Ứng dụng Lifeprinter trên iOS và Android bị rò rỉ 2 triệu ảnh riêng tư

Máy in ảnh di động Lifeprint vốn được thiết kế để chia sẻ kỷ niệm của người dùng nhưng lại vừa bị rò rỉ hàng triệu ảnh riêng tư lên mạng Internet. Hiện công ty chủ quản của thiết bị này vẫn chưa giải quyết được vấn đề.

10:41, 02/10/2025

Các nhà nghiên cứu của Cybernews đã tiết lộ về một vụ rò rỉ dữ liệu ảnh hưởng đến người dùng máy ảnh di động Lifeprint. Thương hiệu này sản xuất máy in ảnh lấy liền cho các thiết bị di động như iPhone và Android, cho phép người dùng in ảnh và gửi ảnh động (GIF) trực tiếp từ điện thoại. Máy in này thuộc sở hữu của C+A Global, một công ty đăng ký kinh doanh tại bang New Jersey, Hoa Kỳ vào năm 2003. Điều đáng nói, ứng dụng liên quan đến vụ rò rỉ này được tất cả người dùng máy in Lifeprint sử dụng để in ảnh và chia sẻ ảnh chụp nhanh hoặc clip trực tiếp đến máy in của người khác. Ứng dụng này có hơn 100.000 lượt tải xuống trên Google Play.

 

Vụ rò rỉ xảy ra do một vùng (bucket) bị cấu hình sai và thiếu xác thực. Bất kỳ người dùng Internet nào cũng có thể truy cập hơn 08 triệu tệp dữ liệu, bao gồm 02 triệu ảnh riêng biệt, xuất dữ liệu người dùng ở định dạng JSON và CSV, cùng danh sách tên người dùng, địa chỉ email và số liệu thống kê in ấn của hơn 100.000 người dùng.

Theo siêu dữ liệu được lưu trữ, những người dùng này đã in 1,6 triệu bức ảnh cùng nhau.

Nguy cơ bị chiếm quyền điều khiển máy in

Nhóm nghiên cứu cũng phát hiện ra rằng, bucket đám mây công cộng chứa nhiều phiên bản firmware của máy in. Được biết, firmware là một loại phần mềm hệ thống đặc biệt, được lưu trữ trực tiếp trên các bộ nhớ chỉ đọc (ROM) hoặc bộ nhớ flash của thiết bị điện tử để điều khiển phần cứng hoạt động một cách chính xác và ổn định.. Bên trong các tệp tin là một khóa mã hóa riêng tư, được để ở dạng văn bản thuần túy, dường như được sử dụng để ký firmware.

Việc tiết lộ khóa theo cách này sẽ vô hiệu hóa hoàn toàn biện pháp bảo mật. Nếu máy in được cấu hình để tìm kiếm các tệp mới trên bucket để khởi tạo các bản cập nhật, việc khai thác khóa có thể cho phép kẻ tấn công tạo và ký firmware độc ​​hại.

Từ đây, chúng có thể tải nó lên bucket và có khả năng kích hoạt các bản cập nhật tự động trên thiết bị của người dùng. Nếu kịch bản lý thuyết này là có thật, nó sẽ cho phép kẻ tấn công chiếm quyền điều khiển máy in và khiến chúng chạy mã tùy chỉnh, hoặc thậm chí đưa chúng vào mạng lưới máy tính hoặc thiết bị bị nhiễm phần mềm độc hại (botnet).

Tại sao việc rò rỉ lại quan trọng?

Người dùng Lifeprint phải đối mặt với nhiều rủi ro, chẳng hạn như lộ danh tính thông qua thông tin cá nhân bị rò rỉ. Ảnh bị rò rỉ thường có thể mang tính riêng tư, tiết lộ đời tư của người dùng cho bất kỳ ai trên Internet. Ngoài ra, thông tin cá nhân bị rò rỉ có thể được sử dụng cho mục đích đánh cắp danh tính, quấy rối và tấn công doxxing.

“Đây là một ví dụ điển hình về những điều không nên làm với cơ sở hạ tầng IoT”, một nhà nghiên cứu của Cybernews cho biết.

“Vụ rò rỉ này cho thấy nhiều sai lệch so với các thông lệ tốt nhất, chẳng hạn như không phân tách dữ liệu người dùng đúng cách, công bố khóa mật mã cùng với firmware, không áp dụng các biện pháp kiểm soát truy cập phù hợp để đảm bảo chỉ những người dùng dự định mới có thể truy cập tệp và dữ liệu của họ”, các chuyên gia cho biết thêm.

Ngoài ra, về mặt lý thuyết, người dùng bị ảnh hưởng có nguy cơ bị firmware độc ​​hại chiếm quyền điều khiển thiết bị. Các chuyên gia nghiên cứu đã liên hệ với công ty nhưng không nhận được phản hồi.

Hà Linh

Bình luận

Tin bài khác

Cảnh báo: Email chứa file SVG có thể ẩn mã độc, đe dọa người dùng Gmail và Outlook
08:43, 02/10/2025

Cảnh báo: Email chứa file SVG có thể ẩn mã độc, đe dọa người dùng Gmail và Outlook

Một chiến dịch tấn công mạng mới đang sử dụng file ảnh SVG đính kèm trong email để phát tán mã độc, cho phép tin tặc chiếm quyền điều khiển điều khiển thiết bị chỉ bằng một cú nhấp chuột. Người dùng Gmail và Outlook tuyệt đối không mở và cần xóa ngay những email có tệp SVG nếu không rõ nguồn gốc.

