5986
Lộ hơn 70 TB dữ liệu nhạy cảm của Tata Motors do lỗi bảo mật nghiêm trọng
306
Nhìn ra thế giới
https://doi.org/10.51199
https://api-public.tapchianninhmang.vn
https://cdn.tapchianninhmang.vn

Lộ hơn 70 TB dữ liệu nhạy cảm của Tata Motors do lỗi bảo mật nghiêm trọng

Một lỗ hổng bảo mật lớn vừa được phát hiện tại Tata Motors, khiến hơn 70 terabyte dữ liệu nội bộ và thông tin khách hàng bị rò rỉ. Nguyên nhân được xác định là do thông tin truy cập hệ thống AWS bị cấu hình sai và các điểm kết nối API bảo mật yếu, tạo điều kiện cho tin tặc xâm nhập.

Vụ việc được phát hiện từ năm 2023, cho thấy nhiều sai sót trong quản lý an ninh mạng của Tata Motors. Những lỗ hổng này cho phép truy cập trái phép vào dữ liệu khách hàng, hồ sơ tài chính, hệ thống theo dõi đội xe và các bảng điều khiển nội bộ của hãng.

Theo báo cáo, lỗ hổng xuất phát từ các khóa truy cập AWS bị lộ công khai trên E-Dukaan - nền tảng thương mại điện tử của Tata Motors chuyên cung cấp phụ tùng xe. Các khóa này cho phép truy cập tự do vào nhiều kho lưu trữ S3 chứa dữ liệu quan trọng, gồm thông tin khách hàng, báo cáo nghiên cứu thị trường, hàng trăm nghìn hóa đơn có chứa số PAN (mã định danh cá nhân tại Ấn Độ), cùng 40 GB báo cáo nội bộ.

Điều đáng nói, những khóa này chỉ được dùng để tải một tệp nhỏ 4 KB chứa mã thuế, hành động gần như không có giá trị vận hành nhưng lại gây rủi ro bảo mật nghiêm trọng.

Không chỉ dừng ở đó, lỗ hổng còn liên quan đến nền tảng quản lý đội xe FleetEdge. Một bộ khóa AWS khác bị phát hiện ẩn trong phản hồi API của hệ thống, nhưng vì khóa giải mã vẫn có thể bị lấy được, nên biện pháp bảo mật này không có tác dụng thực tế. Bộ khóa này mở ra quyền truy cập tới hơn 70 TB dữ liệu đội xe từ năm 1996 và cho phép chỉnh sửa dữ liệu trên website chính thức của Tata Motors.

Theo nhóm nghiên cứu, dung lượng dữ liệu bị lộ lớn đến mức công cụ phân tích S3 Browser bị treo khi quét hệ thống.

Ngoài ra, trong mã nguồn E-Dukaan, chuyên gia còn phát hiện tài khoản đăng nhập bị “cài cứng” (hardcode) của hệ thống phân tích dữ liệu Tableau. Cơ chế xác thực chỉ yêu cầu tên người dùng và tên trang, không cần mật khẩu. Điều này giúp các nhà nghiên cứu tạo được mã truy cập hợp lệ, qua đó đăng nhập với quyền quản trị, xem được báo cáo nội bộ, dữ liệu tài chính và hệ thống đại lý. Họ thậm chí có thể giành toàn quyền kiểm soát nền tảng phân tích dữ liệu của hãng.

Không dừng lại ở đó, một mã API của nền tảng Azuga - hệ thống theo dõi xe lái thử mà Tata Motors sử dụng - cũng bị tìm thấy trong mã JavaScript công khai. Mã này vẫn hoạt động, cho phép xem dữ liệu vị trí của xe thử nghiệm mà không cần cấp phép.

Hiện tất cả các khóa truy cập và mã API bị lộ đã được thay thế và chưa có bằng chứng cho thấy dữ liệu bị đánh cắp hoặc bị khai thác bởi tin tặc.

