Nhiều trang web đánh cắp dữ liệu người dùng qua tính năng “đăng nhập bằng Facebook”

Vụ việc này xuất hiện vào thời điểm rất nhạy cảm đối với Facebook, khi hãng vẫn đang đau đầu tìm cách giải quyết vấn đề dữ liệu cá nhân và quyền riêng tư của người dùng.

nhieu trang web danh cap du lieu nguoi dung qua tinh nang dang nhap bang facebook

Vào ngày hôm nay (19/4), Facebook đã xác nhận với trang tin TechCrunch rằng công ty đang tiến hành điều tra một báo cáo nghiên cứu bảo mật cho thấy dữ liệu người dùng Facebook có thể bị đánh cắp bởi các đoạn mã theo dõi JavaScript bên thứ ba được nhúng vào các trang web sử dụng tính năng "Đăng nhập bằng Facebook" (Login With Facebook). Lỗ hổng này sẽ cho phép các đoạn mã thu thập rất nhiều thông tin của người dùng, bao gồm tên, địa chỉ email, độ tuổi, giới tính, địa chỉ, ảnh đại diện, tùy thuộc vào việc người dùng đó đã cung cấp những gì cho trang web. Hiện vẫn chưa rõ các đoạn mã này sẽ làm gì với những dữ liệu thu thập được, nhưng nhiều công ty mẹ của chúng bao gồm Tealium, AudienceStream, Lytics và ProPS đều bán các dịch vụ kiếm tiền cho nhà xuất bản dựa trên dữ liệu người dùng thu thập được.

Cách các trang web có thể lấy được dữ liệu của người dùng

Các đoạn mã lạm dụng được phát hiện trên 470 trang web thuộc top 1 triệu website tại Mỹ (danh sách đầy đủ tại đây) bao gồm cả trang web cho freelancer Fiverr.com và nhà cung cấp cơ sở dữ liệu đám mây MongoDB. Đây là kết quả thu được của Steven Englehardt và các đồng nghiệp của anh tại Freedom To Tinker, một nhóm thuộc Trung tâm Chính sách Công nghệ Thông tin của Đại học Princeton, Mỹ.

Trong khi đó, trang web hòa nhạc khá nổi tiếng tại Mỹ BandsInTown được cho là đã vô ý chuyển dữ liệu người dùng Đăng nhập bằng Facebook tới các đoạn mã nhúng trên các trang có cài đặt sản phẩm quảng cáo Amplified của họ. Một đoạn iframe (một tag HTML có tác dụng hiển thị một trang web trong một trang web khác) vô hình của BandsInTown sẽ được tải, cho phép những trang web độc hại có thể biết được danh tính của khách truy cập. BandsInTown đã sửa lỗ hổng này. Đại diện của trang cho biết: "BandsInTown tuyệt đối không tiết lộ dữ liệu một cách trái phép cho các bên thứ ba. Sau khi nhận được email từ một nhà nghiên cứu cho thấy các lỗ hổng bảo mật tiềm năng đang chạy trên nền tảng quảng cáo của chúng tôi, chúng tôi đã nhanh chóng hành động và giải quyết vấn đề".

Cho đến nay, Facebook vẫn chưa đưa ra thêm bất kỳ bình luận nào ngoài "Chúng tôi sẽ xem xét vấn đề và trả lời sau". Sau khi trang TechCrunch liên hệ với MongoDB vào sáng nay, công ty cũng đã tiến hành điều tra và tuyên bố: "Chúng tôi không hề biết chuyện có bên thứ ba sử dụng các đoạn mã để thu thập dữ liệu người dùng Facebook. Chúng tôi đã xác định được nguồn gốc của đoạn mã và vô hiệu hóa nó".

nhieu trang web danh cap du lieu nguoi dung qua tinh nang dang nhap bang facebook

Vụ việc này xuất hiện vào thời điểm rất nhạy cảm đối với Facebook. Công ty vẫn đang cố gắng hồi phục sau bê bối rò rỉ 87 triệu người dùng Cambridge Analytica, CEO Mark Zuckerberg thì vừa mới điều trần trước Quốc hội Mỹ vào tuần trước, và mới đây công ty cũng đã giới thiệu những sửa đổi về quyền riêng tư để tuân thủ Quy định chung về Bảo vệ Dữ liệu (GDPR) của EU. Tuy nhiên, những thay đổi về API của Facebook để bảo vệ dữ liệu người dùng lại không hề ngăn chặn được những lỗ hổng như thế này, và đồng thời vụ việc cũng cho thấy người dùng Facebook có thể bị theo dõi một cách dễ dàng như thế nào.

