09/04/2014 19:58 GMT+7

"Trái tim rỉ máu" đe dọa mạng toàn cầu

THANH TRỰC
THANH TRỰC

TTO - Các chuyên gia an ninh mạng khuyến cáo người dùng Internet tránh mọi giao dịch trực tuyến và giảm tối đa các hoạt động trên mạng cho đến khi các công ty hạ được lỗi bảo mật mang tên "Heartbleed".

* Hơn 500.000 máy chủ bị ảnh hưởng bởi lỗi

Phóng to
Lỗi Heartbleed được khám phá bởi chuyên viên phân tích bảo mật Neel Mehta từ Google cùng công ty bảo mật Codenomicon - Ảnh minh họa: Internet

Heartbleed (tạm dịch: Trái tim rỉ máu, tên mã: CVE-2014-0160), tên gọi mang hình tượng "rò rỉ dữ liệu quan trọng" được giới an ninh mạng đặt tên một lỗi trong OpenSSL (*) ở cấp độ "cực kỳ nghiêm trọng". Và bất ngờ hơn, lỗi nguy hiểm trong OpenSSL vừa được phát hiện đã hiện diện hơn hai năm qua, cho phép bất kỳ ai trên Internet có thể "chạm tay" đến tên, mật khẩu, và nội dung bạn gửi đến một website tưởng chừng bảo mật.

Lỗi tiếp tay tin tặc lần mò vào bộ nhớ máy chủ, nơi lưu trữ những dữ liệu nhạy cảm của người dùng như thông tin cá nhân, tên tài khoản, mật khẩu và có thể bao gồm cả thẻ tín dụng.

Khai thác lỗi, kẻ tấn công có thể "nghe trộm" thông tin liên lạc giữa trình duyệt Web và máy chủ Web, đánh cắp trực tiếp dữ liệu từ các dịch vụ và người dùng, đồng thời có thể mạo danh các dịch vụ và người dùng.

Hơn 66% website trên toàn cầu sử dụng OpenSSL. Rất nhiều website vẫn còn sử dụng phiên bản cũ OpenSSL, mang nguy cơ bị tấn công khai thác lỗi Heartbleed.

Những nghiên cứu ban đầu cho thấy Heartbleed chỉ ảnh hưởng đến các phiên bản OpenSSL từ 1.0.1 đến 1.0.1f và bản 1.0.2 beta. Rất nhiều website vẫn còn đang vận hành với phiên bản OpenSSL cũ sẽ bị đe dọa bởi lỗi. Hàng loạt những website lớn đang tích cực cập nhật phiên bản OpenSSL 1.0.1g vừa được phát hành.

Chưa thể kiểm tra website nào đã bị làm "tổn thương" bởi Heartbleed hay chưa, chỉ có thể kiểm tra website có nguy cơ bị tấn công qua lỗi.

Danh sách các website "mắc nạn" có Yahoo.com, mạng chia sẻ ảnh Flickr và 500px, các cổng thông tin entrepreneur.com, slate.com, dịch vụ chuyển file wetransfer.com. Tuy nhiên, Google, YouTube, Amazon, Microsoft, Twitter và Facebook không bị đe dọa bởi Heartbleed (xem đầy đủ danh sách tại đây).

Một số thử nghiệm ban đầu công bố "đã lấy được tên tài khoản và mật khẩu Yahoo! thông qua lỗi Heartbleed". Ronald Prins từ hãng bảo mật Fox-IT công bố thử nghiệm qua Twitter. Một lập trình viên tên Scott Galloway còn lấy được đến 200 tài khoản Yahoo! trong 5 phút nhờ một đoạn mã khai thác lỗi Heartbleed tự động.

Phản hồi chính thức của Yahoo! trên CNET cho biết, công ty đã khắc phục lỗi trên các website chính của mình gồm Trang chủ Yahoo!, Yahoo! Search, Yahoo! Mail, Yahoo Finance, Yahoo Sports, Yahoo Food, Yahoo Tech, Flickr, và Tumblr. Công ty cho biết sớm khắc phục toàn bộ các website của mình.

Người dùng nên tạm ngưng giao dịch trực tuyến trong thời gian này.

Theo hãng nghiên cứu mạng Netcraft, đã có hơn 500.000 máy chủ trên thế giới bị ảnh hưởng bởi lỗi Heartbleed. Điều này đồng nghĩa hơn 500.000 website, bao gồm cả những website lớn đang "phơi mình" trước lỗi. Theo đó, đây là lý do vì sao các chuyên gia an ninh mạng đồng loạt khuyến cáo mọi người dùng Internet nên hạn chế tối đa giao dịch trực tuyến như mua sắm trực tuyến, đăng nhập tài khoản ngân hàng... hay thậm chí là đăng nhập vào email trong thời gian này.

Cuộc chạy đua vá lỗi trước khi thảm họa xảy ra với website của mình đang diễn ra từng giờ. Và người dùng nên cẩn trọng khi dùng Internet trong thời gian này.

Một lập trình viên, kiêm cố vấn bảo mật Filippo Valsorda đã phát hành một công cụ cho phép mọi người tự kiểm tra website muốn truy cập / sử dụng có bị đe dọa bởi lỗi Heartbleed hay không tại địa chỉ http://filippo.io/Heartbleed/. Các website cần nâng cấp OpenSSL 1.0.1g để tránh lỗi "Heartbleed". Riêng phiên bản OpenSSL 1.0.2 beta2 sẽ sớm được phát hành.

