Google vá lỗ hổng bảo mật bị hacker khai thác trên Chrome

Google vừa xác nhận đã vá thành công lỗ hổng bảo mật nghiêm trọng trên trình duyệt Chrome từng bị Operation Dream Job (ODP) và Operation AppleJeus (OAJ) khai thác. Cả hai đều được cho là có nguồn gốc từ Triều Tiên và bị nghi vấn có liên quan tới chính phủ, theo TechRadar.

Trong thông báo chính thức, Adam Weidermann - chuyên gia tại Bộ phận Phân tích Mối đe dọa của Google cho biết lỗ hổng cho phép các tác nhân khả nghi theo dõi người dùng và tiềm ẩn nguy cơ đoạt quyền kiểm soát thiết bị. Lỗi bảo mật này đã bị hai nhóm hacker nói trên khai thác từ tháng 1/2022.

google va lo hong bao mat bi hacker khai thac tren chrome hinh 1

Google vá lỗ hổng bị hacker khai thác trên Chrome. Ảnh: TL

Theo đại diện Google, cả hai nhóm hacker đều khai thác cùng một lỗi nhưng cách tiếp cận cũng như mục tiêu chúng nhắm tới khác nhau. Trong khi đối tượng của ODP là các cá nhân nắm vai trò quan trọng ở các tổ chức, nhà cung cấp dịch vụ máy chủ, đơn vị kinh doanh phần mềm thì OAJ chọn "con mồi" trong lĩnh vực tiền mã hóa cũng như doanh nghiệp Fintech (tài chính công nghệ).

Về phương thức thực hiện cũng khác nhau. Một nhóm giả danh nhà tuyển dụng, gửi thư mời ứng tuyển vào các vị trí làm việc tại Google, Oracle hay Disney, đính kèm đường link dẫn tới các website giả mạo địa chỉ tuyển dụng của hãng. Thực tế, các web này chứa đầy khung nội tuyến (iframe) ẩn giúp khai thác lỗ hổng và cho phép thực thi mã điều khiển từ xa.

Nhóm còn lại cũng tạo ra website giả mạo nhưng tiến hành "xâm chiếm" trang chính thống, đồng thời tự cài đặt các iframe đã được chỉnh sửa để phục vụ mục đích phi pháp.

Các nhà nghiên cứu phải thừa nhận hai nhóm hacker này giỏi che đậy các dấu vết sau khi hoàn thành mục đích. Nếu chúng thực thi thành công mã chiếm quyền điều khiển, bước tiếp theo là lấy các quyền quản trị cao hơn ở mục tiêu cuối, sau đó tiến hành xóa bỏ mọi dấu vết của sự xâm nhập.

Phía Google cho biết những kẻ tấn công triển khai chiến dịch theo khung giờ nhất định, và mỗi nạn nhân nhận một đường link khác nhau, hết hạn ngay sau khi được kích hoạt. Mỗi bước của cuộc tấn công đều dùng thuật toán AES để mã hóa. Đặc biệt hơn, nếu bất kỳ một trong các bước triển khai thất bại sẽ chấm dứt toàn bộ quá trình chiếm quyền.

Google đã thông báo triển khai bản vá lỗi chặn đứng hành vi khai thác của hai nhóm hacker này, đồng thời nâng cấp Chrome lên phiên bản 100.0.4898.127 đối với 3 hệ điều hành gồm macOS, Windows và Linux. Người dùng đã có thể kiểm tra bản cập nhật trong phần Settings (Cài đặt) > About Chrome (Về Chrome) khi bấm vào biểu tượng 3 chấm dọc ở góc trên cùng bên phải màn hình trình duyệt đang mở.

Xem thêm

Gemini vượt mốc 1 tỷ người dùng hàng tháng

Gemini vượt mốc 1 tỷ người dùng hàng tháng

(CLO) Giám đốc điều hành Google Sundar Pichai ngày 11/8 thông báo ứng dụng Gemini đã vượt mốc một tỷ người dùng hoạt động hàng tháng, trở thành một trong những sản phẩm phát triển nhanh nhất của tập đoàn.

OpenAI cho ra mắt mô hình AI an ninh mạng

OpenAI cho ra mắt mô hình AI an ninh mạng

(CLO) OpenAI triển khai GPT-5.6-Cyber, mô hình AI chuyên dụng cho an ninh mạng, trong bối cảnh các cuộc tấn công do tác nhân AI thực hiện ngày càng gia tăng.

Lần đầu AI tạo ra virus chưa từng tồn tại trong tự nhiên

Lần đầu AI tạo ra virus chưa từng tồn tại trong tự nhiên

(CLO) Các nhà khoa học Mỹ vừa công bố thành công trong việc tạo ra các loại virus mới bằng AI, mở ra triển vọng phát triển các phương pháp điều trị tiên tiến nhưng cũng làm dấy lên những lo ngại về nguy cơ đối với an ninh sinh học.

Quản trị AI trong truyền thông: Kinh nghiệm quốc tế và gợi ý chính sách cho Việt Nam

Quản trị AI trong truyền thông: Kinh nghiệm quốc tế và gợi ý chính sách cho Việt Nam

(NB&CL) Trí tuệ nhân tạo (AI), đặc biệt là AI Tạo sinh, đang tái định hình hệ sinh thái truyền thông toàn cầu. Bên cạnh cơ hội nâng cao hiệu quả báo chí, AI cũng đặt ra những thách thức về tính xác thực, đạo đức nghề nghiệp, quyền riêng tư và niềm tin công chúng. Vì vậy, cùng với thúc đẩy ứng dụng, các quốc gia đang chú trọng xây dựng cơ chế quản trị AI theo hướng minh bạch, an toàn và có trách nhiệm. Đây cũng là yêu cầu đặt ra đối với Việt Nam trong quá trình chuyển đổi số báo chí và truyền thông.

Robot AI thay người dọn rác, tuần tra và bắt muỗi ở Trung Quốc

Robot AI thay người dọn rác, tuần tra và bắt muỗi ở Trung Quốc

(CLO) Thủ đô Bắc Kinh của Trung Quốc đã đưa 72 robot vào hoạt động tại 14 công viên trên địa bàn thành phố trong mùa hè năm nay, đảm nhiệm nhiều công việc như dọn vệ sinh, tuần tra, hướng dẫn du khách, phát hiện côn trùng gây hại và nhắc nhở các hành vi vi phạm.

Google lại bị phạt 1 tỷ USD vì độc quyền

Google lại bị phạt 1 tỷ USD vì độc quyền

(CLO) Ủy ban châu Âu ngày 23/7 thông báo phạt Google 890 triệu euro (khoảng 1 tỷ USD) vì vi phạm Đạo luật Thị trường Kỹ thuật số (DMA), cáo buộc hãng công nghệ Mỹ lạm dụng vị thế thống lĩnh để ưu tiên các dịch vụ của mình và gây bất lợi cho đối thủ.

Cỡ chữ bài viết: