timtos

Tiện ích Chrome bị tấn công chèn mã độc

An ninh an toàn mạng
14/01/2025 04:07
Trung tâm Giám sát an toàn không gian mạng quốc gia (NCSC) đã ghi nhận một chiến dịch tấn công nhằm vào các tiện ích mở rộng trên trình duyệt Google Chrome, dẫn tới việc ít nhất 16 tiện ích đã bị ảnh hưởng.
aa

Chiến dịch tấn công này nhằm vào các nhà phát hành tiện ích trình duyệt trên Chrome Web Store thông qua hình thức phishing và sử dụng quyền truy cập đạt được từ họ để chèn mã độc vào các tiện ích. Mục tiêu là để đánh cắp cookie và token truy cập của người dùng.

Tiện ích Chrome bị tấn công chèn mã độc

Cụ thể, tiện ích bị ảnh hưởng đầu tiên được ghi nhận thuộc sở hữu của hãng bảo mật Cyberhaven, khi một nhân viên của hãng bị lừa và làm mất quyền truy cập vào tay kẻ tấn công, cho phép kẻ xấu phát hành phiên bản độc hại của tiện ích vào ngày 24/12/2024. Phiên bản độc hại của tiện ích có khả năng kết nối tới máy chủ C&C, tải file cấu hình và trích xuất dữ liệu người dùng.

Một số tiện ích mở rộng khác bị ảnh hưởng, gồm có AI Assistant - ChatGPT and Gemini for Chrome; Bard AI Chat Extension; GPT 4 Summary with OpenAI; Search Copilot AI Assistant for Chrome,…

Các tiện ích mở rộng một khi bị ảnh hưởng sẽ có phương thức thực hiện hành vi độc hại theo hướng riêng. Đối với ghi nhận của hãng Cyberhaven, tiện ích độc hại này nhằm vào dữ liệu danh tính, token truy cập của tài khoản Facebook, cụ thể hơn là tài khoản của Facebook Ads.

Theo NCSC, hãng Apache Software Foundation đã phát hành bản vá nhằm sửa ba lỗ hổng ảnh hưởng tới giải pháp MINA, HugeGraph-Server và Traffic Control.

Một trong các lỗ hổng được vá là CVE-2024-52046 (Điểm CVSS: 10.0) gây ảnh hưởng tới giải pháp MINA, cụ thể là trên hàm “ObjectSerializationDecoder” gây ra bởi việc giải tuần tự Java không được bảo mật, qua đó cho phép kẻ tấn công thực thi mã từ xa.

Lỗ hổng thứ hai có mã CVE-2024-43441, là lỗi cho phép kẻ tấn công bỏ qua biện pháp bảo mật xác thực tồn tại trên HugeGraph-Server; xảy ra do logic xác thực không được xử lý đúng cách.

Lỗ hổng thứ ba được vá là CVE-2024-43587 tồn tại trên Software Foundation và là lỗi SQL Injection xảy ra do thiếu sót trong không làm sạch dữ liệu đưa vào trên câu truy vấn SQL, từ đó cho phép kẻ tấn công thực thi lệnh SQL tùy ý thông qua yêu cầu PUT.

Hà An (tổng hợp)

tudonghoangaynay.vn
Tin bài khác
Bộ KH&CN triển khai 7 nhiệm vụ, giải pháp tập trung vào đột phá về thể chế

Bộ KH&CN triển khai 7 nhiệm vụ, giải pháp tập trung vào đột phá về thể chế

Bộ Khoa học và Công nghệ (KH&CN) đang triển khai chương trình hành động thực hiện Nghị quyết số 01/NQ-CP và Nghị quyết số 02/NQ-CP của Chính phủ năm 2025, trong đó xác định đột phá về thể chế là “đột phá của đột phá”.
Nhận định phiên giao dịch ngày 10/2: VN Index tiếp tục đà tăng, hướng tới mốc 1.280 điểm

Nhận định phiên giao dịch ngày 10/2: VN Index tiếp tục đà tăng, hướng tới mốc 1.280 điểm

Thị trường đang chứng kiến chuỗi tăng điểm ấn tượng, với VN Index đóng cửa phiên giao dịch cuối tuần ngày 7/2 ở mức 1.275 điểm, đánh dấu phiên tăng thứ 4 liên tiếp. Theo các chuyên gia, khả năng VN Index tiếp tục vượt ngưỡng 1.280 điểm trong tuần tới là rất lớn, nhờ sự hỗ trợ từ dòng tiền mạnh mẽ và tín hiệu kỹ thuật tích cực.
Tử vi vòng quay công nghệ ngày 10/2/2025: Tuổi Tý gặp rắc rối, tuổi Thìn hay gặp may

