Ứng dụng Lifeprinter trên iOS và Android bị rò rỉ 2 triệu ảnh riêng tư

Máy in ảnh di động Lifeprint vốn được thiết kế để chia sẻ kỷ niệm của người dùng nhưng lại vừa bị rò rỉ hàng triệu ảnh riêng tư lên mạng Internet. Hiện công ty chủ quản của thiết bị này vẫn chưa giải quyết được vấn đề.

10:41, 02/10/2025

Các nhà nghiên cứu của Cybernews đã tiết lộ về một vụ rò rỉ dữ liệu ảnh hưởng đến người dùng máy ảnh di động Lifeprint. Thương hiệu này sản xuất máy in ảnh lấy liền cho các thiết bị di động như iPhone và Android, cho phép người dùng in ảnh và gửi ảnh động (GIF) trực tiếp từ điện thoại. Máy in này thuộc sở hữu của C+A Global, một công ty đăng ký kinh doanh tại bang New Jersey, Hoa Kỳ vào năm 2003. Điều đáng nói, ứng dụng liên quan đến vụ rò rỉ này được tất cả người dùng máy in Lifeprint sử dụng để in ảnh và chia sẻ ảnh chụp nhanh hoặc clip trực tiếp đến máy in của người khác. Ứng dụng này có hơn 100.000 lượt tải xuống trên Google Play.

 

Vụ rò rỉ xảy ra do một vùng (bucket) bị cấu hình sai và thiếu xác thực. Bất kỳ người dùng Internet nào cũng có thể truy cập hơn 08 triệu tệp dữ liệu, bao gồm 02 triệu ảnh riêng biệt, xuất dữ liệu người dùng ở định dạng JSON và CSV, cùng danh sách tên người dùng, địa chỉ email và số liệu thống kê in ấn của hơn 100.000 người dùng.

Theo siêu dữ liệu được lưu trữ, những người dùng này đã in 1,6 triệu bức ảnh cùng nhau.

Nguy cơ bị chiếm quyền điều khiển máy in

Nhóm nghiên cứu cũng phát hiện ra rằng, bucket đám mây công cộng chứa nhiều phiên bản firmware của máy in. Được biết, firmware là một loại phần mềm hệ thống đặc biệt, được lưu trữ trực tiếp trên các bộ nhớ chỉ đọc (ROM) hoặc bộ nhớ flash của thiết bị điện tử để điều khiển phần cứng hoạt động một cách chính xác và ổn định.. Bên trong các tệp tin là một khóa mã hóa riêng tư, được để ở dạng văn bản thuần túy, dường như được sử dụng để ký firmware.

Việc tiết lộ khóa theo cách này sẽ vô hiệu hóa hoàn toàn biện pháp bảo mật. Nếu máy in được cấu hình để tìm kiếm các tệp mới trên bucket để khởi tạo các bản cập nhật, việc khai thác khóa có thể cho phép kẻ tấn công tạo và ký firmware độc ​​hại.

Từ đây, chúng có thể tải nó lên bucket và có khả năng kích hoạt các bản cập nhật tự động trên thiết bị của người dùng. Nếu kịch bản lý thuyết này là có thật, nó sẽ cho phép kẻ tấn công chiếm quyền điều khiển máy in và khiến chúng chạy mã tùy chỉnh, hoặc thậm chí đưa chúng vào mạng lưới máy tính hoặc thiết bị bị nhiễm phần mềm độc hại (botnet).

Tại sao việc rò rỉ lại quan trọng?

Người dùng Lifeprint phải đối mặt với nhiều rủi ro, chẳng hạn như lộ danh tính thông qua thông tin cá nhân bị rò rỉ. Ảnh bị rò rỉ thường có thể mang tính riêng tư, tiết lộ đời tư của người dùng cho bất kỳ ai trên Internet. Ngoài ra, thông tin cá nhân bị rò rỉ có thể được sử dụng cho mục đích đánh cắp danh tính, quấy rối và tấn công doxxing.

“Đây là một ví dụ điển hình về những điều không nên làm với cơ sở hạ tầng IoT”, một nhà nghiên cứu của Cybernews cho biết.

“Vụ rò rỉ này cho thấy nhiều sai lệch so với các thông lệ tốt nhất, chẳng hạn như không phân tách dữ liệu người dùng đúng cách, công bố khóa mật mã cùng với firmware, không áp dụng các biện pháp kiểm soát truy cập phù hợp để đảm bảo chỉ những người dùng dự định mới có thể truy cập tệp và dữ liệu của họ”, các chuyên gia cho biết thêm.

Ngoài ra, về mặt lý thuyết, người dùng bị ảnh hưởng có nguy cơ bị firmware độc ​​hại chiếm quyền điều khiển thiết bị. Các chuyên gia nghiên cứu đã liên hệ với công ty nhưng không nhận được phản hồi.

