acecook

Tiện ích Chrome bị tấn công chèn mã độc

An ninh an toàn mạng
14/01/2025 04:07
Trung tâm Giám sát an toàn không gian mạng quốc gia (NCSC) đã ghi nhận một chiến dịch tấn công nhằm vào các tiện ích mở rộng trên trình duyệt Google Chrome, dẫn tới việc ít nhất 16 tiện ích đã bị ảnh hưởng.
aa

Chiến dịch tấn công này nhằm vào các nhà phát hành tiện ích trình duyệt trên Chrome Web Store thông qua hình thức phishing và sử dụng quyền truy cập đạt được từ họ để chèn mã độc vào các tiện ích. Mục tiêu là để đánh cắp cookie và token truy cập của người dùng.

Tiện ích Chrome bị tấn công chèn mã độc

Cụ thể, tiện ích bị ảnh hưởng đầu tiên được ghi nhận thuộc sở hữu của hãng bảo mật Cyberhaven, khi một nhân viên của hãng bị lừa và làm mất quyền truy cập vào tay kẻ tấn công, cho phép kẻ xấu phát hành phiên bản độc hại của tiện ích vào ngày 24/12/2024. Phiên bản độc hại của tiện ích có khả năng kết nối tới máy chủ C&C, tải file cấu hình và trích xuất dữ liệu người dùng.

Một số tiện ích mở rộng khác bị ảnh hưởng, gồm có AI Assistant - ChatGPT and Gemini for Chrome; Bard AI Chat Extension; GPT 4 Summary with OpenAI; Search Copilot AI Assistant for Chrome,…

Các tiện ích mở rộng một khi bị ảnh hưởng sẽ có phương thức thực hiện hành vi độc hại theo hướng riêng. Đối với ghi nhận của hãng Cyberhaven, tiện ích độc hại này nhằm vào dữ liệu danh tính, token truy cập của tài khoản Facebook, cụ thể hơn là tài khoản của Facebook Ads.

Theo NCSC, hãng Apache Software Foundation đã phát hành bản vá nhằm sửa ba lỗ hổng ảnh hưởng tới giải pháp MINA, HugeGraph-Server và Traffic Control.

Một trong các lỗ hổng được vá là CVE-2024-52046 (Điểm CVSS: 10.0) gây ảnh hưởng tới giải pháp MINA, cụ thể là trên hàm “ObjectSerializationDecoder” gây ra bởi việc giải tuần tự Java không được bảo mật, qua đó cho phép kẻ tấn công thực thi mã từ xa.

Lỗ hổng thứ hai có mã CVE-2024-43441, là lỗi cho phép kẻ tấn công bỏ qua biện pháp bảo mật xác thực tồn tại trên HugeGraph-Server; xảy ra do logic xác thực không được xử lý đúng cách.

Lỗ hổng thứ ba được vá là CVE-2024-43587 tồn tại trên Software Foundation và là lỗi SQL Injection xảy ra do thiếu sót trong không làm sạch dữ liệu đưa vào trên câu truy vấn SQL, từ đó cho phép kẻ tấn công thực thi lệnh SQL tùy ý thông qua yêu cầu PUT.

Hà An (tổng hợp)

tudonghoangaynay.vn
Bài liên quan
mca
Tin bài khác
Schneider Electric sẵn sàng mọi nguồn lực cho chuyển đổi số, hướng tới nền kinh tế số bền vững

Schneider Electric sẵn sàng mọi nguồn lực cho chuyển đổi số, hướng tới nền kinh tế số bền vững

Chiều 17/9 - Schneider Electric, tập đoàn có thương hiệu uy tín toàn cầu về chuyển đổi số quản lý năng lượng và tự động hóa, tổ chức Hội nghị Đổi mới Sáng tạo - Innovation Day 2025 tại Hà Nội với chủ đề “Hạ tầng số sẵn sàng cho AI - Động lực tăng trưởng mới của Việt Nam”.
Sẽ có bản cập nhật Chiến lược AI quốc gia và Luật AI

Sẽ có bản cập nhật Chiến lược AI quốc gia và Luật AI

Bộ trưởng Bộ KH&CN Nguyễn Mạnh Hùng nhấn mạnh, cuối năm nay, Việt Nam sẽ có bản cập nhật Chiến lược AI quốc gia và Luật AI. Đây không chỉ là khung pháp lý mà còn là tuyên ngôn về tầm nhìn quốc gia, AI phải trở thành hạ tầng trí tuệ của đất nước, phục vụ nhân dân, phát triển bền vững và nâng cao năng lực cạnh tranh quốc gia.
Thị trường chứng khoán ngày 17/9: VN-Index giảm gần 10 điểm, thanh khoản sụt giảm

Thị trường chứng khoán ngày 17/9: VN-Index giảm gần 10 điểm, thanh khoản sụt giảm

