Kindle Flaw có thể cho phép tin tặc kiểm soát máy đọc sách điện tử và thông tin ăn cắp của bạn

Tất cả các thiết bị được kết nối về mặt kỹ thuật đều dễ bị tấn công bởi các tác nhân xấu, nhưng máy đọc sách điện tử Kindle của Amazon không chính xác là thiết bị đầu tiên xuất hiện trong đầu bạn khi bạn nghĩ đến rủi ro bảo mật. Tuy nhiên, các nhà nghiên cứu đã phát hiện ra rằng Kindles có những lỗ hổng có thể cho phép tin tặc chiếm quyền kiểm soát thiết bị — và tất cả những gì nó yêu cầu là phần mềm độc hại giả dạng một cuốn sách điện tử.
Lỗ hổng đã được Check Point Research, một hãng bảo mật nổi tiếng phát hiện và tiết lộ. Các lỗ hổng được tìm thấy trong cách thiết bị phân tích cú pháp điện tử và nếu bị khai thác, có thể cho phép tin tặc không chỉ kiểm soát Kindle của người dùng mà còn đánh cắp thông tin nhạy cảm, chẳng hạn như thông tin đăng nhập tài khoản Amazon hoặc thông tin thanh toán của bạn. Những kẻ tấn công cũng có thể xóa toàn bộ thư viện của bạn hoặc chuyển đổi Kindle của bạn thành một bot thực hiện các cuộc tấn công vào các thiết bị khác trong mạng cục bộ của bạn. Điều duy nhất mà một nạn nhân tiềm năng sẽ phải làm là tải xuống và mở một ebook có chứa phần mềm độc hại.
Bạn có thể nghĩ rằng điều đó khó xảy ra, nhưng các tác giả tự xuất bản luôn tải sách điện tử của họ lên Kindle Store chính thức của Amazon. Bất kỳ ai thường xuyên sử dụng máy đọc sách điện tử sẽ cho bạn biết có một số cách để tải nội dung không phải của Amazon lên Kindle. Đối với lý do tại sao bạn muốn bỏ qua cửa hàng của Amazon, nó đơn giản như muốn đọc một tiêu đề chưa được định dạng nguyên bản cho Kindle. Hoặc có lẽ bạn muốn tải một tiêu đề chưa được dịch bởi các nguồn chính thức sang ngôn ngữ của bạn. Và như CPR đã chỉ ra, không ai mong đợi tải xuống một ebook độc hại.
“Trong trường hợp này, điều khiến chúng tôi lo lắng nhất là mức độ đặc thù của nạn nhân mà việc khai thác có thể đã xảy ra. Đương nhiên, các lỗ hổng bảo mật cho phép kẻ tấn công nhắm mục tiêu đến một đối tượng rất cụ thể,” Yaniv Balmas, người đứng đầu bộ phận nghiên cứu mạng tại Check Point Phần mềm, cho biết trong một tuyên bố. Balmas giải thích rằng những kẻ xấu có thể dễ dàng nhắm mục tiêu đến những người nói một ngôn ngữ cụ thể. Tất cả những gì họ phải làm để nhắm mục tiêu, chẳng hạn như người Romania, là xuất bản một cuốn sách nổi tiếng ở định dạng ebook bằng ngôn ngữ đó. Bởi vì hầu hết mọi người tải xuống cuốn sách đó có thể sẽ nói tiếng Romania, một hacker có thể tin rằng gần như tất cả nạn nhân sẽ là người Romania.
“Mức độ cụ thể về khả năng tấn công tấn công đó rất được săn đón trong thế giới tội phạm mạng và gián điệp mạng. Trong tay kẻ xấu, những khả năng tấn công đó có thể gây ra một số thiệt hại nghiêm trọng, điều này khiến chúng tôi vô cùng lo ngại, ”Balmas nói.
Rất may, có vẻ như cách khai thác này không được sử dụng trong tự nhiên. CPR cho biết họ đã tiết lộ các lỗ hổng bảo mật cho Amazon vào tháng 2 năm 2021 và một bản vá đã được thông qua trong bản cập nhật firmware Kindle 5.13.5 vào tháng 4. Miễn là Kindle của bạn đã có quyền truy cập Internet kể từ đó, bạn nên chạy phần mềm mới nhất.
“Nghiên cứu của chúng tôi chứng minh rằng bất kỳ thiết bị điện tử nào, vào cuối ngày, đều là một dạng máy tính nào đó,” Balmas nói. “Và như vậy, các thiết bị IoT này dễ bị tấn công giống như máy tính. Mọi người nên nhận thức được những rủi ro về mạng khi sử dụng bất cứ thứ gì được kết nối với máy tính, đặc biệt là một thứ phổ biến như Kindle của Amazon ”.