Theo Cục An toàn thông tin, nguy cơ lộ, lọt dữ liệu nội dung thư điện tử được đánh giá ở mức cao và gây ảnh hưởng đến các phần mềm, ứng dụng hỗ trợ mã hóa thư điện tử (hệ điều hànhWindows, Linux, MacOS và các hệ điều hành cho các thiết bị di động).
Thông thường, nếu không sử dụng mã hóa thư điện tử ở phía thiết bị người dùng thì có thể gặp một số nguy cơ bị lộ, lọt thông tin:
- Dữ liệu truyền đi trên đường truyền có thể bị đối tượng tấn công đọc được nội dung bằng các phương thức tấn công cơ bản (trong cả trường hợp có sử dụng các mã hóa thông thường trên đường truyền).
- Khi tài khoản thư điện tử của người dùng bị lộ, lọt mật khẩu thì nội dung thư điện tử đang lưu trữ trong tài khoản cũng dễ dàng bị khai thác.
- Khi máy chủ thư điện tử bị tấn công thì tất cả thư điện tử đang lưu trữ của người dùng cũng bị lộ. Ngoài ra, người quản trị máy chủ thư điện tử cũng có thể đọc nội dung người dùng đã trao đổi.
Vì vậy, người dùng cần mã hóa thư điện tử để tránh việc giải mã nội dung bằng việc áp dụng các chuẩn mã hóa thư điện tử sử dụng mật mã khóa công khai với các thuật toán mật mã mạnh như OpenPGP hay S/MIME. Để sử dụng 02 chuẩn mã hóa này, thông thường người dùng phải cài thêm phần mềm tại máy tính cá nhân quản lý các khóa mật mã để mã hóa và giải mã thư điện tử.
Tại các quốc gia trên thế giới và Việt Nam, việc sử dụng OpenPGP và S/MIME khá phổ biến. Trung tâm Ứng cứu khẩn cấp máy tính Việt Nam cũng đưa ra hướng dẫn, khuyến nghị đối với các nhóm CSIRT về việc việc sử dụng phần mềm mã hóa thiết bị người dùng cuối.
Ngày 14/5/2018, nhóm chuyên gia an toàn thông tin của Châu Âu có tên EFF (Electronic Frontier Foundation) đã công bố nhóm lỗ hổng (có tên EFAIL) trong các công cụ hỗ trợ mã hóa PGP và S/MIME cho phép đối tượng tấn công có thể giải mã thư điện tử đã được người dùng mã hóa bằng OpenPGP và S/MIME khi gửi đi, hay cả những thư điện tử mã hóa đã thu thập được trước đó.
Một trong những cách để đối tượng tấn công có thể lấy được nội dung thư điện tử đã giải mã là khai thác việc tự động hiển thị nội dung HTML. Cách thức tấn công được mô tả như sau:
- Thu thập thư điện tử đã mã hóa;
- Sửa đổi thư mã hóa trong đó có thể chèn nội dung để lấy thông tin thư đã giải mã sử dụng thuộc tính src của thẻ <img>;
- Gửi thư mã hóa đã bị sửa đổi đến nạn nhân;
- Ứng dụng mã hóa email phía nạn nhân sẽ thực hiện giải mã và nạp các thông tin khác. Trong đó, thông tin sau giải mã bao gồm cả URL đối tượng tấn công chèn vào và nội dung thư đã giải mã. Việc yêu cầu thông tin trong thẻ <img> cho phép đối tượng tấn công nhận được thông tin đã giải mã.
Hình thức này có thể thực hiện trên Apple Mail (macOS), Mail App (iOS), Thunderbird (Windows, macOS, Linux), Postbox (Windows) and MailMate (macOS). Ngoài ra, có thể thực hiện thông qua tấn công các chế độ CBC/CFB của thuật toán mã hóa mà hai chuẩn này sử dụng.
Một số khuyến nghị
Hiện tại chưa có thông tin bản vá cho các lỗ hổng này, người dùng nên tạm ngừng trao đổi thông tin nhạy cảm qua thư điện tử, hoặc sử dụng phương thức trao đổi khác, cho đến khi có bản vá và sửa lỗi chính thức từ nhà phát hành.
