Tiện ích Chrome bị tấn công chèn mã độc

An ninh an toàn mạng
14/01/2025 04:07
Trung tâm Giám sát an toàn không gian mạng quốc gia (NCSC) đã ghi nhận một chiến dịch tấn công nhằm vào các tiện ích mở rộng trên trình duyệt Google Chrome, dẫn tới việc ít nhất 16 tiện ích đã bị ảnh hưởng.
aa

Chiến dịch tấn công này nhằm vào các nhà phát hành tiện ích trình duyệt trên Chrome Web Store thông qua hình thức phishing và sử dụng quyền truy cập đạt được từ họ để chèn mã độc vào các tiện ích. Mục tiêu là để đánh cắp cookie và token truy cập của người dùng.

Tiện ích Chrome bị tấn công chèn mã độc

Cụ thể, tiện ích bị ảnh hưởng đầu tiên được ghi nhận thuộc sở hữu của hãng bảo mật Cyberhaven, khi một nhân viên của hãng bị lừa và làm mất quyền truy cập vào tay kẻ tấn công, cho phép kẻ xấu phát hành phiên bản độc hại của tiện ích vào ngày 24/12/2024. Phiên bản độc hại của tiện ích có khả năng kết nối tới máy chủ C&C, tải file cấu hình và trích xuất dữ liệu người dùng.

Một số tiện ích mở rộng khác bị ảnh hưởng, gồm có AI Assistant - ChatGPT and Gemini for Chrome; Bard AI Chat Extension; GPT 4 Summary with OpenAI; Search Copilot AI Assistant for Chrome,…

Các tiện ích mở rộng một khi bị ảnh hưởng sẽ có phương thức thực hiện hành vi độc hại theo hướng riêng. Đối với ghi nhận của hãng Cyberhaven, tiện ích độc hại này nhằm vào dữ liệu danh tính, token truy cập của tài khoản Facebook, cụ thể hơn là tài khoản của Facebook Ads.

Theo NCSC, hãng Apache Software Foundation đã phát hành bản vá nhằm sửa ba lỗ hổng ảnh hưởng tới giải pháp MINA, HugeGraph-Server và Traffic Control.

Một trong các lỗ hổng được vá là CVE-2024-52046 (Điểm CVSS: 10.0) gây ảnh hưởng tới giải pháp MINA, cụ thể là trên hàm “ObjectSerializationDecoder” gây ra bởi việc giải tuần tự Java không được bảo mật, qua đó cho phép kẻ tấn công thực thi mã từ xa.

Lỗ hổng thứ hai có mã CVE-2024-43441, là lỗi cho phép kẻ tấn công bỏ qua biện pháp bảo mật xác thực tồn tại trên HugeGraph-Server; xảy ra do logic xác thực không được xử lý đúng cách.

Lỗ hổng thứ ba được vá là CVE-2024-43587 tồn tại trên Software Foundation và là lỗi SQL Injection xảy ra do thiếu sót trong không làm sạch dữ liệu đưa vào trên câu truy vấn SQL, từ đó cho phép kẻ tấn công thực thi lệnh SQL tùy ý thông qua yêu cầu PUT.

Hà An (tổng hợp)

tudonghoangaynay.vn
Bài liên quan
trien-lam-quoc-te
Tin bài khác
Những ngân hàng nào tham gia gói tín dụng 100 nghìn tỷ đồng cho nông, lâm nghiệp và thủy sản?

Những ngân hàng nào tham gia gói tín dụng 100 nghìn tỷ đồng cho nông, lâm nghiệp và thủy sản?

NHNN cho biết, đến nay, có 15 ngân hàng thương mại tham gia gói tín dụng 100.000 tỷ đồng là: Agribank, BIDV, VietinBank, Vietcombank, LPBank, Sacombank, MB, ACB, Nam Á, OCB, Eximbank, Bản Việt, SHB, VietBank, HDBank.
Bộ Công Thương phê duyệt khung giá phát điện sinh khối năm 2025

Bộ Công Thương phê duyệt khung giá phát điện sinh khối năm 2025

Bộ Công Thương vừa ký quyết định số 1008/QĐ-BCT ngày 14/4/2025 phê duyệt khung giá phát điện nhà máy điện sinh khối năm 2025.
Thị trường chứng khoán ngày 17/4: Khối ngoại “xả” mạnh VIC trong phiên đáo hạn phái sinh

Thị trường chứng khoán ngày 17/4: Khối ngoại “xả” mạnh VIC trong phiên đáo hạn phái sinh