Xem thêm
Windows 10 chính thức ngừng hỗ trợ từ 14/10: Hàng triệu máy tính đứng trước rủi ro bảo mật
15:56, 01/10/2025

Windows 10 chính thức ngừng hỗ trợ từ 14/10: Hàng triệu máy tính đứng trước rủi ro bảo mật

Chỉ còn vài tuần nữa, Microsoft sẽ chấm dứt hỗ trợ cho hệ điều hành Windows 10, đồng nghĩa hàng triệu máy tính đang sử dụng phiên bản này sẽ không còn nhận các bản cập nhật bảo mật định kỳ. Điều này khiến thiết bị trở nên dễ bị tổn thương trước các cuộc tấn công mạng khi vẫn tiếp tục truy cập Internet.

Xem thêm
Gần 50.000 thiết bị tường lửa của Cisco dễ bị khai thác lỗ hổng
11:26, 01/10/2025

Gần 50.000 thiết bị tường lửa của Cisco dễ bị khai thác lỗ hổng

Khoảng 50.000 thiết bị Cisco Adaptive Security Appliance (ASA) và Firewall Threat Defense (FTD) bị lộ trên web công cộng dễ bị tấn công bởi hai lỗ hổng đang bị tin tặc lợi dụng.

Xem thêm
Doanh nghiệp vừa và nhỏ đang bị tấn công bởi phần mềm độc hại giả mạo ChatGPT, Office và Google Drive
09:12, 01/10/2025

Doanh nghiệp vừa và nhỏ đang bị tấn công bởi phần mềm độc hại giả mạo ChatGPT, Office và Google Drive

Các doanh nghiệp vừa và nhỏ vốn được xem là mục tiêu dễ tổn thương trong không gian số đang phải đối mặt với mối đe dọa bị tấn công mạng từ các phần mềm độc hại giả mạo những công cụ tin cậy như ChatGPT, Microsoft Office và Google Drive.

Xem thêm
Tin tặc tuyên bố đã xâm nhập dữ liệu của công ty điều hành vệ tinh của Israel
14:21, 30/09/2025

Tin tặc tuyên bố đã xâm nhập dữ liệu của công ty điều hành vệ tinh của Israel

Spacecom là một công ty đến từ Israel vận hành đội vệ tinh AMOS, mới đây bị một nhóm tin tặc nhận trách nhiệm tuyên bố đã truy cập được vào các trạm điều khiển mặt đất của công ty. Tuy nhiên, các nhà nghiên cứu tin rằng, tuyên bố của kẻ tấn công không hoàn toàn là sự thật.

Xem thêm
Ngân hàng phải thông báo khách hàng trong 72 giờ kể từ khi phát hiện rò rỉ dữ liệu
14:04, 30/09/2025

Ngân hàng phải thông báo khách hàng trong 72 giờ kể từ khi phát hiện rò rỉ dữ liệu

Bộ Công an đang hoàn thiện dự thảo Nghị định quy định chi tiết Luật Bảo vệ dữ liệu cá nhân, siết chặt khung pháp lý đối với lĩnh vực ngân hàng và tài chính trong việc bảo đảm an toàn dữ liệu của khách hàng

Xem thêm
Rủi ro tiềm ẩn từ trào lưu “tạo ảnh bảo tàng bằng AI”: Khi chân dung trở thành dữ liệu số nhạy cảm
08:58, 30/09/2025

Rủi ro tiềm ẩn từ trào lưu “tạo ảnh bảo tàng bằng AI”: Khi chân dung trở thành dữ liệu số nhạy cảm

Trào lưu tạo ảnh đứng xem chân dung chính mình trong bảo tàng bằng AI đang lan nhanh trên TikTok và mạng xã hội, mang lại cảm giác mới lạ, nghệ thuật cho giới trẻ. Tuy nhiên, đằng sau sự hấp dẫn ấy là những rủi ro lớn về an toàn thông tin, đặc biệt khi dữ liệu khuôn mặt - dạng thông tin sinh trắc học nhạy cảm - bị chia sẻ và khai thác ngoài tầm kiểm soát.

Xem thêm
Toàn văn phát biểu của Tổng Bí thư Tô Lâm tại phiên bế mạc Hội nghị Trung ương 13 khóa XIII

Toàn văn phát biểu của Tổng Bí thư Tô Lâm tại phiên bế mạc Hội nghị Trung ương 13 khóa XIII

Sáng 8/10, Hội nghị Trung ương 13 khóa XIII đã khép lại sau thời gian làm việc khẩn trương, nghiêm túc và trách nhiệm, hoàn thành toàn bộ nội dung theo chương trình đề ra. Phát biểu tại phiên bế mạc, Tổng Bí thư Tô Lâm nhấn mạnh những kết quả đạt được tại Hội nghị lần này sẽ tạo tiền đề quan trọng để toàn Đảng, toàn dân và toàn quân bước vào giai đoạn “tăng tốc, về đích”, hoàn thành các mục tiêu của Nghị quyết Đại hội XIII, đồng thời chuẩn bị chu đáo cho Đại hội XIV sắp tới. Tạp chí điện tử An ninh mạng Việt Nam trân trọng giới thiệu toàn văn bài phát biểu của Tổng Bí thư tại phiên bế mạc Hội nghị.