Dù vậy, vụ việc cho thấy Tata Motors còn nhiều lỗ hổng nghiêm trọng trong bảo mật hạ tầng, như: Mã hóa khóa truy cập không đúng cách; Sử dụng token xác thực cố định trong mã nguồn; Cấp quyền truy cập AWS quá rộng.

Các chuyên gia khuyến nghị doanh nghiệp nên: Quản lý chặt chẽ thông tin truy cập (secrets management); Chỉ xác thực và lưu thông tin trên máy chủ (server-side); Giới hạn quyền truy cập theo nguyên tắc “ít quyền nhất cần thiết” để giảm nguy cơ tấn công và rò rỉ dữ liệu.

Lệ Thanh(theo Cyber Press)

Bình luận

Tin bài khác

Băng đảng Beast Gang để lộ máy chủ mã độc tống tiền

Băng đảng Beast Gang để lộ máy chủ mã độc tống tiền

Các tập tin trên máy chủ đám mây trung tâm được nhóm tin tặc sử dụng cho thấy một cuộc tấn công có hệ thống và quyết liệt vào các bản sao lưu mạng là chiến thuật và kỹ thuật chủ chốt.

Mỹ - Israel "vây hãm" không gian mạng Iran

Mỹ - Israel "vây hãm" không gian mạng Iran

Theo các chuyên gia và quan sát viên an ninh mạng, một làn sóng tấn công mạng quy mô lớn đã diễn ra vào rạng sáng thứ Bảy (28/2), song song với các cuộc không kích phối hợp của Mỹ và Israel nhằm vào nhiều mục tiêu trên khắp lãnh thổ Iran.

Giám đốc FBI lộ ảnh đời tư sau vụ tấn công mạng từ Iran

Giám đốc FBI lộ ảnh đời tư sau vụ tấn công mạng từ Iran

Các tin tặc liên quan đến Iran đã xâm nhập thành công vào email cá nhân của Giám đốc FBI Kash Patel, sau đó phát tán các hình ảnh và tài liệu của ông lên internet. Thông tin này đã được cả nhóm hacker và Cục Điều tra Liên bang Mỹ (FBI) xác nhận vào thứ Sáu (27/3) vừa qua.

Bài 1: OpenClaw là ứng dụng gì mà thu hút sự chú ý của cả thế giới?

Bài 1: OpenClaw là ứng dụng gì mà thu hút sự chú ý của cả thế giới?

Hàng nghìn người dùng Trung Quốc xếp hàng để được cài đặt OpenClaw, còn CEO NVIDIA Jensen Huang thì gọi OpenClaw là “phần mềm quan trọng nhất từ trước đến nay”.

Tin tặc Nga nhắm vào quan chức, nhà báo Mỹ trên Signal, hàng nghìn tài khoản bị xâm nhập

Tin tặc Nga nhắm vào quan chức, nhà báo Mỹ trên Signal, hàng nghìn tài khoản bị xâm nhập

FBI do ông Kash Patel đứng đầu mới đây đã cảnh báo tin tặc liên quan tình báo Nga đang nhắm vào người dùng Signal, đặc biệt là quan chức, quân nhân và nhà báo, với hàng nghìn tài khoản đã bị xâm nhập. Các đối tượng sử dụng thủ đoạn giả mạo hỗ trợ để lừa lấy mã xác thực, từ đó chiếm quyền và khai thác dữ liệu người dùng.

Hồng Kông siết chặt quy định an ninh quốc gia, cho phép cảnh sát yêu cầu mật khẩu thiết bị điện tử

Hồng Kông siết chặt quy định an ninh quốc gia, cho phép cảnh sát yêu cầu mật khẩu thiết bị điện tử

Chính quyền Hong Kông vừa công bố các sửa đổi liên quan đến việc thực thi Luật An ninh Quốc gia (NSL), trong đó cho phép lực lượng cảnh sát yêu cầu người bị nghi ngờ cung cấp mật khẩu và quyền truy cập vào các thiết bị điện tử như điện thoại và máy tính trong quá trình điều tra.