Hệ thống cơ sở dữ liệu MongoDB trên toàn thế giới bị rò rỉ thông tin người dùng

Ngọc Phượng| 18/05/2019 17:51
Theo dõi ICTVietnam trên

Một nhà nghiên cứu phát hiện ra rằng, cơ sở dữ liệu MongoDB chứa thông tin về 275 triệu người ở Ấn Độ đã bị phát tán trên internet trong ít nhất hai tuần và do đó, nguy cơ bị tin tặc chiếm đoạt là 100%. Vì vậy, các chuyên gia bảo mật cảnh báo các doanh nghiệp sử dụng phần mềm MongoDB phải có cách xác thực phù hợp.

Passwordless MongoDB Database Exposes 275 Million Records

Theo Bleeping Computer, hiện nay vẫn chưa rõ ai là người sở hữu cơ sở dữ liệu MongoDB, bao gồm tên, ngày sinh, giới tính, số điện thoại di động, email, trình độ giáo dục, lĩnh vực chuyên môn, lịch sử việc làm, tiền lương và khu vực làm việc.

Sachin Raste, nhà nghiên cứu bảo mật tại eScan, một công ty chống vi-rút cho biết, lý do phổ biến nhất về đánh cắp dữ liệu trên MongoDB là do thiếu xác thực vì theo mặc định MongoDB là một mã nguồn mở. Về cơ bản, MongoDB không có hệ thống bảo mật cao và cho phép mọi người truy cập từ xa, vì vậy các tổ chức sử dụng cơ sở dữ liệu này cần cài đặt thêm các lớp xác thực để bảo mật dữ liệu".

Tin tặc chiếm quyền kiểm soát

Theo BleepingComputer, cơ sở dữ liệu bị phát tán được phát hiện vào ngày 1/5 bởi nhà nghiên cứu bảo mật Bob Diachenko. Khi không thể xác định được chủ sở hữu của dữ liệu, Bob Diachenko đã thông báo cho Nhóm ứng phó khẩn cấp máy tính ở Ấn Độ, hoặc CERT-In. Tuy nhiên, những cơ sở dữ liệu đó vẫn không thể được bảo vệ trong tuần tiếp theo. Theo báo cáo, nhóm tin tặc có tên là Unistellar, là nhóm nắm quyền kiểm soát cơ sở dữ liệu. Nhóm này đang yêu cầu một khoản tiền chuộc sau đó mới trả lại quyền kiểm soát cho chủ sở hữu.

Raste cho biết, để chiếm đoạt được cơ sở dữ liệu này là do máy chủ MongoDB không có các bước xác thực, giúp cho tin tặc có thể dễ dàng cài đặt phần mềm độc hại và đóng vai trò làm quản trị viên. Đây là cách mà nhóm Unistellar đã làm.

Biểu đồ dưới đây cho thấy tỷ lệ các cuộc tấn công do nhóm Unistellar nhắm vào các quốc gia khác nhau.

Vụ việc ở Ấn Độ không phải là trường hợp đầu tiên về cuộc tấn công vào MongoDB. Năm ngoái, Verifications.io, một nền tảng xác minh dữ liệu email, đã bị vi phạm dữ liệu làm lộ 763 triệu hồ sơ vì MongoDB không được bảo mật bằng mật khẩu.

Nhu cầu cao

Chương trình cơ sở dữ liệu MongoDB được sử dụng rộng rãi trên toàn thế giới. Lý do là vì MongoDB cung cấp hiệu suất cao, tính sẵn sàng cao và tự động mở rộng. Ngoài ra, MongoDB không có cấu trúc rõ ràng. Bất cứ khi nào một trường thông tin mới cần được thêm vào cơ sở dữ liệu, thông tin đó sẽ được tạo mà không ảnh hướng đến bộ cơ sở dữ liệu cũng như là không cần phải được thêm vào nhờ hệ thống ngoại tuyến hoặc cập nhập danh mục hệ thống trung tâm.

