Lộ hơn 70 TB dữ liệu nhạy cảm của Tata Motors do lỗi bảo mật nghiêm trọng

Một lỗ hổng bảo mật lớn vừa được phát hiện tại Tata Motors, khiến hơn 70 terabyte dữ liệu nội bộ và thông tin khách hàng bị rò rỉ. Nguyên nhân được xác định là do thông tin truy cập hệ thống AWS bị cấu hình sai và các điểm kết nối API bảo mật yếu, tạo điều kiện cho tin tặc xâm nhập.

10:31, 30/10/2025

Vụ việc được phát hiện từ năm 2023, cho thấy nhiều sai sót trong quản lý an ninh mạng của Tata Motors. Những lỗ hổng này cho phép truy cập trái phép vào dữ liệu khách hàng, hồ sơ tài chính, hệ thống theo dõi đội xe và các bảng điều khiển nội bộ của hãng.

Theo báo cáo, lỗ hổng xuất phát từ các khóa truy cập AWS bị lộ công khai trên E-Dukaan - nền tảng thương mại điện tử của Tata Motors chuyên cung cấp phụ tùng xe. Các khóa này cho phép truy cập tự do vào nhiều kho lưu trữ S3 chứa dữ liệu quan trọng, gồm thông tin khách hàng, báo cáo nghiên cứu thị trường, hàng trăm nghìn hóa đơn có chứa số PAN (mã định danh cá nhân tại Ấn Độ), cùng 40 GB báo cáo nội bộ.

Điều đáng nói, những khóa này chỉ được dùng để tải một tệp nhỏ 4 KB chứa mã thuế, hành động gần như không có giá trị vận hành nhưng lại gây rủi ro bảo mật nghiêm trọng.

Không chỉ dừng ở đó, lỗ hổng còn liên quan đến nền tảng quản lý đội xe FleetEdge. Một bộ khóa AWS khác bị phát hiện ẩn trong phản hồi API của hệ thống, nhưng vì khóa giải mã vẫn có thể bị lấy được, nên biện pháp bảo mật này không có tác dụng thực tế. Bộ khóa này mở ra quyền truy cập tới hơn 70 TB dữ liệu đội xe từ năm 1996 và cho phép chỉnh sửa dữ liệu trên website chính thức của Tata Motors.

Theo nhóm nghiên cứu, dung lượng dữ liệu bị lộ lớn đến mức công cụ phân tích S3 Browser bị treo khi quét hệ thống.

Ngoài ra, trong mã nguồn E-Dukaan, chuyên gia còn phát hiện tài khoản đăng nhập bị “cài cứng” (hardcode) của hệ thống phân tích dữ liệu Tableau. Cơ chế xác thực chỉ yêu cầu tên người dùng và tên trang, không cần mật khẩu. Điều này giúp các nhà nghiên cứu tạo được mã truy cập hợp lệ, qua đó đăng nhập với quyền quản trị, xem được báo cáo nội bộ, dữ liệu tài chính và hệ thống đại lý. Họ thậm chí có thể giành toàn quyền kiểm soát nền tảng phân tích dữ liệu của hãng.

Không dừng lại ở đó, một mã API của nền tảng Azuga - hệ thống theo dõi xe lái thử mà Tata Motors sử dụng - cũng bị tìm thấy trong mã JavaScript công khai. Mã này vẫn hoạt động, cho phép xem dữ liệu vị trí của xe thử nghiệm mà không cần cấp phép.

Hiện tất cả các khóa truy cập và mã API bị lộ đã được thay thế và chưa có bằng chứng cho thấy dữ liệu bị đánh cắp hoặc bị khai thác bởi tin tặc.

Dù vậy, vụ việc cho thấy Tata Motors còn nhiều lỗ hổng nghiêm trọng trong bảo mật hạ tầng, như: Mã hóa khóa truy cập không đúng cách; Sử dụng token xác thực cố định trong mã nguồn; Cấp quyền truy cập AWS quá rộng.

Các chuyên gia khuyến nghị doanh nghiệp nên: Quản lý chặt chẽ thông tin truy cập (secrets management); Chỉ xác thực và lưu thông tin trên máy chủ (server-side); Giới hạn quyền truy cập theo nguyên tắc “ít quyền nhất cần thiết” để giảm nguy cơ tấn công và rò rỉ dữ liệu.