Hà Linh

Bình luận

Tin bài khác

Cẩn trọng khi sạc điện thoại nơi công cộng: Có thể mất hết dữ liệu trong tích tắc
10:29, 26/11/2025

Cẩn trọng khi sạc điện thoại nơi công cộng: Có thể mất hết dữ liệu trong tích tắc

Những trạm sạc USB miễn phí ở sân bay, bến xe, trung tâm thương mại tưởng tiện lợi lại tiềm ẩn nguy cơ bảo mật nghiêm trọng. Chỉ một lần "cắm sạc“ có thể khiến bạn mất hết dữ liệu cá nhân.

Xem thêm
Tấn công mạng vào CodeRED, hệ thống cảnh báo khẩn cấp nước Mỹ tê liệt, lộ dữ liệu người dùng
08:18, 26/11/2025

Tấn công mạng vào CodeRED, hệ thống cảnh báo khẩn cấp nước Mỹ tê liệt, lộ dữ liệu người dùng

Một vụ tấn công mạng nghiêm trọng vừa khiến hệ thống CodeRED, nền tảng cảnh báo khẩn cấp được sử dụng rộng rãi tại Mỹ, tê liệt trên nhiều thành phố và làm lộ thông tin cá nhân của hàng nghìn người dùng đã đăng ký nhận thông báo.

Xem thêm
Người dùng cần hình thành thói quen kiểm tra, xác minh thông tin trước khi chia sẻ hay lan truyền
07:55, 26/11/2025

Người dùng cần hình thành thói quen kiểm tra, xác minh thông tin trước khi chia sẻ hay lan truyền

Đó là lời khuyên của chuyên gia Vũ Ngọc Sơn, Trưởng ban Nghiên cứu, tư vấn, phát triển công nghệ và Hợp tác quốc tế của Hiệp hội An ninh mạng quốc gia (NCA), khi nói về vấn nạn tin giả, tin xấu độc lan truyền trên không gian mạng. Ngoài ra, ông Sơn cũng đề cập đến vấn đề an ninh dữ liệu trong dự luật An ninh mạng 2025.

Xem thêm
Harvard xác nhận bị tấn công lừa đảo, nguy cơ rò rỉ dữ liệu cựu sinh viên và nhà tài trợ
07:22, 26/11/2025

Harvard xác nhận bị tấn công lừa đảo, nguy cơ rò rỉ dữ liệu cựu sinh viên và nhà tài trợ

Đại học Harvard xác nhận hệ thống của bộ phận Quan hệ Cựu sinh viên và Phát triển (Alumni Affairs and Development - AAD) đã bị xâm nhập sau một cuộc tấn công lừa đảo qua điện thoại (voice phishing). Vụ việc có thể khiến dữ liệu cá nhân của cựu sinh viên, nhà tài trợ, sinh viên, nhân viên và giảng viên bị lộ.

Xem thêm
SitusAMC bị hack, dữ liệu khách hàng của loạt ngân hàng lớn Mỹ có nguy cơ bị lộ
18:47, 25/11/2025

SitusAMC bị hack, dữ liệu khách hàng của loạt ngân hàng lớn Mỹ có nguy cơ bị lộ

Dữ liệu khách hàng của JPMorgan Chase, Citi, Morgan Stanley cùng một số ngân hàng lớn khác có thể đã bị truy cập trái phép trong một vụ tin tặc tấn công vào hệ thống của một nhà cung cấp công nghệ.

Xem thêm
Mỹ kêu gọi điều tra Meta sau cáo buộc thu 16 tỷ USD từ quảng cáo lừa đảo
18:46, 25/11/2025

Mỹ kêu gọi điều tra Meta sau cáo buộc thu 16 tỷ USD từ quảng cáo lừa đảo

Một nhóm thượng nghị sĩ Mỹ đã chính thức kêu gọi Ủy ban Thương mại Liên bang (FTC) và Ủy ban Chứng khoán và Giao dịch (SEC) mở cuộc điều tra đối với Meta Platforms, sau khi xuất hiện cáo buộc cho rằng tập đoàn này thu khoảng 16 tỷ USD trong năm 2024 từ các quảng cáo mang tính chất lừa đảo hoặc vi phạm pháp luật.

Xem thêm
Rò rỉ dữ liệu 237.000 khách hàng, Comcast chịu phạt 1,5 triệu USD
13:33, 25/11/2025

Rò rỉ dữ liệu 237.000 khách hàng, Comcast chịu phạt 1,5 triệu USD

Ngày 24/11, Ủy ban Truyền thông Liên bang Mỹ (FCC) thông báo Comcast sẽ phải nộp khoản tiền phạt 1,5 triệu USD sau khi một vụ rò rỉ dữ liệu từ nhà cung cấp bên thứ ba làm lộ thông tin cá nhân của 237.000 khách hàng đang và đã từng sử dụng dịch vụ của công ty.

Xem thêm