Các bước tăng cường bảo mật

Raste khuyên các tổ chức sử dụng MongoDB, nên thực hiện một số bước bảo mật, bao gồm:

  • Kiểm soát truy cập và thực thi xác thực
  • Cấu hình kiểm soát truy cập dựa trên vai trò
  • Mã hóa thông tin liên lạc
  • Mã hóa dữ liệu khi MongoDB không hoạt động
  • Hạn chế tiếp xúc với mạng internet

Nổi bật Tạp chí Thông tin & Truyền thông
Đừng bỏ lỡ
  • Khai thác dữ liệu phục vụ chỉ đạo, điều hành tại trung tâm IOC: Kinh nghiệm của Bình Phước
    Xác định dữ liệu là nguồn tài nguyên quý trong kỷ nguyên số - một trong những yếu tố quan trọng quyết định sự thành công của quá trình chuyển đổi số (CĐS), tỉnh Bình Phước đã sớm tập trung quan tâm tạo lập, khai thác, sử dụng, tăng cường chia sẻ, kết nối dữ liệu số cùng với việc thành lập IOC và những kết quả bước đầu thu được rất đáng ghi nhận.
  • Những người làm báo từ rừng về phố
    Ngày 30/4/1975, trong những cánh Giải phóng quân từ khắp nẻo tiến về Sài Gòn, có cả một đội quân nhà báo xuất phát từ các chiến khu hoặc hành quân theo các binh chủng, đã kịp thời có mặt, chứng kiến giây phút trọng đại: Giải phóng hoàn toàn miền nam, thống nhất đất nước.
  • Háo hức khám phá di tích lịch sử theo một cách mới
    Ứng dụng công nghệ số giúp nhiều du khách gia tăng trải nghiệm thú vị khi tới thăm các di tích lịch sử như Địa đạo Củ Chi, Dinh Độc Lập…
  • 5 cách để nâng cao bảo mật khi sử dụng trình duyệt Chrome
    Trình duyệt Chrome đang được rất nhiều người tin dùng bởi độ ổn định và khả năng bảo mật. Tuy nhiên, sự phổ biến này cũng khiến nó trở thành mục tiêu của tin tặc.
  • Mỹ phạt nhà mạng vì chia sẻ vị trí của người dùng
    Chính phủ Mỹ đã đưa ra mức phạt hàng triệu USD đối với các nhà mạng AT&T, Sprint, T-Mobile và Verizon sau một cuộc điều tra cho thấy các nhà mạng lớn của nước này đã chia sẻ bất hợp pháp dữ liệu cá nhân của thuê bao mà không có sự đồng ý của họ.
  • Các công cụ bảo mật đám mây dựa trên AI
    Ngày nay, AI tiên tiến đang được đưa vào sử dụng ở mọi loại hình doanh nghiệp (AI). Một loạt các nhà cung cấp bảo mật bên thứ ba đã phát hành các công cụ bảo mật đám mây dưới sự hỗ trợ của AI. Dường như đây là một trong những xu hướng nóng nhất trong ngành.
  • Oracle đầu tư mạnh vào AI tạo sinh, đáp ứng xu hướng "chủ quyền dữ liệu"
    Nhà cung cấp dịch vụ cơ sở hạ tầng đám mây của Hoa Kỳ Oracle đang tăng cường các tính năng trí tuệ nhân tạo (AI) tạo sinh của mình khi cạnh tranh trên thị trường điện toán đám mây (ĐTĐM) ngày càng khốc liệt và ngày càng có nhiều công ty nhảy vào lĩnh vực AI.
  • Mỹ lập hội đồng khuyến nghị ứng dụng AI an toàn cho hạ tầng trọng yếu
    Chính phủ Mỹ đã yêu cầu các công ty trí tuệ nhân tạo (AI) đưa ra khuyến nghị cách sử dụng công nghệ AI để bảo vệ các hãng hàng không, dịch vụ công cộng và cơ sở hạ tầng trọng yếu khác, đặc biệt là chống các cuộc tấn công sử dụng AI.
  • Làm gì để phát triển tài năng chuyển đổi?
    Partha Srinivasa, Giám đốc CNTT (CIO) của nhà cung cấp bảo hiểm tài sản và tai nạn Erie có trụ sở tại Pennsylvania, Mỹ đã chia sẻ về cách tiếp cận của ông trong việc xây dựng đội ngũ nhân viên có tinh thần chuyển đổi.
  • Báo chí ở mặt trận Điện Biên Phủ
    Chiến dịch Điện Biên Phủ là cuộc “hội quân” của cả nước. Trong cuộc “hội quân” lịch sử đó có sự tham gia và đóng góp không nhỏ của “đội quân báo chí”.
Hệ thống cơ sở dữ liệu MongoDB trên toàn thế giới bị rò rỉ thông tin người dùng
POWERED BY ONECMS - A PRODUCT OF NEKO