Lỗ hổng 0day hệ thống Zalo bị rao bán trên chợ đen

VNZ-NEWS
Mới đây trên một trang web chợ đen dành cho giới hacker , có tài khoản thông báo rằng họ đang nắm trong tay những lỗ hổng của hệ thống Zalo.
Theo tài khoản trên trang web chợ đen thì chuỗi khai thác bao gồm 3-4 lỗ hổng khác nhau. Chuỗi khai thác này cho hacker có thể kiểm soát bất kỳ tài khoản Zalo Chat hoặc Zalo Pay nào.


untitled-1600834131431135877676-0-67-542-880-crop-1600834405053356143988.png


Tài khoản mang tên i..lzalo nói rằng , họ biết Zalo là một sản phẩm của VNG và thấy các đội bảo mật của VNG tại nhiều sự kiện an ninh mạng trên khắp thế giới nên họ quyết định dùng thử Zalo và tìm ra các PoC về lỗ hổng bảo mật:

Zalo-hack.png

Ảnh chụp màn hình tại trang web chợ đen đang rao bán chuỗi lổ hổng của Zalo
Theo nội dung mà tài khoản rao bán thì : Chuỗi khai thác khiến hacker chỉ cần cần gửi một liên kết đến nạn nhân nếu nạn nhân chỉ cần nhấp chuột vào liên kết ngay lập tức tài khoản Zalo sẽ bị hacker chiếm.. Lỗ hổng này còn không để lại dấu vết cho nạn nhân, không có cảnh báo, không có trạm kiểm soát. Anh ta có thể cung cấp cho người mua một video PoC chi tiết trước khi người mua thanh toán. Sau đó cung cấp mã khai thác dưới dạng một ứng dụng được đóng gói đầy đủ . Anh ta chỉ chấp nhận thanh toán tiền điện tử


Zalo là "siêu ứng dụng" đa chức năng với hơn 100 triệu người dùng ( số liệu 2018 wiki) . Ứng dụng này có thể Nhắn tin miễn phí , Gọi điện miễn phí, Thanh toán nhiều dịch vụ bằng thẻ tín dụng, ngân hàng qua ZaloPay.

Ngày 29/8/2019 tại Hà Nội, bộ trưởng, chủ nhiệm văn phòng chính phủ - ông Mai Tiến Dũng đã lưu ý tới các địa phương về việc, cân nhắc kĩ càng trước khi muốn sử dụng phần mềm Zalo. Ông cũng đồng thời cho biết thêm, bộ Thông tin Và Truyền thông sẽ đánh giá lại các yếu tố an ninh, an toàn khi thực hiện dịch vụ công trực tuyến thông qua ứng dụng này (nguồn)

Hiện chưa rõ lỗ hổng 0day này như thế nào , nhưng nếu tồn tại thì sẽ rất nguy hiểm . Người dùng không click vào bất kỳ link lạ nào khi chưa chắc chắn. Vn-Z team sẽ tiếp tục cập nhật ở các bài viết tiếp theo


Vn-Z.vn team tổng hợp
 
Trả lời

arsngan

Búa Gỗ Đôi
nội cái việc nhấn link fb thì ko bật app là thấy thứ mất dạy rùi,
tiếp theo là thường xuyên tự động đăng nhập vào baomoi khi click link bất kỳ, đã thế nếu cài app baomoi thì zalo mặc định cung cấp quyền cho baomoi nữa chứ

hóng bị hack thật sự
Chưa kể việc bạn ấn vào bất kỳ link nào thì nó cũng phải load qua một loạt các link phụ của Zalo rồi mới tải đến cái trang của mình. Cảm giác cá nhân mình thì dùng Zalo nó hơi rẻ tiền thế nào ấy. Nhưng không hiểu sao dân mình dùng đông thế. Kết bạn với ai cũng hỏi có zalo không :).
 

