acecook

Tiện ích Chrome bị tấn công chèn mã độc

An ninh an toàn mạng
14/01/2025 04:07
Trung tâm Giám sát an toàn không gian mạng quốc gia (NCSC) đã ghi nhận một chiến dịch tấn công nhằm vào các tiện ích mở rộng trên trình duyệt Google Chrome, dẫn tới việc ít nhất 16 tiện ích đã bị ảnh hưởng.
aa

Chiến dịch tấn công này nhằm vào các nhà phát hành tiện ích trình duyệt trên Chrome Web Store thông qua hình thức phishing và sử dụng quyền truy cập đạt được từ họ để chèn mã độc vào các tiện ích. Mục tiêu là để đánh cắp cookie và token truy cập của người dùng.

Tiện ích Chrome bị tấn công chèn mã độc

Cụ thể, tiện ích bị ảnh hưởng đầu tiên được ghi nhận thuộc sở hữu của hãng bảo mật Cyberhaven, khi một nhân viên của hãng bị lừa và làm mất quyền truy cập vào tay kẻ tấn công, cho phép kẻ xấu phát hành phiên bản độc hại của tiện ích vào ngày 24/12/2024. Phiên bản độc hại của tiện ích có khả năng kết nối tới máy chủ C&C, tải file cấu hình và trích xuất dữ liệu người dùng.

Một số tiện ích mở rộng khác bị ảnh hưởng, gồm có AI Assistant - ChatGPT and Gemini for Chrome; Bard AI Chat Extension; GPT 4 Summary with OpenAI; Search Copilot AI Assistant for Chrome,…

Các tiện ích mở rộng một khi bị ảnh hưởng sẽ có phương thức thực hiện hành vi độc hại theo hướng riêng. Đối với ghi nhận của hãng Cyberhaven, tiện ích độc hại này nhằm vào dữ liệu danh tính, token truy cập của tài khoản Facebook, cụ thể hơn là tài khoản của Facebook Ads.

Theo NCSC, hãng Apache Software Foundation đã phát hành bản vá nhằm sửa ba lỗ hổng ảnh hưởng tới giải pháp MINA, HugeGraph-Server và Traffic Control.

Một trong các lỗ hổng được vá là CVE-2024-52046 (Điểm CVSS: 10.0) gây ảnh hưởng tới giải pháp MINA, cụ thể là trên hàm “ObjectSerializationDecoder” gây ra bởi việc giải tuần tự Java không được bảo mật, qua đó cho phép kẻ tấn công thực thi mã từ xa.

Lỗ hổng thứ hai có mã CVE-2024-43441, là lỗi cho phép kẻ tấn công bỏ qua biện pháp bảo mật xác thực tồn tại trên HugeGraph-Server; xảy ra do logic xác thực không được xử lý đúng cách.

Lỗ hổng thứ ba được vá là CVE-2024-43587 tồn tại trên Software Foundation và là lỗi SQL Injection xảy ra do thiếu sót trong không làm sạch dữ liệu đưa vào trên câu truy vấn SQL, từ đó cho phép kẻ tấn công thực thi lệnh SQL tùy ý thông qua yêu cầu PUT.

Hà An (tổng hợp)

tudonghoangaynay.vn
mca
Tin bài khác
Chiếu miễn phí phim Mưa đỏ và Tử chiến trên không tại Hội chợ Mùa Thu 2025

Chiếu miễn phí phim Mưa đỏ và Tử chiến trên không tại Hội chợ Mùa Thu 2025

Khán giả đến Hội chợ Mùa Thu 2025 sẽ có dịp thưởng thức miễn phí hai bộ phim Việt Nam được đánh giá cao trong năm - Mưa đỏ và Tử chiến trên không tại Trung tâm Triển lãm Quốc gia (Đông Anh, Hà Nội), từ ngày 26/10 đến 4/11.
Năm 2026 HUST giảm xét tuyển học bạ, giữ ổn định 3 phương thức tuyển sinh

Năm 2026 HUST giảm xét tuyển học bạ, giữ ổn định 3 phương thức tuyển sinh

Đại học Bách khoa Hà Nội (HUST) vừa công bố phương thức tuyển sinh 2026 với 9.880 chỉ tiêu, giữ ổn định 3 phương án gồm xét tuyển tài năng, xét điểm thi đánh giá tư duy, xét điểm thi tốt nghiệp THPT và 11 tổ hợp xét tuyển.
Thị trường chứng khoán ngày 24/10: Cổ phiếu họ Viettel tỏa sáng giữa sắc đỏ chung của thị trường

