Một tài khoản trên diễn đàn ngầm đang tuyên bố sở hữu và rao bán 7.098 bản ghi được cho là liên quan đến Ahamove. Những trường dữ liệu được đề cập gồm địa chỉ email, họ tên, mã người dùng, trạng thái tài khoản, thành phố cùng thông tin về thiết bị.

Tuy nhiên, đây mới chỉ là một tuyên bố chưa được kiểm chứng. Chưa có bằng chứng độc lập xác nhận toàn bộ dữ liệu thực sự bắt nguồn từ Ahamove, cũng chưa thể kết luận các mã xác thực được đề cập còn hiệu lực hay có thể dùng để truy cập tài khoản.
Thông tin nào được cho là xuất hiện trong dữ liệu?
Theo nội dung bài đăng được lưu lại, người rao bán nói đã thu thập 7.098 bản ghi sau khi phân tích nhiều tệp nhật ký của ứng dụng di động. Các bản ghi được mô tả có thể bao gồm:
- Địa chỉ email và họ tên người dùng;
- Mã người dùng, loại người dùng và trạng thái tài khoản;
- Thành phố được gắn với tài khoản;
- Mã IMEI và loại thiết bị;
- Một số thông tin có thể liên quan đến đối tác cung cấp dịch vụ hoặc tài xế.
Việc các trường dữ liệu này xuất hiện trong một mẫu được công bố không đồng nghĩa toàn bộ 7.098 bản ghi đều chính xác. Những mẫu rò rỉ được đưa ra trên diễn đàn ngầm có thể bị trộn lẫn, chỉnh sửa hoặc gán sai nguồn. Vì vậy, con số được nêu cần được xem là thông tin từ phía người đăng, thay vì một thống kê đã được xác nhận.
Cách dữ liệu được cho là bị thu thập
Điểm đáng chú ý trong vụ việc nằm ở phương thức thu thập mà tài khoản trên diễn đàn mô tả. Người này không tuyên bố đã đột nhập trực tiếp vào cơ sở dữ liệu trung tâm của Ahamove. Thay vào đó, họ nói đã tìm thấy các tệp nhật ký do ứng dụng tải lên một hệ thống lưu trữ, sau đó trích xuất thông tin bên trong.
Theo lời kể này, những tệp nhật ký có thể chứa JSON Web Token, thường gọi là JWT. Đây là loại mã được ứng dụng sử dụng trong quá trình xác thực hoặc nhận diện phiên làm việc giữa thiết bị và máy chủ. Sau khi thu thập hàng nghìn tệp, người đăng tuyên bố đã tách các JWT rồi phân tích chúng để tạo thành một tập dữ liệu.
Nếu mô tả trên được xác minh, rủi ro không chỉ nằm ở việc một hệ thống bị truy cập trái phép. Vấn đề còn có thể liên quan đến quy trình ghi nhật ký của ứng dụng: những tệp vốn phục vụ việc theo dõi hoạt động và xử lý lỗi lại vô tình lưu thông tin nhạy cảm, sau đó được đưa lên một dịch vụ lưu trữ mà người ngoài có thể tìm thấy.
JWT bị lộ có đồng nghĩa tài khoản bị chiếm quyền?
Không thể đưa ra kết luận như vậy chỉ từ thông tin hiện có. JWT có thể mang dữ liệu nhận diện phiên hoặc người dùng, nhưng mức độ nguy hiểm phụ thuộc vào nhiều yếu tố kỹ thuật.
Trước hết, máy chủ có thể kiểm tra thời hạn của token và từ chối những mã đã hết hiệu lực. Một JWT cũng có thể chỉ được cấp quyền hạn chế, không đủ để thực hiện các thao tác nhạy cảm. Ngoài ra, hệ thống có thể áp dụng cơ chế thu hồi, kiểm tra thiết bị, xác minh bổ sung hoặc yêu cầu token mới trong những tình huống nhất định.
Ngược lại, nếu token còn hiệu lực, có phạm vi quyền rộng và không được bảo vệ phù hợp, việc bị lộ có thể tạo ra nguy cơ giả mạo phiên đăng nhập. Dù vậy, bài đăng hiện không cung cấp đủ thông tin để xác định các JWT được nhắc đến còn sử dụng được hay cho phép truy cập vào loại dữ liệu nào.
Việc một mã xác thực xuất hiện trong mẫu dữ liệu bị rao bán là dấu hiệu cần điều tra, nhưng chưa phải bằng chứng cho thấy tài khoản người dùng đã bị truy cập hoặc toàn bộ hệ thống đã bị xâm nhập.
Firestore và Firebase chưa phải bằng chứng về nguồn rò rỉ
Nội dung rao bán đề cập đến việc các tệp nhật ký của ứng dụng được tải lên Firestore. Một số tài liệu công khai trước đây từng cho thấy Ahamove sử dụng dịch vụ thuộc hệ sinh thái Firebase, chẳng hạn Firebase Cloud Messaging.
