Chỉ một ngày sau khi các chuyên gia bảo mật đưa ra lỗ hổng của Google Toolbar trên Firefox, thì một lỗ hổng khác tương tự cũng được tìm thấy trong Google Desktop.
Hôm thứ năm vừa qua, "kẻ tấn công" Google Robert Hansen đã đưa lên bằng chứng chi tiết về việc các kẻ tấn công có thể sử dụng Google Desktop để khởi chạy phần mềm chắc chắn đã bị cài đặt lên máy tính nạn nhân.
Cuộc tấn công khó có thể thực hiện được và không nhất thiết là sử dụng để cài đặt phần mềm không cho phép lên máy tính nạn nhân, nhưng nó lại minh họa cho một nỗi lo về bảo mật được phát sinh bởi các ứng dụng nền tảng Web, Hansen – CEO cố vấn bảo mật web của Sectheory.com và cũng là cộng tác của website Ha.kers.org – nói.
“Khi dựa vào các công ty thứ ba để có mã nhằm tác động lên trình duyệt của bạn, nó thực ra đã phá hỏng mô hình bảo mật của chính trình duyệt”, ông nói.
Để khai thác lỗ hổng Google Desktop của Hansen, kẻ tấn công đầu tiên sẽ khởi chạy một tấn công “man-in-the-middle” thành công, bằng cách này hắn sẽ tự đặt mình vào giữa máy tính nạn nhân và các máy chủ Google. Điều này có thể được thực hiện dễ dàng hơn nữa khi máy bị tấn công truy cập vào một mạng không dây độc hại.
Một khi điều này xảy ra, kẻ tấn công có thể bắt đầu cuộc tấn công bằng cách thay đổi các trang web mà máy tính nạn nhân vào. Bằng cách điều hướng tới trang web giả mạo với đoạn mã JavaScript mới, máy tính nạn nhân có thể bị lừa để kích lên một kết nối nguy hiểm.
Những bước mà Hansen đã thực hiện tấn công rất rắc rối bởi các tính năng bảo mật mà Google đã tích hợp trong phần mềm của họ.
Hôm thứ tư vừa qua, nghiên cứu sinh Christopher Soghoian cũng đã đưa ra một tấn công man-in-the-middle có thể sử dụng để cài đặt phần mềm độc hại lên các máy tính có sử dụng một số công cụ add-on phổ biến của Firefox, trong đó bao gồm cả toolbar của Googe, Yahoo và AOL.
Hansen đã đưa lên hình ảnh của cuộc tấn công này sử dụng để khởi chạy Windows HyperTerminal. Nhưng nó cũng có thể được sử dụng để khởi chạy bất kỳ ứng dụng ảo nào đã thực sự được cài đặt trên máy tính.
Đây không phải là lỗi đầu tiên của Google Desktop. Trong tháng hai vừa qua, các kỹ sư của Watchfire Corp. cũng đã đưa ra một lỗ hổng trong tính năng tìm kiếm nâng cao (Advanced Search Feature) của chương trình này, nó có thể được sử dụng để truy cập tới dữ liệu hay thậm chí chạy phần mềm trái phép trên máy tính nạn nhân.
Hai ngày sau khi lỗ hổng do Watchfire phát hiện được công bố, chính Hansen cũng đã đưa ra cách mà các kẻ tấn công có thể ăn cắp thông tin từ người dùng Google Desktop.
Google vẫn chưa trực tiếp bình luận gì về các lỗi mới đây.
Lỗ hổng Google Desktop trước cuộc tấn công mới
63
Bạn nên đọc
-
Kingston Fury ra mắt SSD Renegade G5 8TB: tốc độ 14.800 MB/s, chuẩn PCIe 5.0 siêu nhanh
-
Valve ra mắt loạt phần cứng mới: kính VR, console và tay cầm SteamOS
-
ChatGPT ra mắt tính năng nghiên cứu mua sắm mới: thông minh hơn, cá nhân hóa hơn
-
PNY ra mắt dòng SSD NVMe Gen5 nhanh nhất của hãng – CS3250 với dung lượng 4TB, tốc độ lên tới 14.900 MB/s
-
Hướng dẫn vệ sinh bàn phím laptop mà không cần tắt máy (an toàn & hiệu quả)
-
Hacker bẻ mật khẩu 16 ký tự trong chưa đầy 60 phút
Xác thực tài khoản!
Theo Nghị định 147/2024/ND-CP, bạn cần xác thực tài khoản trước khi sử dụng tính năng này. Chúng tôi sẽ gửi mã xác thực qua SMS hoặc Zalo tới số điện thoại mà bạn nhập dưới đây:
Số điện thoại chưa đúng định dạng!
0 Bình luận
Sắp xếp theo
Xóa Đăng nhập để Gửi
Cũ vẫn chất
-

Cách đổi tiếng Việt LOL VNG, đổi tiếng Việt LMHT VNG
Hôm qua 14 -

Tổng hợp mã lệnh GTA V, cheat GTA V và cách nhập
Hôm qua 4 -

Arc, một trong những lựa chọn thay thế Chrome tốt nhất đã ngừng phát triển: Nên dùng gì thay thế?
2 ngày -

Cách tạo hình nền nuôi thú trên tai thỏ iPhone
2 ngày -

Tra cứu điểm VnEdu 2025 trên điện thoại, máy tính như nào?
2 ngày -

Chuột lang nước: Loài chuột khổng lồ nặng tới 68kg, ung dung giữa đàn cá sấu nhờ khả năng đặc biệt
2 ngày -

Cách đăng ký tài khoản Vk Free Fire
2 ngày -

Trắc nghiệm về mạng máy tính có đáp án P10
2 ngày -

Sửa lỗi Full Disk 100% trên Windows với 14 thủ thuật sau
2 ngày -

Đáp Án Brain Test, giải Brain Test mới nhất, liên tục cập nhật
Hôm qua 1
Học IT
Microsoft Word 2013
Microsoft Word 2007
Microsoft Excel 2019
Microsoft Excel 2016
Microsoft PowerPoint 2019
Google Sheets
Lập trình Scratch
Bootstrap
Hướng dẫn
Ô tô, Xe máy