quang12345

Búa Đá Đôi
Mọi người không nên lo lắng quá. Tài khoản ilovevng là mới được lập, đăng 1 bài lên nhưng không có hình ảnh chứng minh lỗ hổng, không thấy rao bán, bên zalo chưa khẳng định là có lỗ hổng như vậy =>> có thể tài khoản ilovevng đăng bài để định hướng dư luận cho một hãng nào đó bị lộ thông tin nhạy cảm gần đây.
vụ của bomman cũng tài khoản mới tạo thôi, nói chung có dramma để hít qua mùa dịch đỡ nhàm chán
Tôi không dùng zalo, nhưng cũng cảm ơn bạn đã khéo léo trấn an. Tôi không được khéo lắm, cho tôi hỏi một tháng họ trả bạn bao nhiêu?
Đừng có quan tâm, để zalo tự lo? Nghe cũng hợp lý. Bạn biết đùa đấy.
Chứ giờ bạn lo được gì, thằng nào làm thì thằng đó lo =)) cơ mà mình troll sao bạn có vẻ nghiêm túc vậy ta =))
Cũng mai là mới tìm ra lỗ hổng để tấn công thôi. Chứ họ mà hack vào database thì có mà ăn cám
Toàn bộ thông tin + số điện thoại của VN bị rò rĩ là coi như tiêu tang hết. {nosebleed}
hiện tại thì ai đó cũng có hết rùi, sợ gì nữa
cái zalo market, OA, zalo ads dùng db ở đâu, chưa kể còn liên kết với các ads khác
 

soiku

Gà con
đọc tin xong , em phải cài lại App Zalo pay, tháo gỡ liên kết thẻ ngân hàng.. trc vì lazada có khuyến mãi mã mới tải cài.. mà xóa lâu rồi. nay đọc tin ghê quá.. phải xóa tài khoản trên đây.. còn công việc cá nhân thì bắt buộc dùng zalo ròi ~~
 

dammage

Rìu Chiến
tui không có bạn bè gì trên đây hết, zalo là hoàn toàn cho công việc và lí do duy nhất tui chưa quăng cái cục nợ này đi cũng là công việc
 

phungthihalinh

Rìu Vàng Đôi
Chuẩn, zalo mất nết cực kỳ đã hủy FL rồi mà cứ lâu lâu là push lên toàn này nọ không xóa + Unfollow thì lại y như rằng chuyện chưa xảy ra , chưa kể 1 nick zalo xài chỉ 1 thiết bị cùi méo chịu được đã vậy lâu lâu còn bị mất tin nhắn hay Media chán chết đi dc chả qua là mọi ng cảm thấy tiện chứ thật sự zalo rất chi là này nọ ...
1 nick xài 1 thiết bị có khi là một tính năng để vợ khỏi kiểm soát đó bác. :D

việc baomoi dùng id zalo mình thấy như việc các bác bình luận bằng fb hay g+ ngày xưa tại các site sử dụng các api của nó thôi
 

Dangkhoa1612

Búa Đá Đôi
Cty tôi trước đây (tầm 2016-2017) sử dụng Skype để trao đổi nội bộ và với khách hàng.
sau này dần chuyển qua Zalo vì nó tiện hơn, nhiều người sử dụng hơn.
Theo tôi những app này chỉ là công cụ thôi, chủ yếu do mình sử dụng như thế nào, dùng miễn phí thì coi như ngầm chấp nhận thông tin của mình như món hàng rồi.
 

Swings Onlyone

Rìu Chiến
VIP User
phù.........may quá.
phàm là thằng nào được nhà nước vn nâng bi lên top 1 & offer chuyên chú cho khối nhà nước.......thì em éo xài ;) từ lúc biết facebook thỏa hiệp với nhà nước vn, mở 1 cửa sau để anh quản lý & nuôi heo người dùng vn..............em cũng xóa facebook nốt :)
nhìn mấy con hàng này nằm vùng trong j2team rồi gạ giá hack acc, cứu acc 500k -1 triệu / shot làm em ngứa hết cả dái
 

vhieuad

Búa Đá
- Ảnh cũ thì xoá
- Đăng nhập 1 thiết bị
- Giới hạn cá nhân 2k bạn
Vote :)
 

Meo Map

Rìu Vàng Đôi
phù.........may quá.
phàm là thằng nào được nhà nước vn nâng bi lên top 1 & offer chuyên chú cho khối nhà nước.......thì em éo xài ;) từ lúc biết facebook thỏa hiệp với nhà nước vn, mở 1 cửa sau để anh quản lý & nuôi heo người dùng vn..............em cũng xóa facebook nốt :)
nhìn mấy con hàng này nằm vùng trong j2team rồi gạ giá hack acc, cứu acc 500k -1 triệu / shot làm em ngứa hết cả dái
Mặt trận kiếm cơm đó bác :D
Thế bác chuyển sang gettr à?