Wiz, công ty bảo mật đám mây hàng đầu, vừa công bố thông tin chi tiết về "CosmosEscape" - một lỗ hổng bảo mật nghiêm trọng trong dịch vụ cơ sở dữ liệu Azure Cosmos DB của Microsoft. Theo báo cáo từ Wiz, lỗ hổng này cho phép kẻ tấn công vượt qua các rào cản cô lập container để giành quyền kiểm soát tối cao đối với tài khoản cơ sở dữ liệu của các khách hàng khác. Đây được đánh giá là một trong những lỗ hổng hạ tầng đám mây nghiêm trọng nhất từng được phát hiện, ảnh hưởng trực tiếp đến hàng nghìn doanh nghiệp toàn cầu đang vận hành trên nền tảng Azure.
Bối cảnh & Nguyên nhân
Sự việc bắt nguồn từ tính năng tích hợp Jupyter Notebook trong Azure Cosmos DB, một công cụ cho phép người dùng phân tích dữ liệu trực quan bằng mã code. Theo phân tích từ Wiz, tính năng này vô tình tạo ra một bề mặt tấn công nguy hiểm khi chạy các container chứa mã nguồn của người dùng trong cùng một hạ tầng dùng chung (multi-tenant). Đội ngũ nghiên cứu bảo mật của Wiz đã phát hiện ra các sai sót trong cấu hình phân quyền và thiết lập mạng của các container này, mở đường cho việc thực hiện các cuộc tấn công leo thang đặc quyền. Microsoft sau đó đã nhanh chóng triển khai các biện pháp vá lỗi ngay khi nhận được cảnh báo bảo mật từ đối tác.
Phân tích kỹ thuật & Công nghệ
Về mặt kỹ thuật, CosmosEscape khai thác các lỗ hổng trong cơ chế cô lập của công cụ Jupyter Notebook được nhúng trực tiếp trong Cosmos DB. Các chuyên gia bảo mật tại Wiz đã tận dụng lỗ hổng này để thoát khỏi môi trường container hạn chế (container escape) và truy cập vào dịch vụ quản trị nội bộ của Azure. Từ đó, họ có thể lấy được các khóa truy cập chính (primary keys) của các tài khoản Cosmos DB khác chạy cùng phân vùng hạ tầng. Với các khóa chính này, một kẻ tấn công tiềm năng có thể thực hiện mọi thao tác đọc, ghi, xóa dữ liệu mà không cần thông qua bất kỳ cơ chế xác thực bổ sung nào của nạn nhân.
Ý kiến chuyên gia & Nhận định
Theo các chuyên gia bảo mật độc lập, sự cố CosmosEscape một lần nữa dấy lên hồi chuông cảnh báo về tính an toàn của mô hình đám mây dùng chung (shared responsibility model). Đại diện phía Wiz nhấn mạnh rằng, mặc dù các nhà cung cấp đám mây lớn như Microsoft đầu tư rất lớn vào bảo mật, các dịch vụ phức tạp được tích hợp thêm như Notebooks luôn tiềm ẩn những rủi ro bảo mật phi truyền thống. Nhiều nhà phân tích công nghệ cũng nhận định rằng, việc phát hiện sớm và vá lỗi kịp thời của Microsoft đã ngăn chặn một thảm họa rò lọt dữ liệu trên quy mô toàn cầu.
Tác động & Tương lai
Sự kiện này buộc Microsoft và các nhà cung cấp dịch vụ đám mây khác phải thắt chặt hơn nữa quy trình kiểm thử bảo mật đối với các tính năng bên thứ ba. Đối với các doanh nghiệp Việt Nam đang sử dụng Azure Cosmos DB, việc rà soát lại các khóa truy cập và áp dụng nguyên tắc đặc quyền tối thiểu (least privilege) là vô cùng cần thiết. Mặc dù lỗ hổng đã được vá hoàn toàn ở phía máy chủ và người dùng không cần thực hiện thao tác thủ công, đây vẫn là bài học đắt giá về việc giám sát liên tục các hoạt động bất thường trong môi trường đám mây doanh nghiệp.