Englehardt có viết: "Khi một người dùng cho phép một trang web truy cập vào hồ sơ mạng xã hội của họ, họ không chỉ tin tưởng trang web đó mà còn cả những bên thứ ba được nhúng vào bên trong trang đó".

nhieu trang web danh cap du lieu nguoi dung qua tinh nang dang nhap bang facebook

Facebook lẽ ra đã có thể xác định và ngăn chặn các trình theo dõi này nếu họ kiểm định API (giao diện lập trình ứng dụng) kỹ càng hơn. Sau bê bối rò rỉ dữ liệu, công ty mới tăng cường rà soát API, truy quét các nhà phát triển có thể đã từng chia sẻ, bán hoặc sử dụng dữ liệu với mục đích không đúng đắn, giống như cách mà dữ liệu người dùng của Aleksandr Kogan đến được tay Cambridge Analytica. Facebook cũng có thể thay đổi các hệ thống của mình để ngăn các nhà phát triển lấy ID của người dùng để khai thác thông tin.

Những phát hiện như thế này nhiều khả năng sẽ châm ngòi cho những phản ứng dữ dội hơn từ người dùng. Trong nhiều năm qua, công chúng đã quá dễ dãi khi để mặc cho dữ liệu của mình bị khai thác một cách trái phép trên Internet. Tuy Facebook hiện đang phải ngồi trên chiếc ghế nóng, vẫn còn những gã khổng lồ công nghệ khác như Google đang sống phụ thuộc vào dữ liệu của người dùng. Ngoài ra, những nhà xuất bản tin tức, vốn luôn tuyệt vọng tìm cách để tồn tại từ quảng cáo, thường bị rơi vào bẫy của các hệ thống quảng cáo và theo dõi mờ ám.

Mark Zuckerberg là một mục tiêu dễ dàng, vì anh là nhà sáng lập và CEO của Facebook, nên anh phải đứng ra chịu trách nhiệm cho những thất bại của nền tảng. Tuy nhiên, bất kỳ công ty nào khác đang "lập lờ" với dữ liệu người dùng có lẽ nên chuẩn bị sẵn tinh thần đi là vừa.

Theo VnReview

Đọc thêm

Cách sao chép chữ từ ảnh trên Zalo

Cách sao chép chữ từ ảnh trên Zalo

Zalo trên điện thoại mới cập nhật tính năng mới, cho phép người dùng sao chép trực tiếp chữ trong ảnh được gửi trên Zalo mà không cần phải qua các ứng dụng phức tạp hay tải ảnh về máy.
Khi trí tuệ nhân tạo trở thành "con dao hai lưỡi" trong môi trường làm việc hiện đại

Khi trí tuệ nhân tạo trở thành "con dao hai lưỡi" trong môi trường làm việc hiện đại

Theo báo Liberation của Pháp, trong những năm gần đây, trí tuệ nhân tạo (AI) được ca ngợi như một công cụ giúp tăng năng suất và giải phóng con người khỏi các công việc lặp lại. Tuy nhiên, đằng sau những lời hứa hẹn đó, ngày càng nhiều người lao động trong lĩnh vực công nghệ - từ nhà thiết kế, lập trình viên đến kỹ sư - đang phải đối mặt với một thực tế khác: Mệt mỏi nhận thức, “sương mù não” và nguy cơ kiệt sức nghề nghiệp gia tăng.
Sắp có MacBook Ultra

Sắp có MacBook Ultra

Apple dự kiến mở rộng thương hiệu Ultra vào cuối năm nay với iPhone màn hình gập và MacBook OLED.
AI đang 'nuốt chửng' Internet

AI đang 'nuốt chửng' Internet

Một nghiên cứu quy mô lớn xác nhận hiện có tới 35% số website mới lập được tạo ra bởi các công cụ AI. Đáng chú ý, vào tháng 8/2022, tỷ lệ này gần như là số 0.
Sắp có điện thoại ChatGPT

