Rò rỉ dữ liệu Click to Pray: 700K người dùng nguy hiểm

Rò rỉ dữ liệu Click to Pray: 700K người dùng nguy hiểm

Ứng dụng “Click to Pray” chính thức đã gặp phải một sự cố rò rỉ dữ liệu nghiêm trọng, phơi bày thông tin cá nhân của hơn 700.000 người dùng. Vấn đề này xuất phát từ một lỗ hổng API không yêu cầu xác thực, cho phép bất kỳ ai có trình duyệt web đều có thể truy xuất dữ liệu tài khoản mà không cần đăng nhập.

Phân Tích Sâu Rò Rỉ Dữ Liệu Ứng Dụng Click to Pray

Ứng dụng “Click to Pray” cung cấp các nội dung cầu nguyện hàng ngày và thông tin từ giáo hoàng thông qua trang web và ứng dụng di động. Người dùng khi tạo tài khoản đã cung cấp nhiều thông tin nhạy cảm, tạo thành một kho dữ liệu đáng lẽ phải được bảo vệ chặt chẽ.

Chi Tiết Lỗ Hổng Bảo Mật API (IDOR)

Các nhà phân tích tại DarkReading đã phát hiện ra lỗ hổng này sau khi chuyên gia bảo mật BobDaHacker tìm thấy một lỗ hổng tham chiếu đối tượng trực tiếp không an toàn (Insecure Direct Object Reference – IDOR) vào tháng Một.

DarkReading đã tiến hành kiểm tra độc lập và xác nhận rằng lỗ hổng vẫn còn tồn tại và có thể truy cập được tại thời điểm công bố báo cáo.

Lỗ hổng này không phải là một sự cố mã độc, nhưng nó làm nổi bật cách mà việc kiểm soát truy cập đơn giản bị lỗi có thể khiến người dùng đối mặt với các rủi ro như phishing, mạo danh và các hình thức lừa đảo mục tiêu khác.

Cơ Chế Khai Thác IDOR

API dễ bị tổn thương đã gán cho mỗi tài khoản Click to Pray một ID người dùng tuần tự. Bằng cách cung cấp một ID hợp lệ cho endpoint bị phơi nhiễm, một người truy cập không được xác thực có thể xem thông tin liên kết với tài khoản đó.

Kẻ tấn công có thể lặp lại quy trình này trên một phạm vi rộng người dùng. Điều này làm cho việc thu thập dữ liệu trên quy mô lớn trở nên đặc biệt dễ dàng.

Một kẻ tấn công có thể sử dụng một script đơn giản để duyệt qua các số tài khoản, thu thập hồ sơ hàng loạt, và xây dựng danh sách các cá nhân.

Những cá nhân này sau đó có thể tin tưởng các tin nhắn có vẻ đến từ ứng dụng hoặc mạng lưới cầu nguyện của họ. Việc khai thác dữ liệu này không đòi hỏi kỹ năng kỹ thuật nâng cao.

Thông tin có sẵn chỉ thông qua một yêu cầu trình duyệt. Điều này làm giảm rào cản cho những kẻ tấn công muốn chuẩn bị các chiến dịch phishing thuyết phục hoặc các chiêu trò kỹ thuật xã hội.

Dữ Liệu Cá Nhân Bị Phơi Nhiễm

Các bản ghi bị phơi nhiễm bao gồm các thông tin cá nhân của người dùng, làm tăng thêm mức độ nghiêm trọng của rò rỉ dữ liệu. Cụ thể, các thông tin sau đã bị ảnh hưởng:

  • Họ và tên người dùng (first and last names)
  • Địa chỉ email (email addresses)
  • Mã định danh quốc gia (country identifiers)
  • Trạng thái xóa tài khoản (account-deletion status)
  • Vai trò được gán (assigned roles)

Theo báo cáo, các tài khoản có số ID thấp nhất thường liên quan đến nhân viên. Trong khi đó, người dùng thông thường được đánh dấu bằng vai trò “PRAYER”.

Rủi Ro An Ninh Mạng Từ Rò Rỉ Dữ Liệu

Loại điểm yếu này thường được gọi là lỗ hổng bảo mật IDOR (Insecure Direct Object Reference) bởi vì ứng dụng phơi bày một tham chiếu đối tượng, chẳng hạn như ID người dùng. Tuy nhiên, ứng dụng lại không xác nhận liệu người yêu cầu có được phép truy cập vào nó hay không.

Một lỗ hổng ủy quyền đối tượng bị hỏng đã được báo cáo trước đây. Ví dụ tương tự về Coursera API flaw cũng cho thấy việc thiếu kiểm soát ủy quyền có thể đặt thông tin riêng tư vào tình trạng rủi ro.

Việc rò rỉ dữ liệu các tên và địa chỉ email có thể làm cho các email lừa đảo trở nên đáng tin cậy hơn. Điều này đặc biệt đúng khi kẻ tấn công sử dụng các tham chiếu đến đức tin, yêu cầu cầu nguyện, quyên góp hoặc nội dung liên quan.