Tuy nhiên, hai thông tin này không đủ để xác nhận các tệp chứa JWT thực sự nằm trên Firestore hoặc dữ liệu bị rò rỉ bắt nguồn từ hệ thống của Ahamove. Một ứng dụng có thể dùng nhiều dịch vụ khác nhau, còn việc một nền tảng xuất hiện trong tài liệu kỹ thuật không chứng minh rằng nền tảng đó đã bị cấu hình sai hay bị khai thác.
Để xác minh nguồn gốc, cần có thêm phân tích độc lập về cấu trúc dữ liệu, thời gian tạo bản ghi, dấu vết hệ thống, cách định danh người dùng và sự đối chiếu với dữ liệu thực tế. Nếu chỉ dựa vào ảnh chụp hoặc một số bản ghi mẫu, việc quy kết toàn bộ dữ liệu cho một doanh nghiệp cụ thể là chưa đủ cơ sở.
Con số 7.098 chưa phản ánh quy mô ảnh hưởng
Người đăng còn tuyên bố cơ sở dữ liệu phía sau có thể chứa hàng triệu bản ghi. Dù con số này có chính xác hay không, nó cũng không đồng nghĩa hàng triệu người dùng Ahamove đã bị lộ thông tin.
Một cơ sở dữ liệu có thể lưu nhiều bản ghi cho cùng một người, bao gồm các phiên đăng nhập, thiết bị, hoạt động hoặc bản ghi lịch sử. Ngược lại, 7.098 bản ghi cũng có thể chứa thông tin trùng lặp hoặc dữ liệu không còn giá trị. Muốn đánh giá mức độ ảnh hưởng cần biết số cá nhân duy nhất, thời điểm dữ liệu được tạo, các trường nào thực sự tồn tại và liệu thông tin có khớp với tài khoản đang hoạt động hay không.
Do đó, cách diễn đạt thận trọng nhất ở thời điểm hiện tại là: có một tuyên bố về 7.098 bản ghi được cho là liên quan đến Ahamove, nhưng chưa có xác nhận độc lập về nguồn gốc và phạm vi rò rỉ.
Người dùng nên làm gì khi lo ngại thông tin bị lộ?
Trong khi chờ thông tin chính thức, người dùng không nên tải xuống, mua bán hoặc phát tán các tệp được quảng cáo là dữ liệu rò rỉ. Việc tiếp tục chia sẻ những tệp này có thể làm tăng nguy cơ lộ thông tin cá nhân và khiến người dùng đối mặt với các hành vi lừa đảo tiếp theo.
Nếu từng sử dụng Ahamove, người dùng nên rà soát các dấu hiệu bất thường như email cảnh báo đăng nhập, tin nhắn yêu cầu cung cấp mã xác thực, cuộc gọi tự nhận là nhân viên hỗ trợ hoặc các yêu cầu thanh toán không quen thuộc. Không gửi mật khẩu, mã OTP, mã xác thực hay ảnh chụp chứa thông tin tài khoản cho bất kỳ người nào chỉ vì họ biết tên hoặc email của bạn.
Trong trường hợp nghi ngờ bị lừa đảo, có thể tham khảo các bước xử lý trong bài 15 phút đầu khi nghi bị lừa đảo. Nếu cần gửi bằng chứng cho đơn vị hỗ trợ, hãy kiểm tra và che các thông tin nhạy cảm trước khi chia sẻ theo hướng dẫn 4 bước cần làm trước khi gửi ảnh chụp màn hình.
Người dùng cũng nên thay đổi mật khẩu nếu mật khẩu đó được sử dụng lại trên nhiều dịch vụ. Đây là biện pháp phòng ngừa chung, không đồng nghĩa với việc vụ việc đã được xác nhận là một cuộc tấn công vào Ahamove.
Điều cần chờ từ phía Ahamove
Để làm rõ vụ việc, Ahamove cần xác định liệu các bản ghi được rao bán có thuộc hệ thống của mình hay không, dữ liệu xuất hiện từ nguồn nào và có chứa thông tin xác thực còn hiệu lực hay không. Doanh nghiệp cũng cần kiểm tra quyền truy cập đối với các tệp nhật ký, lịch sử tải lên và khả năng token bị lưu trong nội dung log.
Nếu phát hiện sự cố, việc thu hồi các mã xác thực, kiểm tra phiên đăng nhập, bảo vệ kho nhật ký và thông báo rõ phạm vi ảnh hưởng sẽ là những bước quan trọng. Trong lúc chưa có kết luận chính thức, mọi thông tin về số lượng người bị ảnh hưởng, khả năng chiếm quyền tài khoản hoặc nguồn lưu trữ dữ liệu đều cần được nhìn nhận với sự thận trọng.
Vụ việc một lần nữa cho thấy nhật ký ứng dụng không nên bị xem là dữ liệu vô hại. Nếu được cấu hình thiếu chặt chẽ, log có thể chứa email, mã định danh thiết bị hoặc thông tin xác thực. Tuy nhiên, với những dữ kiện hiện có, đây vẫn là nghi vấn dữ liệu chưa được xác minh, chưa phải kết luận về một vụ tấn công nhằm vào Ahamove.