Thị trường chứng khoán ngày 24/10: Cổ phiếu họ Viettel tỏa sáng giữa sắc đỏ chung của thị trường

VN Index tiếp tục rung lắc và giảm nhẹ trong phiên 24/10, dù vậy nhóm cổ phiếu Viettel lại trở thành điểm sáng hiếm hoi khi VTP và CTR đồng loạt tăng trần. Diễn biến này giúp tâm lý thị trường bớt tiêu cực trong bối cảnh áp lực bán vẫn đè nặng lên nhóm ngân hàng và chứng khoán.
Tử vi vòng quay công nghệ ngày 25/10/2025: Tuổi Dần tình cảm tốt đẹp, tuổi Mão có phần sa sút

Tử vi vòng quay công nghệ ngày 25/10/2025: Tuổi Dần tình cảm tốt đẹp, tuổi Mão có phần sa sút

Những bí ẩn của khoa học đời sống là "món ăn" tinh thần không thể thiếu trong cuộc sống của con người. Tử vi vòng quay công nghệ xem tử vi 12 con giáp ngày 25/10/2025 cho tất cả các tuổi nhằm dự đoán vận hạn về công danh, tiền bạc, tình duyên, sức khỏe...
Phát hiện tấn công mạng mà vẫn bảo mật dữ liệu người dùng

Phát hiện tấn công mạng mà vẫn bảo mật dữ liệu người dùng

Trong bối cảnh lưới điện thông minh kết nối tới hàng triệu cảm biến, công tơ và trạm điều phối, nguy cơ tấn công mạng cũng tăng nhanh không kém cạnh với tốc độ truyền tải dữ liệu.
Lễ công bố Quyết định bổ nhiệm Tổng Biên tập và Phó Tổng Biên tập Tạp chí Thương Trường

Lễ công bố Quyết định bổ nhiệm Tổng Biên tập và Phó Tổng Biên tập Tạp chí Thương Trường

Ngày 23/10, Hiệp hội các nhà bán lẻ Việt Nam (AVR) tổ chức Lễ công bố và trao quyết định bổ nhiệm kéo dài thời gian giữ chức vụ Tổng Biên tập và Phó Tổng Biên tập Tạp chí Thương Trường.
Hà Nội hoàn toàn có thể hình thành các công viên nông nghiệp trong lòng đô thị

Hà Nội hoàn toàn có thể hình thành các công viên nông nghiệp trong lòng đô thị

Ngày 23/10, tại Hà Nội, Liên hiệp các Hội Khoa học và Kỹ thuật Hà Nội tổ chức Hội thảo tư vấn, phản biện xã hội đối với Dự thảo Nghị quyết của HĐND Thành phố quy định một số chính sách phát triển nông nghiệp, nông thôn. Đây là bước quan trọng nhằm cụ thể hóa các cơ chế đặc thù, tạo đột phá cho phát triển nông nghiệp Thủ đô trong giai đoạn mới.
Bước ngoặt mới trong bảo mật OT quy mô lớn

Bước ngoặt mới trong bảo mật OT quy mô lớn

Trong thế giới vận hành công nghiệp hiện đại từ sản xuất, dầu khí đến tự động hóa tòa nhà thì bảo mật hệ thống vận hành (OT) không còn là vấn đề của riêng bộ phận CNTT. Nhưng nghịch lý đang diễn ra: ngành bảo mật OT càng phát triển, hệ thống càng trở nên phức tạp và chính sự phức tạp đó lại khiến các hoạt động kém an toàn hơn.
Unitree ra mắt robot hình người mới

Unitree ra mắt robot hình người mới

Công ty robot Trung Quốc Unitree đã giới thiệu robot hình người mới nhất của mình - H2, được mô tả là “sự tái sinh duyên dáng” của thiết kế công nghiệp và điều khiển chuyển động.
Nhận định phiên giao dịch ngày 24/10: Ưu tiên nắm giữ các vị thế có giá vốn an toàn

Nhận định phiên giao dịch ngày 24/10: Ưu tiên nắm giữ các vị thế có giá vốn an toàn

Thị trường chứng khoán trong nước tiếp tục duy trì đà tăng nhẹ trong phiên 23/10, song thanh khoản sụt giảm cho thấy dòng tiền đang thận trọng khi VN-Index tiến gần mốc 1.700 điểm. Giới phân tích nhận định xu hướng hồi phục có thể tiếp diễn nhưng sẽ kèm rung lắc, do đó nhà đầu tư nên ưu tiên nắm giữ các vị thế có giá vốn an toàn và chọn lọc cổ phiếu có nền tảng tốt.
song-gia-tri