Hacker tấn công người dùng web từ các lỗ hổng bảo mật

NDĐT - Một nghiên cứu mới đây từ hãng bảo mật Positive Technologies cho thấy, 82% lỗ hổng ứng dụng web nằm trong mã nguồn và hầu hết các trang web đều có lỗ hổng rủi ro cao.

Hacker tấn công người dùng web từ các lỗ hổng bảo mật

Positive Technologies cho biết, các công ty đang bắt đầu ưu tiên cho bảo mật nhưng vẫn không làm mọi thứ cần thiết để bảo vệ các ứng dụng và người dùng web.

Tin tặc có thể dễ dàng tấn công người dùng khi truy cập các trang web và 82% lỗ hổng ứng dụng web nằm trong mã nguồn.

Báo cáo chỉ ra rằng, nhiều cuộc tấn công lừa đảo nhằm đánh cắp thông tin đăng nhập, lây nhiễm máy tính bằng phần mềm độc hại hay chuyển hướng người dùng đến các trang web độc hại do tin tặc kiểm soát.

Nhiều công ty cũng đã không bảo vệ đầy đủ các ứng dụng web của họ bằng xác thực đa yếu tố, mà vẫn dựa vào xác thực bằng mật khẩu và điều này dễ dàng bị tin tặc tấn công.

Evgeny Gnedin, chuyên gia phân tích bảo mật thông tin tại Positive Technologies cho biết, xác thực chỉ bằng mật khẩu là một yếu tố góp phần trong hầu hết các cuộc tấn công xác thực. Thiếu xác thực hai yếu tố khiến các cuộc tấn công trở nên rất dễ dàng. Người dùng có xu hướng sử dụng mật khẩu yếu, điều này khiến vấn đề trở nên tồi tệ hơn. Việc bỏ qua các hạn chế truy cập thường dẫn đến việc tiết lộ, sửa đổi hoặc phá hủy dữ liệu trái phép.

Positive Technologies đã đánh giá 38 ứng dụng web với đầy đủ các chức năng vào năm 2019 và chỉ ra rằng, mặc dù đã có sự giảm dần về tỷ lệ ứng dụng web có lỗ hổng nghiêm trọng, nhưng tính bảo mật của hầu hết các ứng dụng web vẫn còn rất kém.

Nghiên cứu cho thấy, số lượng lỗ hổng trung bình trên mỗi ứng dụng đã giảm một phần ba so với năm 2018 và các công ty đang tăng cường bảo mật nghiêm ngặt hơn, không chỉ các ứng dụng web mà còn cả các ứng dụng trong mạng nội bộ của họ.

Các tổ chức tài chính hiện đang có xếp hạng bảo mật ứng dụng web cao nhất, trong khi các tổ chức nhà nước có điểm số thấp nhất.

Báo cáo cho biết, 16% ứng dụng chứa các lỗ hổng cho phép kẻ tấn công kiểm soát hoàn toàn hệ thống và một nửa các trang web trong ngành sản xuất có lỗ hổng rủi ro cao. Trung bình, mỗi hệ thống chứa 22 lỗ hổng, bốn trong số đó có mức độ nghiêm trọng cao.

Phân tích của Positive Technologies cho thấy, tỷ lệ của các hệ thống sản xuất có lỗ hổng rủi ro cao đã giảm còn 45% năm 2019 so với 71% năm 2018 và các trang web chứa lỗ hổng bảo mật đã giảm dần trong năm năm qua. Đây là một dấu hiệu đáng khích lệ phù hợp với sự cải thiện toàn diện về bảo mật.

Năm 2019, khoảng 8% hệ thống bị hacker chiếm toàn quyền kiểm soát máy chủ ứng dụng web cho phép tấn công mạng cục bộ. Gần 70% ứng dụng web dễ bị vi phạm dữ liệu nhạy cảm, với hầu hết các dữ liệu có chứa thông tin cá nhân hoặc thông tin đăng nhập.

Về các lỗ hổng và các cuộc tấn công thường thấy, báo cáo của Positive Technologies cho biết, các cấu hình sai trong bảo mật (security misconfigurations), tấn công chèn những script độc hại (cross-site scripting) và phá vỡ xác thực (broken authentication) là mối quan tâm chính của hầu hết các ứng dụng web.

Lỗ hổng với rủi ro cao và phổ biến nhất là phá vỡ xác thực, được tìm thấy trong 45% ứng dụng web. Các ứng dụng được hãng Positive Technologies thử nghiệm đều có lỗ hổng cho phép tội phạm mạng tấn công phiên người dùng.

Theo nghiên cứu này, gần 1/3 các lỗ hổng bao gồm việc không hạn chế số lần thử xác thực và những kẻ tấn công có thể khai thác điều này để xác thực thông tin hay truy cập ứng dụng web.

Trong các trường hợp cụ thể, báo cáo lưu ý rằng, một số ứng dụng có thể được truy cập bằng quyền quản trị viên chỉ sau 100 lần thử. Các lỗ hổng ứng dụng web có thể giúp thu thập dữ liệu từ mạng nội bộ của các công ty, thí dụ như cấu trúc của các phân đoạn mạng, cổng vào ra và dịch vụ. Thậm chí, tin tặc có thể truy cập tài nguyên mạng nội bộ và dữ liệu bí mật được lưu trữ ở đó.

Hãng bảo mật Positive Technologies đề xuất, các công ty nên đào tạo các nhà phát triển theo nhiều phương pháp an toàn, đồng thời cung cấp cho họ các công cụ để phân tích mã nguồn tự động và tường lửa ứng dụng web như là biện pháp phòng ngừa.