Tử vi vòng quay công nghệ ngày 10/2/2025: Tuổi Tý gặp rắc rối, tuổi Thìn hay gặp may

Những bí ẩn của khoa học đời sống là "món ăn" tinh thần không thể thiếu trong cuộc sống của con người. Tử vi vòng quay công nghệ xem tử vi 12 con giáp ngày 10/2/2025 cho tất cả các tuổi nhằm dự đoán vận hạn về công danh, tiền bạc, tình duyên, sức khỏe...
Tập đoàn THACO được đề nghị nghiên cứu, sản xuất toa tàu đường sắt tốc độ cao

Tập đoàn THACO được đề nghị nghiên cứu, sản xuất toa tàu đường sắt tốc độ cao

Sáng 8/2, trong chương trình công tác tại Quảng Nam, Thủ tướng Phạm Minh Chính đã tới khảo sát cảng quốc tế Chu Lai, sân bay quốc tế Chu Lai và thăm, làm việc với Công ty Cổ phần Tập đoàn Trường Hải (THACO) tại Khu kinh tế mở Chu Lai.
Kinh tế số Việt Nam tăng trưởng vượt 20%/năm

Kinh tế số Việt Nam tăng trưởng vượt 20%/năm

Theo Bộ Thông tin và Truyền thông, tỷ trọng kinh tế số năm 2024 Việt Nam ước đạt 18,3% GDP, tốc độ tăng trưởng vượt 20%/năm, cao gấp 3 lần tốc độ tăng trưởng GDP, nhanh nhất Đông Nam Á.
Dừng hoạt động, TEMU buộc phải hoàn tiền cho khách hàng Việt Nam

Dừng hoạt động, TEMU buộc phải hoàn tiền cho khách hàng Việt Nam

Theo lãnh đạo Cục Thương mại điện tử và Kinh tế số (Bộ Công thương), sàn thương mại điện tử (TMĐT) Temu sẽ phải hoàn tiền và bồi thường cho những khách hàng
Siemens Healthineers chuyển giao siêu máy chụp CT đầu tiên cho Việt Nam

Siemens Healthineers chuyển giao siêu máy chụp CT đầu tiên cho Việt Nam

Siêu máy CT Somatom Force VB30 với khả năng tái tạo hơn 100.000 lát cắt trong một lần chụp vừa được Siemens Healthineers Việt Nam chuyển giao cho Bệnh viện Đa khoa Tâm Anh Hà Nội.
Tử vi vòng quay công nghệ ngày 9/2/2025: Tuổi Tý vô cùng thuận lợi, tuổi Tuất gặp chuyện thị phi

Tử vi vòng quay công nghệ ngày 9/2/2025: Tuổi Tý vô cùng thuận lợi, tuổi Tuất gặp chuyện thị phi

Những bí ẩn của khoa học đời sống là "món ăn" tinh thần không thể thiếu trong cuộc sống của con người. Tử vi vòng quay công nghệ xem tử vi 12 con giáp ngày 9/2/2025 cho tất cả các tuổi nhằm dự đoán vận hạn về công danh, tiền bạc, tình duyên, sức khỏe...
Đề xuất một số định hướng xây dựng Luật Năng lượng nguyên tử (sửa đổi)

Đề xuất một số định hướng xây dựng Luật Năng lượng nguyên tử (sửa đổi)

Cục An toàn bức xạ và hạt nhân vừa phối hợp với các đơn vị liên quan trực thuộc Bộ Khoa học và Công nghệ tổ chức Hội thảo khoa học về góp ý hoàn thiện chính sách, pháp luật năng lượng nguyên tử (NLNT).
PV Power nỗ lực vì an ninh năng lượng quốc gia

PV Power nỗ lực vì an ninh năng lượng quốc gia

Mới đây, Nhà máy điện Nhơn Trạch 3, nhà máy điện khí LNG đầu tiên của Việt Nam do Tổng công ty Điện lực dầu khí Việt Nam (PV Power) làm chủ đầu tư đã hòa lưới điện quốc gia thành công, với công suất đạt 50MW.
hoi-thao-khoa-hoc-phat-trien-giao-thong-xanh
Quảng cáo
qc-may-tinh