Bảo mật & quyền riêng tư

Làn sóng rò rỉ dữ liệu tại Nhật Bản gia tăng do lạm dụng API di động và lỗ hổng Metabase

Số vụ rò rỉ dữ liệu web tại Nhật Bản tăng vọt, nguyên nhân chính đến từ việc kỹ thuật ngược (reverse engineering) các API di động và khai thác một lỗ hổng nghiêm trọng trong Metabase, ảnh hưởng tới hàng triệu bản ghi.

A cracked smartphone screen with leaking API code and a warning icon.
Minh họa được tạo riêng cho bài viết này

Được dịch tự động từ bản gốc tiếng Anh.

Các tổ chức tại Nhật Bản đang chứng kiến sự gia tăng đáng kể về số vụ rò rỉ dữ liệu cá nhân, do tin tặc khai thác các giao diện lập trình ứng dụng (API) của ứng dụng di động và các lỗ hổng phần mềm đã biết. Trung tâm Điều phối JPCERT đã phát hành cảnh báo vào ngày 8 tháng 10 năm 2026, nhấn mạnh những xu hướng này dựa trên các báo cáo sự cố từ tháng 9 năm 2026. Các cuộc tấn công đã làm lộ thông tin của hàng triệu tài khoản người dùng thuộc nhiều lĩnh vực khác nhau, bao gồm dịch vụ chia sẻ xe hơi và chuỗi nhà hàng.

Chuyện gì đã xảy ra

Số lượng các sự cố vi phạm dữ liệu được công bố tại Nhật Bản đã tăng mạnh trong những tháng gần đây. Trung tâm Nghiên cứu Bảo mật Macnica báo cáo 119 sự cố như vậy tính đến ngày 6 tháng 10 năm 2026, trong đó 81 vụ xảy ra từ tháng 7 trở đi. Con số này tương phản với 84 vụ trong cả năm 2025 và 62 vụ trong năm 2024. Những thống kê này loại trừ các trường hợp ransomware và tập trung vào các vụ xâm nhập hệ thống web dẫn đến đánh cắp dữ liệu. Mặc dù nhiều vụ việc thiếu giải thích kỹ thuật chi tiết, các mục tiêu bị nhắm tới trải dài từ cửa hàng bán lẻ trực tuyến đến hệ thống nội bộ doanh nghiệp và nền tảng hỗ trợ khách hàng.

Những ví dụ nổi bật cho thấy quy mô thiệt hại. Park24 tiết lộ rằng một bên thứ ba đã truy cập dữ liệu của khoảng 6,6 triệu tài khoản trong dịch vụ chia sẻ xe Times Car, bao gồm giấy tờ tùy thân của 1,6 triệu người dùng. Tương tự, Monogatari Corporation báo cáo hơn 10,7 triệu bản ghi bị rò rỉ từ hệ thống thành viên của ứng dụng Yakiniku King. Mặc dù cả hai công ty đều tuyên bố cuộc điều tra vẫn đang diễn ra, nhưng mẫu hình tấn công gợi ý đây là sự khai thác có hệ thống chứ không phải lỗi đơn lẻ. Macnica cũng xác định 99 trường hợp tương tự ở các quốc gia khác, bao gồm Hàn Quốc và Pháp, chỉ ra một xu hướng toàn cầu rộng lớn hơn.

Cách thức hoạt động

Tin tặc chủ yếu sử dụng ba phương pháp để giành quyền truy cập trái phép. Thứ nhất, chúng thực hiện kỹ thuật ngược (reverse-engineer) các ứng dụng smartphone công khai để khám phá các endpoint và khóa API ẩn. Sau đó, chúng gửi các yêu cầu trái phép tới những API quản lý này, thường bỏ qua các hạn chế giao diện người dùng của ứng dụng. Các kỹ thuật bao gồm injection NoSQL mù, thao túng token xác thực và thay đổi đặc quyền người dùng. Trong một số trường hợp, tin tặc sử dụng các khóa API bị đánh cắp từ các hệ thống bị xâm nhập khác để giả mạo lưu lượng hợp lệ.

Thứ hai, tin tặc quét tìm nhiều loại lỗ hổng đã biết và các thực hành cấu hình kém. Điều này bao gồm khai thác mật khẩu quản trị yếu, truy cập tệp sao lưu hoặc nhắm mục tiêu vào các API trả về quá nhiều dữ liệu hoặc cho phép truy cập ẩn danh vào các chức năng dành cho thành viên. Thay vì dựa vào một exploit zero-day duy nhất, đối thủ dò xét từng mục tiêu để tìm nhiều điểm yếu, lợi dụng các lỗi logic và lỗi quản lý phiên.