Thị trường chứng khoán Việt Nam phiên 17/9 diễn biến rung lắc mạnh, VN-Index nhiều lần đảo chiều quanh tham chiếu trước khi mất 9,93 điểm, chốt tại 1.670,97 điểm. Thanh khoản sụt giảm, giá trị khớp lệnh trên HoSE đạt 29.511 tỷ đồng, thấp hơn đáng kể so với hơn 34.000 tỷ đồng của phiên trước.
Tử vi vòng quay công nghệ ngày 18/9/2025: Tuổi Dần khởi sắc rực rỡ, tuổi Tỵ nhiều khúc mắc

Tử vi vòng quay công nghệ ngày 18/9/2025: Tuổi Dần khởi sắc rực rỡ, tuổi Tỵ nhiều khúc mắc

Những bí ẩn của khoa học đời sống là "món ăn" tinh thần không thể thiếu trong cuộc sống của con người. Tử vi vòng quay công nghệ xem tử vi 12 con giáp ngày 18/9/2025 cho tất cả các tuổi nhằm dự đoán vận hạn về công danh, tiền bạc, tình duyên, sức khỏe...
IDEA Group mang giải pháp tự động hóa Việt ra sân chơi quốc tế tại FBC ASEAN 2025

IDEA Group mang giải pháp tự động hóa Việt ra sân chơi quốc tế tại FBC ASEAN 2025

Lần đầu tiên tham dự Triển lãm giao thương quốc tế ngành chế tạo lần thứ 9 (FBC ASEAN 2025), diễn ra từ ngày 17 đến 19/9 tại Trung tâm Triển lãm Quốc gia Việt Nam (VEC). Công ty Cổ phần Tập đoàn Công nghệ IDEA (IDEA Group) mang đến nhiều sản phẩm công nghệ cao, thể hiện khát vọng khẳng định vị thế của doanh nghiệp tự động hóa Việt Nam trên thị trường quốc tế.
Chi hội Robot Việt Nam tham gia Triển lãm Công nghiệp phụ trợ FBC ASEAN 2025

Chi hội Robot Việt Nam tham gia Triển lãm Công nghiệp phụ trợ FBC ASEAN 2025

Từ ngày 17 đến 19/9/2025, Triển lãm Công nghiệp phụ trợ FBC ASEAN 2025 chính thức diễn ra tại Trung tâm Triển lãm Quốc gia Việt Nam (VEC). Đây là lần đầu tiên một triển lãm công nghiệp phụ trợ quy mô lớn được tổ chức tại địa điểm mới này.
Kiến trúc mô-đun: Giải pháp kéo dài tuổi thọ hệ thống điều khiển tự động hóa

Kiến trúc mô-đun: Giải pháp kéo dài tuổi thọ hệ thống điều khiển tự động hóa

Trong lĩnh vực tự động hóa công nghiệp, sự lỗi thời của hệ thống điều khiển là thách thức không thể tránh khỏi. Khi phần cứng bộ điều khiển ngừng sản xuất hoặc hết vòng đời, nguy cơ gián đoạn vận hành và chi phí thay thế tăng cao. Tuy nhiên, một hướng đi bền vững hơn đang được nhiều doanh nghiệp lựa chọn: Kiến trúc mô-đun.
“Đại gia” phân phối ô tô lớn nhất Việt Nam Tasco Auto lỗ lũy kế hơn 1.800 tỷ đồng

“Đại gia” phân phối ô tô lớn nhất Việt Nam Tasco Auto lỗ lũy kế hơn 1.800 tỷ đồng

CTCP Tasco Auto – đơn vị phụ trách mảng kinh doanh và dịch vụ ô tô trong hệ sinh thái của CTCP Tasco (HNX: HUT) vừa công bố báo cáo tài chính 6 tháng đầu năm 2025, hé lộ bức tranh tài chính còn nhiều khó khăn, dù lợi nhuận đã cải thiện.
Thủ tướng mong doanh nghiệp tư nhân tiếp tục đồng hành tháo gỡ các điểm nghẽn

Thủ tướng mong doanh nghiệp tư nhân tiếp tục đồng hành tháo gỡ các điểm nghẽn

Thủ tướng mong các doanh nghiệp tư nhân tiếp tục đồng hành trong công cuộc tháo gỡ các điểm nghẽn về thể chế, hạ tầng, nguồn vốn, nguồn nhân lực, thủ tục hành chính...
iOS 26: Cuộc lột xác ngoạn mục với thiết kế Liquid Glass và AI đột phá

iOS 26: Cuộc lột xác ngoạn mục với thiết kế Liquid Glass và AI đột phá

Tại sự kiện WWDC 2025, Apple đã chính thức vén màn iOS 26, một bản cập nhật mang tính cách mạng, đánh dấu bước nhảy vọt từ iOS 18. Đây không chỉ là một phiên bản mới, mà là một kỷ nguyên mới cho trải nghiệm iPhone với giao diện Liquid Glass siêu phẩm và sức mạnh của trí tuệ nhân tạo Apple Intelligence được nâng lên một tầm cao chưa từng có.
song-gia-tri