Nếu vẫn muốn tiếp tục sử dụng OpenPGP và S/MIME, người dùng có thể thực hiện các thao tác sau để hạn chế rủi ro bị tấn công:
- Bật chức năng ngăn chặn việc hiển thị và nạp các nội dung từ bên ngoài. Tính năng này không chỉ cho phép đối tượng tấn công giải mã thư điện tử mà còn cho phép chèn và thực thi nội dung độc hại khác trên máy tính người dùng. Một số tính năng người dùng có thể thiết lập để an toàn hơn như: Disable HTML messages; Disable JavaScript; Disable Remote Image; Disable the preview pane.
- Bật chức năng kiểm tra tính toàn vẹn của thư điện tử và cảnh báo khi thư điện tử bị thay đổi trong quá trình gửi/nhận.
- Theo dõi và cập nhật ngay khi bản vá được phát hành, đồng thời cập nhật bản vá cho các lỗ hổng đã biết.
Ngọc Mai
14:00 | 22/09/2017
09:00 | 14/10/2019
14:00 | 04/06/2020
10:00 | 29/08/2023
08:04 | 21/07/2017
08:00 | 29/03/2021
09:00 | 27/12/2023
09:58 | 12/04/2016
09:00 | 10/07/2019
11:00 | 07/05/2024
Sắp tới, ngày 09/5/2024, Trung tâm Công nghệ thông tin và Giám sát an ninh mạng - Cơ quan thường trực Ban Chỉ đạo chuyển đổi số của Ban Cơ yếu Chính phủ sẽ tổ chức Hội thảo chuyển đổi số 2024. Hội nghị sẽ có sự tham dự của Lãnh đạo Ban Cơ yếu Chính phủ; đại diện Lãnh đạo các hệ Cơ yếu và đại diện lãnh đạo các cơ quan, đơn vị trong Ban Cơ yếu Chính phủ.
12:00 | 06/05/2024
Theo báo cáo của Cơ quan Phòng chống tội phạm quốc gia của Anh (NCA), số lượng trẻ em là nạn nhân của các băng nhóm tội phạm đã tăng 266% trong 2 năm, từ 243 trẻ vào năm 2020 lên 890 trẻ trong năm 2022. NCA cảnh báo về tình trạng các băng nhóm tội phạm nước ngoài đang tống tiền hàng trăm trẻ em bằng những bức ảnh thân mật.
11:00 | 04/04/2024
Kết quả điều tra xử lý các sự cố tấn công mã độc tống tiền (ransomware) cho thấy, phương thức, thủ đoạn của nhóm tội phạm hết sức tinh vi, nguy hiểm, kịch bản tấn công có nhiều điểm tương đồng.
10:00 | 26/03/2024
Theo Bloomberg, cơ quan chức năng châu Âu đang có kế hoạch điều tra Apple, Meta và Google của Alphabet để xác định việc có hay không việc các công ty này vi phạm quy định trong Đạo luật Thị trường kỹ thuật số của Liên minh châu Âu (EU).
Chiều ngày 15/5, tại Hà Nội, Đoàn công tác của Ban Cơ yếu Chính phủ do đồng chí Nguyễn Hữu Hùng, Phó Trưởng ban làm Trưởng đoàn cùng đại diện lãnh đạo một số cơ quan, đơn vị thuộc Ban đã đến thăm và làm việc với Tòa án nhân dân tối cao nhằm phối hợp triển khai các nhiệm vụ về bảo mật và an toàn thông tin trong tình hình mới.
10:00 | 16/05/2024
Trong 02 ngày 25-26/4, Đoàn công tác của Ban Cơ yếu Chính phủ do đồng chí Nguyễn Hữu Hùng, Phó Trưởng ban làm Trưởng đoàn đã đến thăm và làm việc với các Tỉnh ủy: Đồng Nai, Bình Dương và Bình Phước về công tác cơ yếu, bảo mật và an toàn thông tin.
19:00 | 30/04/2024
Chiều ngày 16/5, tại Hà Nội, Tạp chí An toàn thông tin, Ban Cơ yếu Chính phủ đã có buổi làm việc với Viện Công nghệ Blockchain và Trí tuệ nhân tạo (Hiệp hội Blockchain Việt Nam) để cùng bàn về chương trình hoạt động hợp tác cụ thể trong thời gian tới.
09:00 | 17/05/2024