Sắp có điện thoại ChatGPT

Smartphone của OpenAI có thể ra mắt vào năm 2028 với vi xử lý tuỳ chỉnh, tập trung vào trí tuệ nhân tạo.
Cách tìm iPhone bị mất khi tắt nguồn

Cách tìm iPhone bị mất khi tắt nguồn

Việc bỗng nhiên đánh rơi hay để quên chiếc điện thoại iPhone đắt giá khiến nhiều người lo lắng. Nhiều người không biết làm sao để tìm iPhone bị mất khi tắt nguồn.
Từ hôm nay, đừng tin ảnh chụp màn hình

Từ hôm nay, đừng tin ảnh chụp màn hình

GPT Image 2 của OpenAI có thể tạo ảnh chụp màn hình, lịch sử chuyển khoản và ảnh người nổi tiếng chân thực đến mức không thể phân biệt, làm dấy lên làn sóng tin giả trên mạng xã hội.
Bạn đang trả tiền cho điều gì khi dùng Internet?

Bạn đang trả tiền cho điều gì khi dùng Internet?

Phần lớn người dùng quan tâm tới tốc độ gói cước, thường được thể hiện bằng chỉ số Mbps. Tuy nhiên, ngoài tốc độ, còn nhiều yếu tố khác ảnh hưởng đến chất lượng và giá trị của dịch vụ.
Cột mốc mới của Apple

Cột mốc mới của Apple

Apple tiến gần mục tiêu bảo vệ môi trường khi tỷ lệ vật liệu tái chế trên sản phẩm đạt kỷ lục.
Cách tắt đồng bộ danh bạ trên Messenger và xóa danh sách

Cách tắt đồng bộ danh bạ trên Messenger và xóa danh sách

Đồng bộ danh bạ trên Messenger giúp bạn dễ dàng tìm và kết nối với bạn bè, nhưng đôi khi lại gây phiền khi hiển thị quá nhiều liên hệ không cần thiết. Nếu muốn kiểm soát danh sách này tốt hơn, bạn hoàn toàn có thể tắt tính năng đồng bộ.
Từ 15/4, tất cả thuê bao di động phải xác thực thông tin

Từ 15/4, tất cả thuê bao di động phải xác thực thông tin

Từ ngày 15/4/2026, quy định xác thực sinh trắc học khuôn mặt đối với thuê bao di động của Bộ Khoa học và Công nghệ chính thức có hiệu lực. Với các thuê bao đã sử dụng số điện thoại để đăng ký tài khoản VNeID mức độ 2 hoặc đã xác thực bằng căn cước công dân gắn chip sẽ không phải thực hiện xác thực lại, trừ trường hợp có thay đổi thiết bị từ ngày 15/6.
Sự thật về cha đẻ ChatGPT

Sự thật về cha đẻ ChatGPT

Điều tra của New Yorker dựa trên khoảng 200 trang tài liệu nội bộ và hơn 100 cuộc phỏng vấn kết luận Sam Altman liên tục nói dối và ưu tiên quyền lực hơn an toàn AI.
Cách tìm Zalo bị ẩn mà không nhớ tên trên iPhone

Cách tìm Zalo bị ẩn mà không nhớ tên trên iPhone

Vì một lý do nào đó mà bạn muốn tìm lại những cuộc trò chuyện đã bị ẩn trên tài khoản Zalo nhưng lại không nhớ tên người liên hệ? Điều này khiến nhiều người gặp khó khăn khi muốn mở lại tin nhắn để xem nội dung cũ.
Mức giá gây sốc của iPhone gập

Mức giá gây sốc của iPhone gập

Apple dự kiến ra mắt iPhone Ultra màn hình gập vào năm 2026 với mức giá vượt ngưỡng 2.000 USD, đánh dấu bước ngoặt mới trong phân khúc smartphone siêu cao cấp.
Xin chào,
Tôi là Chatbot của
Báo Hà Tĩnh
Hãy hỏi tôi bất kỳ điều gì bạn cần biết về
Báo Hà Tĩnh nhé. Tôi sẵn sàng hỗ trợ!