Có thể bạn quan tâm

Giải Đặc biệt VinFuture 2025 dành cho Nhà khoa học đến từ các nước đang phát triển đã vinh danh Giáo sư María Esperanza Martínez-Romero (Mexico) vì những tiến bộ trong nghiên cứu sinh thái vi sinh vật và cơ chế cố định nitơ cộng sinh tại các hệ sinh thái nhiệt đới. (Ảnh: THÀNH ĐẠT)

"Giải Đặc biệt VinFuture 2025 như 'hạt giống' để tôi kêu gọi thêm nguồn viện trợ cho nghiên cứu"

Nhận định Giải thưởng VinFuture như một hạt giống để có thể kêu gọi thêm nguồn kinh phí hỗ trợ cho quá trình nghiên cứu, tối ưu hóa kết quả nghiên cứu, chủ nhân giải Nhà khoa học đến từ các nước đang phát triển tiết lộ nhiều hướng nghiên cứu mới mẻ để cải thiện sức khỏe cây trồng và con người. 

Giải thưởng Chính VinFuture 2025 đã được trao cho Tiến sĩ Douglas R Lowy, Tiến sĩ John T Schiller, Tiến sĩ Aimée R Kreimer và Giáo sư Maura Gillison – Vì những khám phá và phát triển vaccine HPV nhằm phòng ngừa các khối u do virus papilloma ở người gây ra. (Ảnh: THÀNH ĐẠT)

Công nghệ đột phá: Một liều vaccine phòng nhiều bệnh ung thư

HPV không chỉ gây ung thư cổ tử cung ở phụ nữ, mà còn gây ra các bệnh nguy hiểm khác như ung thư hậu môn, cũng như các bệnh ảnh hưởng đến nam giới. Thành tựu nghiên cứu vaccine HPV nhằm phòng ngừa các khối u do virus papilloma ở người gây ra đã và đang giúp thế giới giải quyết các vấn đề của toàn nhân loại.

Bên lề Đại hội, các đại biểu tham quan gian hàng của Công ty cổ phần Khoa học công nghệ Việt Nam (Busadco).

Doanh nghiệp khoa học-công nghệ: Củng cố nội lực để bứt phá

Trong bối cảnh đất nước bước vào kỷ nguyên kinh tế tri thức, với những đột phá mạnh mẽ về trí tuệ nhân tạo, chuyển đổi số và chuyển đổi xanh, cộng đồng doanh nghiệp khoa học-công nghệ đang đứng trước yêu cầu phải đổi mới tư duy, tái cấu trúc nguồn lực và đầu tư chiều sâu để tạo ra năng lực cạnh tranh mới.

[Video] Việt Nam tiên phong xây dựng khung pháp lý cho trí tuệ nhân tạo

[Video] Việt Nam tiên phong xây dựng khung pháp lý cho trí tuệ nhân tạo

Dự thảo Luật Trí tuệ nhân tạo không chỉ là khung pháp lý cho một công nghệ mới mà là bước đi chiến lược giúp Việt Nam chủ động nắm bắt cơ hội của kỷ nguyên số. Khi được ban hành, luật sẽ tạo nền tảng để AI phát triển an toàn nhân văn và hiệu quả, góp phần nâng cao năng lực cạnh tranh quốc gia và thúc đẩy đổi mới sáng tạo.

Các diễn giả trao đổi tại Diễn đàn. (Ảnh: Ủy ban Nhà nước về người Việt Nam ở nước ngoài)

Thúc đẩy hợp tác khoa học-công nghệ, kinh tế xanh và chuyển đổi số vì tương lai bền vững

Diễn đàn Tây Australia -Việt Nam “Tăng cường hợp tác khoa học và công nghệ vì tương lai bền vững” là cơ hội để lãnh đạo, chuyên gia, doanh nghiệp Việt Nam và Australia chia sẻ tầm nhìn, tăng cường hiểu biết và thúc đẩy hợp tác trong các lĩnh vực khoa học-công nghệ, kinh tế xanh, năng lượng tái tạo và chuyển đổi số.

Đại biểu tham dự hội thảo.

Vĩnh Long: Phối hợp chuyển giao ứng dụng khoa học-công nghệ phục vụ phát triển kinh tế-xã hội

Chiều 4/12, Văn phòng Bộ Khoa học và Công nghệ tại miền nam phối hợp Sở Khoa học và Công nghệ Vĩnh Long tổ chức Hội thảo với chủ đề “Phối hợp giữa Bộ Chủ trì Chương trình Khoa học-công nghệ cấp quốc gia với các địa phương trong chuyển giao ứng dụng kết quả nghiên cứu phục vụ phát triển kinh tế- xã hội khu vực phía nam”.

Ảnh minh họa.

Cảnh báo chiến dịch ‘Hanoi Thief’ tấn công mạng doanh nghiệp Việt Nam

Hàng loạt email giả mạo hồ sơ xin việc, đính kèm tệp “Le Xuan Son CV.zip”, được gửi đến các doanh nghiệp lớn, nhỏ tại Việt Nam. Đây là lớp vỏ ngụy trang cho chiến dịch tấn công mạng mang tên Hanoi Thief, với mục tiêu xâm nhập mạng nội bộ, chiếm quyền hệ thống và đánh cắp dữ liệu khách hàng, bí mật doanh nghiệp.

Toàn cảnh tọa đàm.

Những nghiên cứu mới hỗ trợ ngành nông nghiệp giảm phát thải, chăn nuôi bền vững

Các giải pháp đổi mới trong nông nghiệp và chăn nuôi bền vững, bao gồm việc áp dụng công nghệ gene, hệ vi sinh vật, nông nghiệp chính xác, AI và IoT để cải thiện năng suất, giảm hóa chất và phát thải, nâng cao khả năng chống chịu với biến đổi khí hậu vừa được giới thiệu tại tọa đàm “Đổi mới trong nông nghiệp và thực phẩm”.