Lệ Thanh (theo Cyber Press)

Bình luận

Tin bài khác

Loạt hội đồng London bị tấn công mạng, kích hoạt tình trạng khẩn cấp
10:33, 26/11/2025

Loạt hội đồng London bị tấn công mạng, kích hoạt tình trạng khẩn cấp

Các hội đồng Kensington và Chelsea, Hammersmith và Fulham, cùng Westminster City cho biết họ đã phải ứng phó với một “sự cố an ninh mạng” từ sáng thứ Hai (24/11).

Xem thêm
Tấn công mạng vào CodeRED, hệ thống cảnh báo khẩn cấp nước Mỹ tê liệt, lộ dữ liệu người dùng
08:18, 26/11/2025

Tấn công mạng vào CodeRED, hệ thống cảnh báo khẩn cấp nước Mỹ tê liệt, lộ dữ liệu người dùng

Một vụ tấn công mạng nghiêm trọng vừa khiến hệ thống CodeRED, nền tảng cảnh báo khẩn cấp được sử dụng rộng rãi tại Mỹ, tê liệt trên nhiều thành phố và làm lộ thông tin cá nhân của hàng nghìn người dùng đã đăng ký nhận thông báo.

Xem thêm
Harvard xác nhận bị tấn công lừa đảo, nguy cơ rò rỉ dữ liệu cựu sinh viên và nhà tài trợ
07:22, 26/11/2025

Harvard xác nhận bị tấn công lừa đảo, nguy cơ rò rỉ dữ liệu cựu sinh viên và nhà tài trợ

Đại học Harvard xác nhận hệ thống của bộ phận Quan hệ Cựu sinh viên và Phát triển (Alumni Affairs and Development - AAD) đã bị xâm nhập sau một cuộc tấn công lừa đảo qua điện thoại (voice phishing). Vụ việc có thể khiến dữ liệu cá nhân của cựu sinh viên, nhà tài trợ, sinh viên, nhân viên và giảng viên bị lộ.

Xem thêm
Sự cố tấn công mạng Đài Phát thanh Quốc tế Đài Loan, ba nghi phạm bị truy tố
22:54, 25/11/2025

Sự cố tấn công mạng Đài Phát thanh Quốc tế Đài Loan, ba nghi phạm bị truy tố

Viện Công tố quận Đài Bắc ngày 25/11 đã ra cáo trạng đối với hai nhân viên kỹ thuật và một nhân sự nhà thầu công nghệ của Đài Phát thanh Quốc tế Đài Loan (RTI), cáo buộc các đối tượng này đứng sau loạt cuộc tấn công mạng nhằm vào trang web chính thức của Đài hồi tháng 9.

Xem thêm
SitusAMC bị hack, dữ liệu khách hàng của loạt ngân hàng lớn Mỹ có nguy cơ bị lộ
18:47, 25/11/2025

SitusAMC bị hack, dữ liệu khách hàng của loạt ngân hàng lớn Mỹ có nguy cơ bị lộ

Dữ liệu khách hàng của JPMorgan Chase, Citi, Morgan Stanley cùng một số ngân hàng lớn khác có thể đã bị truy cập trái phép trong một vụ tin tặc tấn công vào hệ thống của một nhà cung cấp công nghệ.

Xem thêm
Singapore yêu cầu Apple và Google ngăn chặn giả mạo cơ quan nhà nước trên nền tảng nhắn tin
18:43, 25/11/2025

Singapore yêu cầu Apple và Google ngăn chặn giả mạo cơ quan nhà nước trên nền tảng nhắn tin

Ngày 25/11/2025, Bộ Nội vụ Singapore cho biết lực lượng cảnh sát nước này đã yêu cầu Apple và Google ngăn chặn việc giả mạo cơ quan nhà nước trên các nền tảng tin nhắn của họ theo quy định tại Online Criminal Harms Act.

Xem thêm
Cơ quan chống độc quyền Ba Lan điều tra Apple liên quan chính sách quyền riêng tư
18:34, 25/11/2025

Cơ quan chống độc quyền Ba Lan điều tra Apple liên quan chính sách quyền riêng tư

Cơ quan chống độc quyền Ba Lan UOKiK cho biết đang mở cuộc điều tra nhằm xác định liệu Apple có hạn chế cạnh tranh trên thị trường quảng cáo di động thông qua chính sách quyền riêng tư của hãng hay không.

Xem thêm