Hệ Thống Hội Nhập Của Microsoft Có Lỗi, Cho Phép Hacker Chiếm Quyền Kiểm Soát Tài Khoản Office

12 Tháng Mười Hai 20181:42 SA(Xem: 16276)
Hệ Thống Hội Nhập Của Microsoft Có Lỗi, Cho Phép Hacker Chiếm Quyền Kiểm Soát Tài Khoản Office
Hệ Thống Hội Nhập Của Microsoft Có Lỗi, Cho Phép Hacker Chiếm Quyền Kiểm Soát Tài Khoản Office

Khoảng giữa tháng 12/2018, Sahad Nk, một chuyên gia săn lỗi tại Ấn Độ, đã phát hiện ra một tên miền phụ của Microsoft, “success.office.com”, không được thiết lập theo tiêu chuẩn cần thiết. Vì thế, Nk đã tìm ra cách chiếm được tên miền. Tiếp theo, Nk dùng một bản ghi CNAME, một bản ghi chính tắc được dùng để liên kết một tên miền với tên miền khác, nhằm trỏ tên miền “success.office.com” vào trường Azure của anh. Điều này giúp Nk kiểm soát tên miền phụ và bất kỳ dữ liệu nào được gửi tới nó.

 

Nk cũng nhận thấy rằng các ứng dụng Microsoft Office, Store và Sway có thể bị lừa để gửi mã thông báo xác thực hội nhập tới tên miền mới do anh kiểm soát sau khi người dùng hội nhập qua hệ thống hội nhập Live của Microsoft. Kiểm soát mã xác thực hội nhập tương đương với việc có trong tay thông tin hội nhập tài khoản của ai đó, bao gồm cả các tài khoản xác thực hai yếu tố, và cho phép kẻ xấu xâm nhập vào tài khoản của người dùng một cách dễ dàng, không hề bị phát hiện. Lỗ hổng tương tự cũng đã khiến 30 triệu tài khoản Facebook bị rò rỉ vào đầu năm 2018.

 

Tuy nhiên, đường link nguy hiểm được tạo theo cách chỉ thị cho hệ thống hội nhập của Microsoft chuyển mã hội nhập tài khoản sang tên miền phụ do Nk kiểm soát có thể gây nguy hiểm cho vô số tài khoản. Tồi tệ hơn, đường link nguy hiểm lại có vẻ xác thực bởi người dùng vẫn đang hội nhập thông qua hệ thống của Microsoft. Nói cách khác, bất kỳ tài khoản Office nào, kể cả của doanh nghiệp/doanh nhân, trong đó bao gồm email, tài liệu của họ đều có thể bị kẻ xấu truy cập và gần như không thể truy ra thủ phạm.

 

Với sự giúp đõ của Paulos Yibelo, Nk đã báo cáo lỗ hổng với Microsoft để họ khắc phục. Phát ngôn viên của Microsoft xác nhận: “Microsoft Security Response Center đã tiếp nhận và xử lý vụ việc này vào tháng 11/2018”. Lỗi được xử lý bằng cách xóa bản ghi CNAME trỏ đến trường Azure của Nk. Microsoft cũng đã thưởng cho Nk vì phát hiện nhưng không rõ mức thưởng là bao nhiêu.

51Vote
40Vote
31Vote
23Vote
12Vote
2.37
Gửi ý kiến của bạn
Tắt
Telex
VNI
Tên của bạn
Email của bạn
Tạo bài viết
06 Tháng Chín 2019
Khoảng đầu tháng 09/2019, Vietnam Airlines đã nhận được giấy phép bay từ Bộ Giao thông Vận tải Hoa Kỳ (USDOT), giúp hãng có thể triển khai đường bay trực tiếp đến Mỹ.
05 Tháng Chín 2019
Khoảng đầu tháng 09/201, sau một thời gian khá dài bị trì hoãn, cuối cùng Samsung cũng chính thức ra mắt trở lại chiếc smartphone màn hình gập Galaxy Fold. Trước mắt, Galaxy Fold sẽ được bán ra vào ngày 06/09/2019 tại Hàn Quốc. Chiếc smartphone mới cũng sẽ hỗ trợ kết nối 5G tại Hàn Quốc và một số thị trường nhất định.
05 Tháng Chín 2019
Khoảng đầu tháng 09/2019, cuộc điều tra của Liên minh Châu Âu về việc thu thập dữ liệu cá nhân người dùng của Google cho thấy, hãng đã ngấm ngầm chuyển dữ liệu thu thập được cho các bên làm quảng cáo, thông qua những trang web ẩn. Nhờ đó, Google có thể né tránh được những quy định về bảo mật và riêng tư của Liên Minh Châu Âu.
05 Tháng Chín 2019
Khoảng đầu tháng 09/2019, Ron Wyden, thượng nghị sĩ đại diện bang Oregon, cho rằng CEO Facebook, Mark Zuckerberg phải đối mặt với án tù giam vì đã gây ảnh hưởng tới quyền riêng tư và nói dối những người dùng mạng xã hội, chí ít là đối với những công dân Mỹ.
05 Tháng Chín 2019
Thế kỷ 16, nhà thám hiểm hàng hải người Bồ Đào Nha Ferdinand Magellan và phi hành đoàn của ông đã dành nhiều thời gian để nghiên cứu bầu trời phía nam trong chuyến đi vòng quanh Trái đất đầu tiên.
05 Tháng Chín 2019
Tháng 03/2019, nước Anh chứng kiến một vụ lừa đảo nghiêm trọng: CEO của một công ty năng lượng lớn tưởng rằng mình đang làm theo lệnh của cấp trên, chuyển hàng ngàn bảng Anh cho một bên thứ ba khác. Hóa ra giọng nói ra lệnh xuất phát từ một cỗ máy, một hệ thống trí tuệ nhân tạo giả giọng nói do kẻ lừa đảo tạo ra.