bug Bounty của Facebook.

Trong bài viết của mình, De Ceukelaire đã viết trong khi Nametests có hơn 120 triệu người sử dụng thường xuyên hàng tháng, không có cách nào để biết bao nhiêu người có thể đã bị ảnh hưởng kể từ khi ứng dụng này được công bố vào năm 2015. Theo archive.org, lỗi này đã xuất hiện trong mã của trang web này ít nhất kể từ cuối năm 2016, De Ceukelaire cho hay.

Trong một thông báo được gửi tới Business Insider, Giám đốc bảo vệ dữ liệu cho nhà phát triển Social Sweethearts của Nametests cho biết: “Việc phát hiện này cho thấy chưa có bằng chứng là dữ liệu cá nhân của người sử dụng đã bị tiết lộ cho các bên thứ 3 không được phép và trên tất cả là không có bằng chứng cho thấy các dữ liệu được sử dụng sai mục đích”.

De Ceukelaire đã quyết định tặng phần thưởng trị giá 4000 USD mà Facebook trao cho mình cho Quỹ tự do báo chí (Freedom of the Press Foundation), một tổ chức phi lợi nhuận mà Facebook đã đóng góp tổng số 8000 USD.

Ime Archibong, Phó Chủ tịch phụ trách hợp tác sản phẩm của Facebook cho biết: “.

Nổi bật Tạp chí Thông tin & Truyền thông
Đừng bỏ lỡ
  • Chuyển "trạng thái mới" cho chuyển đổi số quốc gia
    Bộ trưởng Bộ KH&CN Nguyễn Mạnh Hùng đánh giá cao 4 đơn vị thuộc khối chuyển đổi số của Bộ đã triển khai các công tác chuyển đổi số thành công từ cuối năm 2018 và yêu cầu các đơn vị "chuyển trạng thái", tập trung kiến tạo thể chế, thể hiện rõ vai trò dẫn dắt quốc gia.
  • Ứng dụng AI: Đường đua mới của ngành năng lượng
    Các chuyên gia đến từ Intel, Viettel và các doanh nghiệp trong lĩnh vực năng lượng đã quy tụ tại hội thảo chia sẻ tri thức, kinh nghiệm và câu chuyện về trí tuệ nhân tạo, quản trị dữ liệu lớn và hạ tầng cloud, bệ phóng số cho năng lượng thông minh
  • Chuyển đổi số theo tinh thần “làm ngay, làm kịp thời, làm có chất lượng”
    Sau hơn hai tuần triển khai Kế hoạch số 02-KH/BCĐTW của Ban Chỉ đạo Trung ương, công cuộc chuyển đổi số liên thông, đồng bộ trong hệ thống chính trị đã và đang chuyển mình mạnh mẽ. Kết quả bước đầu là tín hiệu tích cực, song cũng đặt ra không ít thách thức cần được nhận diện đúng và xử lý kịp thời để tránh trở thành điểm nghẽn, đảm bảo tiến độ và hiệu quả toàn diện.
  • Tập huấn sử dụng Hệ thống tiếp nhận phản ánh, kiến nghị, sáng kiến, giải pháp về Nghị quyết 57
    Tập huấn là nhiệm vụ quan trọng, có ý nghĩa thiết thực trong việc nâng cao hiệu quả quản trị, điều hành, đảm bảo bảo mật thông tin, đồng thời tạo môi trường thuận lợi để tiếp nhận và xử lý kịp thời phản ánh, kiến nghị, sáng kiến, giải pháp từ thực tiễn, phục vụ trực tiếp cho phát triển KH,CN, ĐMST và CĐS quốc gia.
  • Gia tăng tấn công hệ thống ICS tại các công trình xây dựng, nhà máy
    Việc ứng dụng công nghệ số như trí tuệ nhân tạo và tự động hóa mang lại nhiều cơ hội lớn, giúp tối ưu các hoạt động trong lĩnh vực xây dựng tại Đông Nam Á. Tuy nhiên, sự phát triển nhanh chóng này cũng đi kèm không ít rủi ro an ninh mạng và ngành xây dựng đang trở thành mục tiêu tấn công ICS hàng đầu tại khu vực.
  • AI làm việc với con người và giúp con người làm việc hiệu quả hơn
    Trí tuệ nhân tạo đã xuất hiện tại nơi làm việc và có tiềm năng biến đổi mạnh mẽ như động cơ hơi nước đã làm đối với Cuộc cách mạng công nghiệp thế kỷ 19.
  • PGDC 2025: Khơi nguồn sáng tạo - Kiến tạo tương lai ngành game Việt
    Hội thảo Phát triển Game PTIT - PGDC 2025 là sự kiện chuyên sâu đầu tiên về phát triển game do Học viện Công nghệ Bưu chính Viễn thông (PTIT) tổ chức, thu hút khoảng 500 lượt người tham dự.
  • Nhật Bản cam kết tích cực hỗ trợ Việt Nam phát triển công nghiệp bán dẫn, AI
    Bộ trưởng Ngoại giao Nhật Bản Iwaya Takeshi khẳng định Nhật Bản sẽ tích cực hỗ trợ Việt Nam phát triển ngành công nghiệp bán dẫn, đào tạo nguồn nhân lực chất lượng cao trong các lĩnh vực mới như chuyển đổi số, chuyển đổi xanh, trí tuệ nhân tạo.
  • Sinh viên từ Việt Nam thắng giải về AI của AWS
    Được đồng tổ chức bởi Amazon Web Services (AWS) và AI Singapore (AISG), giải đấu lần đầu mở rộng quy mô khu vực Regional LLM League đã thu hút 1.300 sinh viên tham gia đến từ các cơ sở giáo dục đại học của 6 quốc gia: Việt Nam, Indonesia, Malaysia, Philippines, Singapore và Thái Lan.
  • Đã có thay đổi tích cực trong phân công trách nhiệm về an ninh mạng OT
    Kết luận trên chính là những thay đổi tích cực ghi nhận trong Báo cáo tình trạng an ninh mạng trong lĩnh vực công nghệ vận hành (OT) toàn cầu năm 2025 (2025 State of Operational Technology and Cybersecurity Report) về việc bảo mật công nghệ, an ninh mạng trong bối cảnh các mối đe dọa IT/OT ngày càng phát triển.
Hacker mũ trắng phát hiện lỗi trắc nghiệm của Facebook làm lộ dữ liệu hàng trăm triệu người
POWERED BY ONECMS - A PRODUCT OF NEKO