Thứ ba, một lỗ hổng nghiêm trọng cụ thể trong Metabase, một công cụ kinh doanh thông minh mã nguồn mở, đã bị khai thác rộng rãi. Được xác định là CVE-2026-72898, lỗ hổng SQL injection này có điểm mức độ nghiêm trọng tối đa là 10.0. Nó cho phép tin tặc chưa xác thực chèn các lệnh SQL vào cơ sở dữ liệu ứng dụng của Metabase, tiềm năng giành quyền truy cập quản trị. Từ đó, chúng có thể đánh cắp thông tin đăng nhập cho các cơ sở dữ liệu kết nối và trích xuất khối lượng lớn dữ liệu. Lỗ hổng này đã bị khai thác tích cực dưới dạng zero-day trước khi các bản vá được áp dụng đầy đủ.

Chi tiết quan trọng

  • JPCERT/CC báo cáo sự gia tăng đột biến các vụ rò rỉ dữ liệu tại Nhật Bản trong tháng 9 năm 2026, với 81 trong số 119 sự cố hàng năm xảy ra từ tháng 7.
  • Tin tặc thực hiện kỹ thuật ngược các ứng dụng di động để tìm và lạm dụng các endpoint API nội bộ, thường sử dụng khóa bị đánh cắp hoặc thao túng header xác thực.
  • CVE-2026-72898 là một lỗ hổng SQL injection nghiêm trọng trong Metabase, cho phép thực thi mã từ xa mà không cần xác thực và đánh cắp dữ liệu.
  • Người dùng Metabase phải nâng cấp lên các bản phát hành an toàn tối thiểu cụ thể, chẳng hạn như 0.63.13 cho phiên bản 63, vì các bản sửa lỗi trước đó không đủ bảo vệ.
  • Các chỉ dấu xâm nhập bao gồm các địa chỉ IP nguồn cụ thể như 3.112.252[.]14 và chuỗi User-Agent như python-requests/2.34.2.
  • Macnica quan sát thấy 99 sự cố tương tự ở 13 quốc gia khác, gợi ý rằng phương pháp tấn công không giới hạn ở Nhật Bản.

Tại sao điều này quan trọng

Đối với các kỹ sư phần mềm và đội ngũ bảo mật, xu hướng này nhấn mạnh rủi ro của việc giả định rằng các API ứng dụng di động an toàn nhờ sự che giấu (security by obscurity). Khi mã phía client chứa các khóa hoặc định nghĩa endpoint, tin tặc có thể dễ dàng trích xuất chúng và tương tác trực tiếp với các dịch vụ backend. Điều này bỏ qua xác thực phía front-end và phơi bày các chức năng quản lý nội bộ vốn không được thiết kế cho truy cập công khai. Khối lượng dữ liệu khổng lồ bị rò rỉ trong các sự cố này minh họa cách nhanh chóng các công cụ tự động có thể thu thập dữ liệu từ các API bị lộ sau khi giành được quyền truy cập.

Việc khai thác Metabase nhấn mạnh tầm quan trọng của việc vá lỗi kịp thời và hiểu rõ sự khác biệt giữa một bản sửa lỗi ban đầu và một bản phát hành bảo mật toàn diện. Nhiều tổ chức có thể đã áp dụng bản vá đầu tiên cho CVE-2026-72898 nhưng vẫn dễ bị tổn thương vì Metabase sau đó đã nâng cao các yêu cầu phiên bản an toàn tối thiểu. Việc không theo dõi các khuyến nghị từ nhà cung cấp để nhận hướng dẫn cập nhật đã khiến nhiều instance vẫn bị phơi bày trước các cuộc tấn công liên tục ngay cả sau những nỗ lực khắc phục ban đầu.

Bạn có thể làm gì

  • Kiểm toán tất cả các endpoint API của ứng dụng di động và đảm bảo các biện pháp kiểm soát truy cập nghiêm ngặt được thực thi trên mọi endpoint, bất kể nó có hướng ra ngoài công khai hay không.
  • Triển khai giới hạn tốc độ (rate limiting) trên các chức năng API nhạy cảm như đăng nhập, đặt lại mật khẩu và tìm kiếm để ngăn chặn việc trích xuất dữ liệu hàng loạt.
  • Kiểm tra phiên bản Metabase của bạn so với danh sách bản phát hành an toàn mới nhất và nâng cấp ngay lập tức nếu bạn đang chạy một build dễ bị tổn thương.
  • Xoay vòng (rotate) tất cả các khóa API và thông tin đăng nhập cơ sở dữ liệu nếu bạn nghi ngờ có sự phơi nhiễm, và cập nhật ngay lập tức.
  • Theo dõi các chỉ dấu xâm nhập và rà soát nhật ký hệ thống để phát hiện hoạt động bất thường liên quan đến các IP hoặc User-Agent độc hại.

Công cụ từ cửa hàng Bytechap

Đọc tiếp

Tất cả bài viết