top of page

Nguy cơ mất tài khoản doanh nghiệp chỉ từ số điện thoại: Bài học từ sự cố Tata Nexarc

Chỉ cần biết số điện thoại đã đăng ký, kẻ tấn công đã có thể dễ dàng kiểm soát tài khoản trên Tata Nexarc - nền tảng mua sắm B2B kết nối các doanh nghiệp vừa và nhỏ với nhà cung cấp vật liệu xây dựng và thép tại Ấn Độ. Lỗi bảo mật nghiêm trọng này xuất phát từ một sơ hở trong quy trình xác thực mã OTP, mở đường cho nguy cơ chiếm quyền điều khiển tài khoản mà không cần can thiệp vào tin nhắn SMS hay lừa đảo người dùng.

Sơ hở trong quy trình gửi mã OTP

Thông thường, mã OTP (mật khẩu dùng một lần) gửi qua SMS đóng vai trò như một bằng chứng xác nhận người dùng đang thực sự nắm giữ số điện thoại đó. Tuy nhiên, nhà nghiên cứu bảo mật phát hiện rằng khi giao diện đăng nhập của Tata Nexarc gọi điểm cuối API CheckForUsersRegisteredWithEmailOrMobileNoAndSendOTP.do, hệ thống vừa khởi tạo lệnh gửi SMS đến thiết bị, vừa trả về chính mã OTP đó trong dữ liệu phản hồi gửi lại cho trình duyệt.

ma-otp
Đã có sơ hở trong quy trình gửi mã OTP

Dù luồng dữ liệu truyền qua API có mã hóa AES bằng JavaScript phía máy khách, nhưng vì trình duyệt bắt buộc phải giải mã để xử lý, kẻ tấn công chỉ cần đặt điểm dừng trong đoạn mã JavaScript là có thể xem được dữ liệu ở dạng văn bản thuần. Trong phản hồi đã giải mã xuất hiện trường otpGeneratedForMobile chứa chính xác chuỗi OTP vừa gửi qua SMS. Bằng cách lấy trực tiếp mã này, kẻ tấn công dễ dàng hoàn tất đăng nhập vào tài khoản mục tiêu mà giao diện ứng dụng thực chất chẳng cần đến trường dữ liệu thừa thãi này.

Mức độ ảnh hưởng và nguy cơ lộ quyền quản trị

Theo nghiên cứu từ Eaton-Works, rủi ro biến động tùy thuộc vào đặc quyền của tài khoản bị khai thác. Thử nghiệm cho thấy một số điện thoại đoán trước được liên kết với tài khoản chính của Tata Business Hub - nơi nắm quyền quản trị hệ thống. Việc truy cập trái phép này cho phép kẻ xấu can thiệp vào danh mục quản lý công ty, quản trị nhân viên, xem lịch sử đơn hàng, quyền truy cập đăng ký, giấy phép, chi tiết vận chuyển, đề xuất thương mại, tính năng thị trường và thông báo.

Nhà nghiên cứu cũng giành được quyền quản trị một tài khoản liên kết với Tata Steel bằng số điện thoại liên quan đến tổ chức đó. Mặc dù lỗ hổng không mô tả phương thức thu thập số điện thoại hàng loạt, giúp hạn chế nguy cơ bị khai thác diện rộng, nhưng kẻ tấn công vẫn có thể xác định mục tiêu qua nguồn công khai hoặc danh sách nhân sự bị rò rỉ sau khi xâm phạm một tài khoản ban đầu.

Tiến trình xử lý và bài học về bảo mật xác thực

Lỗ hổng đã được báo cáo tới Đội ứng cứu khẩn cấp máy tính Ấn Độ (CERT-In) vào ngày 30/07/2026. CERT-In xác nhận báo cáo ngay trong ngày và xác minh sự cố được khắc phục xong vào ngày 31/07/2026 bằng cách loại bỏ hoàn toàn trường otpGeneratedForMobile khỏi dữ liệu phản hồi API. Thông tin công bố chi tiết được đưa ra vào ngày 24/08/2026.

Thực tế này nhấn mạnh nguyên tắc cốt lõi khi triển khai OTP: mã xác thực tuyệt đối không được gửi ngược về phía máy khách, không ghi lại dưới dạng văn bản thuần và không lộ qua các API mà trình duyệt tiếp cận được. Máy chủ phải tự thực hiện xác thực nội bộ, giảm thiểu dữ liệu phản hồi, giới hạn thời gian hiệu lực, kiểm soát tốc độ gửi yêu cầu và duy trì giám sát liên tục. Việc tích hợp thông tin tình báo mối đe dọa vào trung tâm SOC cũng là giải pháp quan trọng giúp phát hiện và ngăn chặn sớm các nguy cơ chiếm quyền tài khoản.

Giải pháp từ IPSIP Việt Nam: Nâng tầm an ninh mạng và bảo vệ quy trình xác thực

Từ sự cố của Tata Nexarc, có thể thấy các lỗ hổng nghiêm trọng đôi khi lại xuất phát từ những sai sót kỹ thuật rất nhỏ trong logic của hệ thống. Để không đi vào vết xe đổ này, doanh nghiệp cần một chiến lược bảo mật chủ động, từ khâu rà soát mã nguồn đến giám sát vận hành.

Là chuyên gia trong lĩnh vực an ninh mạng, IPSIP Việt Nam mang đến hệ sinh thái giải pháp toàn diện giúp doanh nghiệp phòng ngừa triệt để những rủi ro trên. Thông qua dịch vụ Đánh giá & Kiểm thử bảo mật (Pentest), đội ngũ kỹ sư của IPSIP sẽ giúp doanh nghiệp chủ động rà soát, phát hiện sớm các sơ hở trong giao tiếp API hay lỗi logic xác thực (như việc rò rỉ OTP) trước khi tin tặc kịp lợi dụng.

ipsip-viet-nam
IPSIP Việt Nam cung cấp các giải pháp bảo mật toàn diện giúp tối ưu hạ tầng an ninh mạng

Bên cạnh đó, việc triển khai Trung tâm Giám sát An ninh mạng (SOC 24/7) từ IPSIP, kết hợp cùng các công nghệ Quản lý truy cập đặc quyền (PAM), giúp hệ thống IT của doanh nghiệp được bảo vệ liên tục. Mọi dấu hiệu bất thường, các nỗ lực vượt quyền hay cố ý can thiệp vào tài khoản quản trị đều được cảnh báo sớm và xử lý ngay lập tức. Đây chính là lớp lá chắn vững chắc giúp các tổ chức, doanh nghiệp bảo vệ toàn vẹn tài sản số và duy trì niềm tin với khách hàng.

Tham khảo: ADSECVN

Bình luận


theo dõi ipsip việt nam trên google news.png
conact-ipsip-vietnam
zalo
đặt lịch hẹn
bottom of page