Lộ hơn 70 TB dữ liệu nhạy cảm của Tata Motors do lỗi bảo mật nghiêm trọng

Một lỗ hổng bảo mật lớn vừa được phát hiện tại Tata Motors, khiến hơn 70 terabyte dữ liệu nội bộ và thông tin khách hàng bị rò rỉ. Nguyên nhân được xác định là do thông tin truy cập hệ thống AWS bị cấu hình sai và các điểm kết nối API bảo mật yếu, tạo điều kiện cho tin tặc xâm nhập.

10:31, 30/10/2025

Vụ việc được phát hiện từ năm 2023, cho thấy nhiều sai sót trong quản lý an ninh mạng của Tata Motors. Những lỗ hổng này cho phép truy cập trái phép vào dữ liệu khách hàng, hồ sơ tài chính, hệ thống theo dõi đội xe và các bảng điều khiển nội bộ của hãng.

Theo báo cáo, lỗ hổng xuất phát từ các khóa truy cập AWS bị lộ công khai trên E-Dukaan - nền tảng thương mại điện tử của Tata Motors chuyên cung cấp phụ tùng xe. Các khóa này cho phép truy cập tự do vào nhiều kho lưu trữ S3 chứa dữ liệu quan trọng, gồm thông tin khách hàng, báo cáo nghiên cứu thị trường, hàng trăm nghìn hóa đơn có chứa số PAN (mã định danh cá nhân tại Ấn Độ), cùng 40 GB báo cáo nội bộ.

Điều đáng nói, những khóa này chỉ được dùng để tải một tệp nhỏ 4 KB chứa mã thuế, hành động gần như không có giá trị vận hành nhưng lại gây rủi ro bảo mật nghiêm trọng.

Không chỉ dừng ở đó, lỗ hổng còn liên quan đến nền tảng quản lý đội xe FleetEdge. Một bộ khóa AWS khác bị phát hiện ẩn trong phản hồi API của hệ thống, nhưng vì khóa giải mã vẫn có thể bị lấy được, nên biện pháp bảo mật này không có tác dụng thực tế. Bộ khóa này mở ra quyền truy cập tới hơn 70 TB dữ liệu đội xe từ năm 1996 và cho phép chỉnh sửa dữ liệu trên website chính thức của Tata Motors.

Theo nhóm nghiên cứu, dung lượng dữ liệu bị lộ lớn đến mức công cụ phân tích S3 Browser bị treo khi quét hệ thống.

Ngoài ra, trong mã nguồn E-Dukaan, chuyên gia còn phát hiện tài khoản đăng nhập bị “cài cứng” (hardcode) của hệ thống phân tích dữ liệu Tableau. Cơ chế xác thực chỉ yêu cầu tên người dùng và tên trang, không cần mật khẩu. Điều này giúp các nhà nghiên cứu tạo được mã truy cập hợp lệ, qua đó đăng nhập với quyền quản trị, xem được báo cáo nội bộ, dữ liệu tài chính và hệ thống đại lý. Họ thậm chí có thể giành toàn quyền kiểm soát nền tảng phân tích dữ liệu của hãng.

Không dừng lại ở đó, một mã API của nền tảng Azuga - hệ thống theo dõi xe lái thử mà Tata Motors sử dụng - cũng bị tìm thấy trong mã JavaScript công khai. Mã này vẫn hoạt động, cho phép xem dữ liệu vị trí của xe thử nghiệm mà không cần cấp phép.

Hiện tất cả các khóa truy cập và mã API bị lộ đã được thay thế và chưa có bằng chứng cho thấy dữ liệu bị đánh cắp hoặc bị khai thác bởi tin tặc.

Dù vậy, vụ việc cho thấy Tata Motors còn nhiều lỗ hổng nghiêm trọng trong bảo mật hạ tầng, như: Mã hóa khóa truy cập không đúng cách; Sử dụng token xác thực cố định trong mã nguồn; Cấp quyền truy cập AWS quá rộng.

Các chuyên gia khuyến nghị doanh nghiệp nên: Quản lý chặt chẽ thông tin truy cập (secrets management); Chỉ xác thực và lưu thông tin trên máy chủ (server-side); Giới hạn quyền truy cập theo nguyên tắc “ít quyền nhất cần thiết” để giảm nguy cơ tấn công và rò rỉ dữ liệu.