Phiên giao dịch ngày 17/4 – cũng là phiên đáo hạn phái sinh tháng 4 diễn ra với diễn biến giằng co trong phần lớn thời gian và bất ngờ tăng mạnh vào cuối phiên. Mở cửa trong sắc đỏ, VN Index dao động dưới tham chiếu trong suốt buổi sáng và gần hết phiên chiều. Tuy nhiên, kể từ sau 14h15, lực cầu bất ngờ gia tăng đã kéo chỉ số hồi phục mạnh, đóng cửa tại 1.217,25 điểm, tăng 6,95 điểm (0,57%) và cũng là mức cao nhất trong ngày.
Tử vi vòng quay công nghệ ngày 18/4/2025: Tuổi Tý tài vận hanh thông, tuổi Tuất không suôn sẻ

Tử vi vòng quay công nghệ ngày 18/4/2025: Tuổi Tý tài vận hanh thông, tuổi Tuất không suôn sẻ

Những bí ẩn của khoa học đời sống là "món ăn" tinh thần không thể thiếu trong cuộc sống của con người. Tử vi vòng quay công nghệ xem tử vi 12 con giáp ngày 18/4/2025 cho tất cả các tuổi nhằm dự đoán vận hạn về công danh, tiền bạc, tình duyên, sức khỏe...
Tổng Bí thư đưa ra các giải pháp chiến lược cho kỷ nguyên mới

Tổng Bí thư đưa ra các giải pháp chiến lược cho kỷ nguyên mới

Chiều 16/4, Hội nghị Thượng đỉnh Đối tác vì Tăng trưởng xanh và Mục tiêu toàn cầu 2030 (P4G) lần thứ tư đã chính thức khai mạc tại Hà Nội.
Cánh tay robot Titan tự động hóa việc kiểm tra trên quỹ đạo

Cánh tay robot Titan tự động hóa việc kiểm tra trên quỹ đạo

PIAP Space Sp. z o. o đã cho ra đời cánh tay robot Titan có thể thực hiện kiểm tra, sửa chữa, nâng cấp vệ tinh trên quỹ đạo, nhằm mục tiêu cắt giảm thời gian và chi phí bảo trì các vệ tinh trị giá hàng triệu đô la.
Diện mạo mới cho làng quê Tiền Giang

Diện mạo mới cho làng quê Tiền Giang

Chương trình xây dựng nông thôn mới (NTM) ở Việt Nam đang bước sang giai đoạn phát triển mới - hiện đại, xanh và thông minh hơn. Không còn chỉ tập trung vào đường làng, cầu cống hay nhà văn hóa, nhiều địa phương nay đã bắt đầu ứng dụng công nghệ cao, đưa chuyển đổi số vào đời sống và sản xuất nông nghiệp. Xây dựng NTM hiện đại chính là cách Việt Nam tạo thế cân bằng giữa phát triển kinh tế và giữ gìn bản sắc quê hương.
Chuyển đổi xanh và hành động của doanh nghiệp

Chuyển đổi xanh và hành động của doanh nghiệp

Ngày 22/7/2022, Thủ tướng Chính phủ đã ký ban hành Quyết định số 876/QĐ-TTg phê duyệt Chương trình hành động về chuyển đổi năng lượng xanh, giảm phát thải khí các-bon và khí mê-tan của ngành Giao thông vận tải. Chương trình đề ra lộ trình chuyển đổi năng lượng xanh với từng phương thức vận tải, đồng thời yêu cầu huy động tối đa mọi nguồn lực để thực hiện các nhiệm vụ, giải pháp giảm phát thải khí nhà kính, chuyển đổi năng lượng xanh trong ngành Giao thông vận tải từ nay đến năm 2050.
Nhận định phiên giao dịch ngày 17/4: Rủi ro điều chỉnh sâu vẫn hiện hữu

Nhận định phiên giao dịch ngày 17/4: Rủi ro điều chỉnh sâu vẫn hiện hữu

Thị trường tiếp tục chịu áp lực bán mạnh trong phiên 16/4, đẩy VN Index lùi sát ngưỡng hỗ trợ quan trọng 1.200 điểm. Tâm lý thận trọng gia tăng khi dòng tiền suy yếu và khối ngoại bán ròng mạnh. Trong phiên tới, khi bối cảnh xu hướng giảm chưa chấm dứt, nhà đầu tư được khuyến nghị hạn chế giải ngân, ưu tiên bảo toàn vốn và chờ tín hiệu đảo chiều rõ ràng tại vùng hỗ trợ.
PVFCCo - Phú Mỹ "bắt tay" PTSC đẩy mạnh phát triển logistics

PVFCCo - Phú Mỹ "bắt tay" PTSC đẩy mạnh phát triển logistics

Mới đây, Tổng Công ty Phân bón và Hóa chất Dầu khí - CTCP (PVFCCo - Phú Mỹ) và Tổng Công ty Cổ phần Dịch vụ Kỹ thuật Dầu khí Việt Nam (PTSC) đã chính thức ký kết thỏa thuận hợp tác chiến lược, mở ra bước phát triển mới trong việc tối ưu hóa chuỗi cung ứng và nâng cao năng lực dịch vụ logistics trong ngành phân bón - hóa chất...
siement
Quảng cáo
moxa