(*) OpenSSL là thư viện mã hóa nguồn mở (open-source), bảo vệ rất nhiều website trên mạng Internet, mã hóa dữ liệu nhờ bộ đôi SSL (Secure Sockets Layer) và TLS (Transport Layer Security), đồng thời cho phép tạo ra các khóa mã hóa RSA, DSA... Đặc điểm nhận dạng cơ bản SSL/TLS thể hiện qua biểu tượng "ổ khóa" màu vàng trên khung địa chỉ web trong trình duyệt, cho biết website đang bảo vệ dữ liệu truyền tải giữa bạn và nó đã được bảo vệ (địa chỉ bắt đầu bằng https:// thay vì http://).

Ngoài ra, bên trong hậu trường, TLS/SSL đóng vai trò như "người môi giới" trao đổi các khóa giải mã / mã hóa dữ liệu để trình duyệt web (từ phía người dùng) và máy chủ web "hiểu nhau", đồng thời đóng vai trò "người giám hộ", bảo vệ dữ liệu cá nhân giữa người dùng với website. OpenSSL giúp mọi người có thể nhờ cậy khả năng bảo vệ mã hóa từ SSL/TLS nhanh và dễ dàng.

THANH TRỰC

Bình luận hay

Chia sẻ

Tuổi Trẻ Online Newsletters

Đăng ký ngay để nhận gói tin tức mới

Tuổi Trẻ Online sẽ gởi đến bạn những tin tức nổi bật nhất

Bình luận (0)
Tối đa: 1500 ký tự

Tin cùng chuyên mục

Không hiểu thuật toán, không ai thấy bạn!

Người sáng tạo viết, quay, đăng nhưng ai được thấy, ai bị ẩn đi do một thực thể vô hình: thuật toán đề xuất. Trong thời đại AI kiểm soát dòng nội dung, người làm nghề không khỏi băn khoăn: Mình đang phục vụ khán giả thật hay chỉ cố làm hài lòng máy?

Không hiểu thuật toán, không ai thấy bạn!

Nga ra mắt ứng dụng nhập cảnh kỹ thuật số cho người nước ngoài

Ứng dụng ruID của Nga giúp đơn giản hóa thủ tục nhập cảnh miễn thị thực, thu thập dữ liệu sinh trắc học và tạo hồ sơ kỹ thuật số.

Nga ra mắt ứng dụng nhập cảnh kỹ thuật số cho người nước ngoài

Ngày càng nhiều thông tin sai, có nên tìm kiếm, hỏi AI?

Trong thời đại mà trí tuệ nhân tạo có thể trả lời mọi câu hỏi trong vài giây, nhiều người mặc định xem AI là nguồn kiến thức chính xác. Nhưng nếu thông tin đầu vào đã sai, AI liệu có thể tạo ra câu trả lời đúng?

Ngày càng nhiều thông tin sai, có nên tìm kiếm, hỏi AI?

Trong mắt thiết bị: Bạn là vân tay, khuôn mặt, một dãy mã số

Bạn là chính bạn, nhưng thiết bị chỉ tin điều đó khi vân tay, khuôn mặt hay mã số khớp hoàn hảo. Trong thế giới số, danh tính không còn là con người thật, mà là dữ liệu máy móc có chấp nhận hay không.

Trong mắt thiết bị: Bạn là vân tay, khuôn mặt, một dãy mã số

Mỗi câu lệnh cho AI đều gây... ô nhiễm môi trường

Khi AI trở thành công cụ không thể thiếu trong cuộc sống hằng ngày, từ việc soạn email công việc đến viết hôn thú, điều quan trọng là chúng ta phải nhìn nhận và hiểu rõ những tác động sinh thái mà nó mang lại.

Mỗi câu lệnh cho AI đều gây... ô nhiễm môi trường

Khi AI ngày một giỏi, nhân viên cần làm gì để 'sinh tồn'?

Bạn từng nghĩ mình viết tốt, có gu, biết lập trình, thiết kế ổn. Rồi AI viết hay hơn, chỉnh ảnh đẹp hơn, code logic chuẩn hơn. Và thế là bạn bắt đầu tự hỏi: Khi mọi thứ đều có AI làm giỏi hơn, rốt cuộc bạn giỏi điều gì?

Khi AI ngày một giỏi, nhân viên cần làm gì để 'sinh tồn'?
Tất cả bình luận (0)
Ý kiến của bạn sẽ được biên tập trước khi đăng, xin vui lòng viết bằng tiếng Việt có dấu.
Được quan tâm nhất
Mới nhất
Hiện chưa có bình luận nào, hãy là người đâu tiên bình luận về bài viết.
Tối đa: 1500 ký tự
Avatar
Đăng ký bằng email
Khi bấm "Đăng ký" đồng thời bạn đã đồng ý với điều khoản của toà soạn Đăng ký
Đăng nhập
Thông tin bạn đọc Thông tin của bạn đọc sẽ được bảo mật an toàn và chỉ sử dụng trong trường hợp toà soạn cần thiết để liên lạc với bạn.
Gửi bình luận
Đóng
Hoàn thành
Đóng

Bình luận (0)
Tối đa: 1500 ký tự
Tất cả bình luận (0)
Ý kiến của bạn sẽ được biên tập trước khi đăng, xin vui lòng viết bằng tiếng Việt có dấu.
Được quan tâm nhất
Mới nhất
Hiện chưa có bình luận nào, hãy là người đâu tiên bình luận về bài viết.
Tối đa: 1500 ký tự
Avatar