Nạn nhân có nhiều khả năng mở tin nhắn hơn khi kẻ tấn công có thể cá nhân hóa chúng bằng các chi tiết tài khoản thật. Sự cố này tiếp tục chứng minh tại sao kiểm soát truy cập bị hỏng vẫn là một mối quan tâm nghiêm trọng về an toàn thông tin web.

Giải Pháp Và Khuyến Nghị Nâng Cao An Toàn Thông Tin

Hướng dẫn OWASP Top 10 xác định kiểm soát truy cập bị hỏng là một rủi ro ứng dụng lớn. Hướng dẫn này khuyến nghị thực thi quyền truy cập tối thiểu, từ chối truy cập theo mặc định và áp dụng các kiểm tra ủy quyền mạnh mẽ.

OWASP Top 10 là một tài liệu tham khảo quan trọng cho các nhà phát triển và chuyên gia bảo mật, phác thảo các rủi ro bảo mật web phổ biến nhất và cung cấp các biện pháp giảm thiểu.

Đối Với Tổ Chức Phát Triển Ứng Dụng

Các tổ chức xử lý dữ liệu cá nhân cần đảm bảo rằng mọi yêu cầu API đều kiểm tra cả danh tính và quyền hạn. Chuyên gia BobDaHacker lưu ý rằng nhiều framework phát triển xử lý xác thực.

Tuy nhiên, chúng không tự động quyết định liệu một người đã đăng nhập có nên truy cập một bản ghi cụ thể hay không. Các nhà phát triển phải xây dựng kiểm tra ủy quyền thứ cấp này vào mọi tính năng nhạy cảm và endpoint API.

Việc triển khai các nguyên tắc kiểm soát truy cập chặt chẽ là điều cần thiết để ngăn chặn các lỗ hổng bảo mật như IDOR. Điều này bao gồm việc sử dụng các cơ chế ủy quyền dựa trên vai trò hoặc thuộc tính.

Các cuộc đánh giá bảo mật định kỳ, kiểm tra ủy quyền API và một quy trình rõ ràng để xử lý các báo cáo lỗ hổng là những biện pháp bảo vệ thiết yếu. Đây là những biện pháp cần thiết cho bất kỳ tổ chức nào lưu trữ thông tin người dùng.

Việc thiếu các biện pháp này có thể dẫn đến các sự cố rò rỉ dữ liệu tương tự trong tương lai. Nâng cao nhận thức về an toàn thông tin cho đội ngũ phát triển là bước quan trọng.

Đối Với Người Dùng

Đối với người dùng, báo cáo khuyến nghị hạn chế thông tin cá nhân được chia sẻ trong quá trình đăng ký nếu có thể. Một số người dùng Click to Pray đã sử dụng tên viết tắt, các tên người dùng chữ và số hoặc tính năng “Hide My Email” của Apple.

Những phương pháp này có thể giảm giá trị của dữ liệu bị phơi nhiễm bằng cách thay thế địa chỉ chuyển tiếp cho một hộp thư đến thật. Điều này giúp giảm thiểu rủi ro khi có sự cố rò rỉ dữ liệu.

Những người đã sử dụng chi tiết liên hệ thật của mình nên cẩn trọng với các email không mong muốn. Đặc biệt là những email tự xưng là đại diện, Click to Pray hoặc Mạng lưới cầu nguyện toàn cầu của Giáo hoàng.

Họ nên tránh nhấp vào các liên kết hoặc chia sẻ mật khẩu cho đến khi họ xác minh độc lập người gửi thông qua một kênh chính thức. Các rủi ro tương tự đã được nhấn mạnh trong vụ rò rỉ dữ liệu cá nhân của NVIDIA.

Trong trường hợp đó, các mã định danh bị phơi nhiễm cũng có thể hỗ trợ các cuộc tấn công phishing và tấn công thông tin xác thực có mục tiêu. Việc luôn cảnh giác là chìa khóa để bảo vệ an toàn thông tin cá nhân.

Kết Luận Về Trách Nhiệm Bảo Mật Dữ Liệu

Sự cố này là một lời nhắc nhở rằng các tổ chức phi kỹ thuật vẫn phải chịu trách nhiệm lớn về bảo mật khi thu thập dữ liệu trên quy mô lớn. Việc bỏ qua các nguyên tắc cơ bản về an toàn thông tin có thể dẫn đến những hậu quả nghiêm trọng, đặc biệt là các sự cố rò rỉ dữ liệu lớn.

Các lỗ hổng như IDOR là ví dụ điển hình về những thách thức mà các nhà phát triển và quản trị viên hệ thống phải đối mặt trong việc bảo vệ dữ liệu người dùng. Việc phát hiện sớm và khắc phục các lỗ hổng bảo mật là cực kỳ quan trọng.

Để biết thêm chi tiết về báo cáo gốc, bạn có thể tham khảo tại đây.

Indicators of Compromise (IoCs)

Trong nội dung gốc được cung cấp, không có danh sách cụ thể các Indicators of Compromise (IoCs) như địa chỉ IP, tên miền hoặc hash của mã độc được trích xuất và trình bày dưới dạng danh sách.