Hacker tấn công người dùng web từ các lỗ hổng bảo mật

NDĐT - Một nghiên cứu mới đây từ hãng bảo mật Positive Technologies cho thấy, 82% lỗ hổng ứng dụng web nằm trong mã nguồn và hầu hết các trang web đều có lỗ hổng rủi ro cao.

Hacker tấn công người dùng web từ các lỗ hổng bảo mật

Positive Technologies cho biết, các công ty đang bắt đầu ưu tiên cho bảo mật nhưng vẫn không làm mọi thứ cần thiết để bảo vệ các ứng dụng và người dùng web.

Tin tặc có thể dễ dàng tấn công người dùng khi truy cập các trang web và 82% lỗ hổng ứng dụng web nằm trong mã nguồn.

Báo cáo chỉ ra rằng, nhiều cuộc tấn công lừa đảo nhằm đánh cắp thông tin đăng nhập, lây nhiễm máy tính bằng phần mềm độc hại hay chuyển hướng người dùng đến các trang web độc hại do tin tặc kiểm soát.

Nhiều công ty cũng đã không bảo vệ đầy đủ các ứng dụng web của họ bằng xác thực đa yếu tố, mà vẫn dựa vào xác thực bằng mật khẩu và điều này dễ dàng bị tin tặc tấn công.

Evgeny Gnedin, chuyên gia phân tích bảo mật thông tin tại Positive Technologies cho biết, xác thực chỉ bằng mật khẩu là một yếu tố góp phần trong hầu hết các cuộc tấn công xác thực. Thiếu xác thực hai yếu tố khiến các cuộc tấn công trở nên rất dễ dàng. Người dùng có xu hướng sử dụng mật khẩu yếu, điều này khiến vấn đề trở nên tồi tệ hơn. Việc bỏ qua các hạn chế truy cập thường dẫn đến việc tiết lộ, sửa đổi hoặc phá hủy dữ liệu trái phép.

Positive Technologies đã đánh giá 38 ứng dụng web với đầy đủ các chức năng vào năm 2019 và chỉ ra rằng, mặc dù đã có sự giảm dần về tỷ lệ ứng dụng web có lỗ hổng nghiêm trọng, nhưng tính bảo mật của hầu hết các ứng dụng web vẫn còn rất kém.

Nghiên cứu cho thấy, số lượng lỗ hổng trung bình trên mỗi ứng dụng đã giảm một phần ba so với năm 2018 và các công ty đang tăng cường bảo mật nghiêm ngặt hơn, không chỉ các ứng dụng web mà còn cả các ứng dụng trong mạng nội bộ của họ.

Các tổ chức tài chính hiện đang có xếp hạng bảo mật ứng dụng web cao nhất, trong khi các tổ chức nhà nước có điểm số thấp nhất.

Báo cáo cho biết, 16% ứng dụng chứa các lỗ hổng cho phép kẻ tấn công kiểm soát hoàn toàn hệ thống và một nửa các trang web trong ngành sản xuất có lỗ hổng rủi ro cao. Trung bình, mỗi hệ thống chứa 22 lỗ hổng, bốn trong số đó có mức độ nghiêm trọng cao.

Phân tích của Positive Technologies cho thấy, tỷ lệ của các hệ thống sản xuất có lỗ hổng rủi ro cao đã giảm còn 45% năm 2019 so với 71% năm 2018 và các trang web chứa lỗ hổng bảo mật đã giảm dần trong năm năm qua. Đây là một dấu hiệu đáng khích lệ phù hợp với sự cải thiện toàn diện về bảo mật.

Năm 2019, khoảng 8% hệ thống bị hacker chiếm toàn quyền kiểm soát máy chủ ứng dụng web cho phép tấn công mạng cục bộ. Gần 70% ứng dụng web dễ bị vi phạm dữ liệu nhạy cảm, với hầu hết các dữ liệu có chứa thông tin cá nhân hoặc thông tin đăng nhập.

Về các lỗ hổng và các cuộc tấn công thường thấy, báo cáo của Positive Technologies cho biết, các cấu hình sai trong bảo mật (security misconfigurations), tấn công chèn những script độc hại (cross-site scripting) và phá vỡ xác thực (broken authentication) là mối quan tâm chính của hầu hết các ứng dụng web.

Lỗ hổng với rủi ro cao và phổ biến nhất là phá vỡ xác thực, được tìm thấy trong 45% ứng dụng web. Các ứng dụng được hãng Positive Technologies thử nghiệm đều có lỗ hổng cho phép tội phạm mạng tấn công phiên người dùng.

Theo nghiên cứu này, gần 1/3 các lỗ hổng bao gồm việc không hạn chế số lần thử xác thực và những kẻ tấn công có thể khai thác điều này để xác thực thông tin hay truy cập ứng dụng web.

Trong các trường hợp cụ thể, báo cáo lưu ý rằng, một số ứng dụng có thể được truy cập bằng quyền quản trị viên chỉ sau 100 lần thử. Các lỗ hổng ứng dụng web có thể giúp thu thập dữ liệu từ mạng nội bộ của các công ty, thí dụ như cấu trúc của các phân đoạn mạng, cổng vào ra và dịch vụ. Thậm chí, tin tặc có thể truy cập tài nguyên mạng nội bộ và dữ liệu bí mật được lưu trữ ở đó.

Hãng bảo mật Positive Technologies đề xuất, các công ty nên đào tạo các nhà phát triển theo nhiều phương pháp an toàn, đồng thời cung cấp cho họ các công cụ để phân tích mã nguồn tự động và tường lửa ứng dụng web như là biện pháp phòng ngừa.

