Bỏ qua đến nội dung chính
Về trang chủ
tools-ai Tech 4 phút đọc

Lỗ hổng từ email 'No-Reply': Nghiên cứu hé lộ rò rỉ dữ liệu doanh nghiệp

Hai nhà nghiên cứu bảo mật dễ dàng thu thập hàng loạt bí mật doanh nghiệp chỉ bằng cách đăng ký các tên miền phổ biến như 'noreply.net'.

Tier 1 · nguồn 99% độ tin cậy Đã được duyệt
Nguồn gốc wired.com

Hai nhà nghiên cứu bảo mật vừa tiết lộ một phát hiện đáng lo ngại khi họ thu thập được vô số tài liệu mật và dữ liệu nhạy cảm của nhiều tập đoàn lớn. Bằng cách mua các tên miền giá rẻ như noreply.net hay deleteduser.com và thiết lập hệ thống hứng thư điện tử, họ đã chứng minh sự hớ hênh trong quy trình quản lý email của các doanh nghiệp hiện nay.

Diễn biến chi tiết

Theo báo cáo từ Wired, hai nhà nghiên cứu bảo mật đã tiến hành thử nghiệm bằng cách đăng ký các tên miền thường xuyên xuất hiện trong cấu hình gửi thư tự động nhưng không thực sự thuộc sở hữu của doanh nghiệp. Sau khi thiết lập máy chủ nhận thư (email listening services) cho các tên miền này, họ ngay lập tức bị quá tải bởi hàng ngàn email tự động gửi đến từ khắp nơi trên thế giới. Đáng chú ý, các email này không chỉ là tin nhắn rác mà chứa đựng những thông tin cực kỳ nhạy cảm liên quan đến vận hành nội bộ, thông tin khách hàng và thậm chí cả bí mật thương mại của các công ty lớn. Thử nghiệm này cho thấy một lỗ hổng nghiêm trọng trong việc thiết lập hệ thống gửi tin tự động của các doanh nghiệp khi họ không kiểm soát kỹ địa chỉ đích phản hồi hoặc địa chỉ mặc định của người dùng bị xóa.

Phân tích kỹ thuật & Công nghệ

Về mặt kỹ thuật, lỗ hổng này xuất phát từ việc cấu hình sai các bản ghi DNS và cơ chế xử lý email gửi tự động (automated outbound email systems). Nhiều hệ thống quản lý định danh người dùng (IAM) hoặc phần mềm CRM tự động chuyển hướng các email phản hồi hoặc email hệ thống đến các địa chỉ giả định như noreply.net hoặc deleteduser.com khi tài khoản gốc không còn tồn tại hoặc khi hệ thống muốn ngăn người dùng trả lời trực tiếp. Khi các doanh nghiệp không tự sở hữu các tên miền này, bất kỳ ai đăng ký chúng đều có thể dễ dàng thiết lập bản ghi MX (Mail Exchange) để định tuyến toàn bộ lưu lượng thư về máy chủ của riêng mình. Điều này cho phép kẻ tấn công thụ động thu thập thông tin mà không cần thực hiện bất kỳ hành vi xâm nhập trái phép nào vào hạ tầng của doanh nghiệp mục tiêu.

Ý kiến chuyên gia & Nhận định

Các chuyên gia bảo mật nhận định rằng đây là một ví dụ điển hình về việc bỏ qua các quy tắc an toàn thông tin cơ bản trong thiết kế hệ thống. Thay vì sử dụng các subdomain thuộc quyền sở hữu của chính công ty (ví dụ: noreply.company.com), các lập trình viên thường chọn các giải pháp lười biếng bằng cách điền các địa chỉ giả định chung chung thuộc các tên miền chưa được đăng ký. Theo Wired, hành động này vô tình tạo ra một 'máy hút bụi' dữ liệu khổng lồ cho bất kỳ ai sở hữu các tên miền đó. Sự thiếu sót này không chỉ vi phạm các quy định về bảo vệ dữ liệu cá nhân như GDPR mà còn đặt các doanh nghiệp trước nguy cơ bị tống tiền hoặc gián điệp công nghiệp nếu thông tin rơi vào tay các nhóm tin tặc mũ đen.

Tác động & Tương lai

Sự việc này là một lời cảnh tỉnh sâu sắc đối với các kỹ sư hệ thống và chuyên gia an ninh mạng tại Việt Nam cũng như trên toàn thế giới. Các doanh nghiệp cần lập tức rà soát lại toàn bộ cấu hình gửi email tự động, đảm bảo rằng tất cả các địa chỉ 'no-reply' hoặc địa chỉ mặc định đều thuộc các tên miền do chính tổ chức kiểm soát và sở hữu pháp lý. Trong tương lai, việc chuẩn hóa quy trình cấu hình email và áp dụng các bộ lọc kiểm thử tự động trước khi triển khai hệ thống thực tế sẽ là bước đi bắt buộc để ngăn chặn những kịch bản rò rỉ dữ liệu thụ động nhưng cực kỳ nguy hiểm này.

Đã đọc hết tin tools-ai hiện có.