Lệ Thanh (theo Cyber Press)

Bình luận

Tin bài khác

Tin tặc tuyên bố xâm phạm dữ liệu khách hàng HSBC USA, cộng đồng an ninh mạng dậy sóng
09:01, 30/10/2025

Tin tặc tuyên bố xâm phạm dữ liệu khách hàng HSBC USA, cộng đồng an ninh mạng dậy sóng

Một nhóm tin tặc vừa gây chấn động ngành tài chính - ngân hàng khi đăng tải ảnh chụp và mẫu dữ liệu được cho là lấy từ hệ thống của HSBC USA, bao gồm tên, số An sinh xã hội, thông tin chi tiết về tài khoản ngân hàng và lịch sử giao dịch.

Xem thêm
AI Trung Quốc dẫn đầu cuộc thi kiếm tiền điện tử, vượt xa GPT và Gemini
08:11, 29/10/2025

AI Trung Quốc dẫn đầu cuộc thi kiếm tiền điện tử, vượt xa GPT và Gemini

Hai mô hình trí tuệ nhân tạo của Trung Quốc, DeepSeek và Qwen, đang gây chú ý khi đánh bại hàng loạt đối thủ phương Tây - bao gồm cả GPT của OpenAI - trong cuộc thi đầu tư tiền điện tử do Mỹ tổ chức.

Xem thêm
Collins Aerospace gặp sự cố an ninh mạng, lộ dữ liệu hơn 1,5 triệu hành khách châu Âu
08:06, 29/10/2025

Collins Aerospace gặp sự cố an ninh mạng, lộ dữ liệu hơn 1,5 triệu hành khách châu Âu

Nhà cung cấp phần mềm hàng không Collins Aerospace, đơn vị thuộc tập đoàn RTX (Mỹ) vừa xác nhận sự cố tấn công mạng nghiêm trọng ảnh hưởng đến nền tảng phục vụ sân bay MUSE. Hơn 1,5 triệu bản ghi dữ liệu hành khách từ sân bay Dublin (Ireland) bị nhóm ransomware Everest chiếm đoạt.

Xem thêm
Nhóm tin tặc Predatory Sparrow gia tăng tấn công phá hoại hạ tầng số của Iran
07:17, 28/10/2025

Nhóm tin tặc Predatory Sparrow gia tăng tấn công phá hoại hạ tầng số của Iran

Nhóm tin tặc Predatory Sparrow, được cho là có liên hệ với Israel, đang gia tăng các chiến dịch phá hoại có chủ đích nhắm vào hạ tầng trọng yếu, hệ thống tài chính và cơ quan nhà nước tại Iran.

Xem thêm
AI cũng “mục não” với video ngắn và nội dung mạng xã hội, người dùng nên cẩn trọng
07:14, 28/10/2025

AI cũng “mục não” với video ngắn và nội dung mạng xã hội, người dùng nên cẩn trọng

Không chỉ con người, trí tuệ nhân tạo (AI) cũng có thể “mục não” khi bị huấn luyện bằng dữ liệu mạng xã hội kém chất lượng, theo nghiên cứu của Đại học Texas, Texas A&M và Purdue.

Xem thêm
Ảo tưởng về AI và lời cảnh tỉnh từ các nhà khoa học đạt giải Nobel
07:09, 28/10/2025

Ảo tưởng về AI và lời cảnh tỉnh từ các nhà khoa học đạt giải Nobel

Hai nhà khoa học đoạt giải Nobel tại sự kiện ở Hồng Kông đã cảnh báo về việc thổi phồng khả năng của AI và khuyên giới trẻ không nên để công nghệ chi phối, đồng thời nhấn mạnh tầm quan trọng của tư duy phản biện trong kỷ nguyên trí tuệ nhân tạo.

Xem thêm
Microsoft đối mặt án phạt lớn do thiếu minh bạch với khách hàng
15:17, 27/10/2025

Microsoft đối mặt án phạt lớn do thiếu minh bạch với khách hàng

Cơ quan bảo vệ người tiêu dùng Úc cáo buộc Microsoft không minh bạch khi chỉ thông báo lựa chọn đăng ký Microsoft 365 kèm AI Copilot với giá cao, khiến 2,7 triệu khách hàng phải trả thêm tiền mà không biết về gói cước truyền thống rẻ hơn.

Xem thêm