Có thể bạn quan tâm

Các đại biểu tham dự hội thảo quốc tế do Trường đại học Intracom phối hợp các đơn vị tổ chức. (Ảnh: NHẬT MINH)

Ứng dụng khoa học và công nghệ vào cuộc sống - Từ lý luận đến thực tiễn

Ngày 28/1, tại Hà Nội, Trường đại học Intracom phối hợp Tạp chí Pháp luật và Phát triển, Viện khoa học và Bổ trợ Tư pháp (Liên hiệp Hội Người khuyết tật Việt Nam), Tạp chí Vận động, Nghiên cứu và Giáo dục (JARE)… tổ chức hội thảo quốc tế “Thúc đẩy ứng dụng khoa học và công nghệ vào cuộc sống - Từ lý luận đến thực tiễn”.

Người dân đến giải quyết thủ tục hành chính tại Trung tâm Phục vụ Hành chính công-Chi nhánh số 3-phường Đống Đa, Hà Nội. (Ảnh: nhandan.vn)

Khai thác hiệu quả cơ sở dữ liệu quốc gia

Cơ sở dữ liệu quốc gia về cán bộ, công chức, viên chức có vai trò thống nhất và chuẩn hóa thông tin nhân sự trong toàn bộ hệ thống cơ quan nhà nước, từ đó có cái nhìn toàn diện về số lượng, chất lượng, cơ cấu đội ngũ nhằm đưa ra các quyết định quản lý và sử dụng nhân sự một cách khoa học, hợp lý.

Sinh viên Trường đại học Khoa học xã hội và nhân văn Thành phố Hồ Chí Minh thực hành nghiên cứu khoa học.

Đổi mới nghiên cứu liên ngành trong lĩnh vực khoa học xã hội

Trong thời đại ngày nay, nhiều vấn đề không chỉ là sự quan tâm của một quốc gia đơn lẻ, mà trở thành vấn đề chung của cả khu vực và thế giới. Theo đó, thúc đẩy nghiên cứu đa ngành là con đường tất yếu để giải quyết các vấn đề thực tiễn một cách toàn diện và hiệu quả.

100% cử tri có mặt tại Hội nghị nhất trí giới thiệu đồng chí Vũ Hải Quân, Ủy viên Trung ương Đảng, Thứ trưởng Thường trực Bộ Khoa học và Công nghệ ứng cử đại biểu Quốc hội khóa XVI.

Bộ Khoa học và Công nghệ giới thiệu Thứ trưởng Thường trực Vũ Hải Quân ứng cử Đại biểu Quốc hội khóa XVI

150/150 cử tri có mặt tại hội nghị lấy ý kiến cử tri nơi công tác đối với người được dự kiến giới thiệu ứng cử Đại biểu Quốc hội khóa XVI của Bộ Khoa học và Công nghệ đã nhất trí giới thiệu Thứ trưởng Thường trực Bộ Khoa học và Công nghệ Vũ Hải Quân ứng cử Đại biểu Quốc hội khóa XVI.

Đông đảo người dân tham dự triển lãm.

Đẩy mạnh ứng dụng khoa học tiên tiến để bảo tồn và phát triển dược liệu

Sáng 23/1, Viện Dược liệu phối hợp UBND phường Cửa Nam (Hà Nội) tổ chức Triển lãm Sách và Dược liệu Việt Nam với chủ đề “Kết nối tri thức vì sức khỏe cộng đồng” tại Phố Sách Hà Nội. Triển lãm nhằm chào mừng Đại hội đại biểu toàn quốc lần thứ XIV của Đảng, kỷ niệm 96 năm Ngày thành lập Đảng và 71 năm Ngày Thầy thuốc Việt Nam.

Người dân cần kiểm tra kỹ thông tin trước khi nộp tiền phạt qua mã QR để tránh bị lừa.

Nhận diện chiêu thức lừa đảo nộp phạt “nguội” qua Zalo

Lợi dụng việc mã QR được sử dụng rộng rãi trong các thủ tục hành chính, nhiều đối tượng xấu đã giả mạo thông báo “phạt nguội”, yêu cầu người dân chuyển tiền qua mã QR trên Zalo. Người dân cần nhận diện rõ quy trình nộp phạt hợp pháp và nâng cao cảnh giác để tránh bị lừa.

Cán bộ Sở Khoa học và Công nghệ Thái Nguyên khảo sát để cấp chỉ dẫn địa lý cho gạo nếp Khẩu Nua Lếch. (Ảnh: THU HIỀN)

Đổi mới sáng tạo ở Thái Nguyên

Tỉnh Thái Nguyên đã và đang khẳng định quyết tâm biến khoa học, công nghệ trở thành khâu đột phá để thúc đẩy kinh tế-xã hội. Với hệ sinh thái đổi mới sáng tạo, Thái Nguyên từng bước đẩy nhanh phát triển kinh tế số, nâng cao năng suất, chất lượng và sức cạnh tranh của nền kinh tế.

Thủ tướng Chính phủ Phạm Minh Chính và các đồng chí lãnh đạo Đảng, Nhà nước tham quan các khu vực bên lề lễ khởi công nhà máy chế tạo chip bán dẫn Hòa Lạc.

Việt Nam sẽ bước vào nhóm số ít quốc gia sở hữu năng lực chế tạo chip bán dẫn

Chip bán dẫn hiện là “đòn bẩy” của những nước chi phối công nghệ sản xuất, sử dụng như công cụ chính trị để kiểm soát, kìm hãm kinh tế, công nghiệp an ninh quốc phòng. Việt Nam xác định bán dẫn là một trong những công nghệ chiến lược cần làm chủ, với mắt xích then chốt vừa được công bố: nhà máy sản xuất chip tại Hòa Lạc.