“Bóc phốt” lỗ hổng bảo mật, chuyên gia nhận thưởng hơn 2 tỷ từ Apple

Táo khuyết mới đây đã chi tiền thưởng để “cảm ơn” một hacker sau khi người này tìm ra lỗ hổng bảo mật trong tính năng Sign in with Apple.

Cụ thể, người vừa nhận được khoản tiền thưởng từ Apple có tên Bhavuk Jain, một chuyên gia bảo mật đến từ Delhi là người đã phát hiện lỗ hổng trong tính năng Sign in with Apple, cho phép tin tặc chiếm quyền tài khoản chỉ bằng email ID. 

Apple chi hơn 2 tỷ đồng để thưởng cho người phát hiện lỗ hổng bảo mật.
Apple chi hơn 2 tỷ đồng để thưởng cho người phát hiện lỗ hổng bảo mật.

Theo tiết lộ của Bhavuk Jain, với tính năng "Sign in with Apple" để có thể xác thực người dùng, việc đầu tiên máy chủ sẽ tạo ra một JSON Web Token chứa thông tin bí mật mà ứng dụng bên thứ ba sử dụng để xác nhận danh tính của người dùng đăng nhập.

Sau khi được xác thực, người dùng sẽ được Apple cung cấp tùy chọn chia sẻ ID Apple với ứng dụng bên thứ ba hoặc không. Nếu chọn không cho phép chia sẻ, Apple sẽ tự tạo ra Email ID tạm thời gán cho tài khoản đó. Sau khi xác nhận tài khoản thành công, Apple sẽ tạo ra một token JWT chứa Email ID để ứng dụng và trang web bên thứ ba đăng nhập. Tuy nhiên, khi đến bước này, tin tặc có thể làm giả một token JWT bằng bất kỳ Apple Email ID nào để chiếm quyền kiểm soát tài khoản Apple của người dùng.

Thông tin trên của Bhavuk sau đó được Apple xác nhận nhưng rất may kiểm tra cho thấy chưa có bất cứ cuộc tấn công nào được tin tặc thực hiện thông qua lỗ hổng này.

Và để cảm ơn vì giúp phát hiện lỗ hổng bảo mật trên, Apple đã chi ra khoản tiền thưởng lên tới 100.000 USD (hơn 2 tỷ đồng) dành cho Bhavuk Jain.

B.Châu (t/h)

Các tin khác

Bắt giữ đối tượng livestream xúc phạm danh dự, uy tín của lãnh đạo và cơ quan chức năng

Bắt giữ đối tượng livestream xúc phạm danh dự, uy tín của lãnh đạo và cơ quan chức năng

Chỉ trong vòng chưa đầy 3 tuần, Mai Hoàng đã liên tục đăng tải, chia sẻ nhiều bài viết và livestream với các nội dung như: cho rằng cán bộ “ăn cướp đất”, “lừa đảo chiếm đoạt tài sản”, “bao che sai phạm”, xúc phạm danh dự, uy tín của lãnh đạo thành phố, cán bộ Tòa án, Thi hành án dân sự, Công an và các cơ quan chức năng liên quan….

Sử dụng tiền điện tử AzCoin để chiếm đoạt tài sản

Sử dụng tiền điện tử AzCoin để chiếm đoạt tài sản

Ngày 12/5, Cơ quan CSĐT Công an tỉnh Phú Thọ cho biết đang tiến hành điều tra vụ án Sử dụng mạng máy tính, mạng viễn thông, phương tiện điện tử thực hiện hành vi chiếm đoạt tài sản và vi phạm quy định về kinh doanh theo phương thức đa cấp, xảy ra từ năm 2025 đến nay tại nhiều địa phương trên cả nước.

Cơ sở kinh doanh bị lừa tiền vì cảnh báo ứng dụng giả mạo cơ quan thuế

Cơ sở kinh doanh bị lừa tiền vì cảnh báo ứng dụng giả mạo cơ quan thuế

Quá trình liên kết ứng dụng theo yêu cầu của những người tự xưng là cán bộ thuế, chị T. phải quét khuôn mặt nhiều lần. Sau đó, đối tượng hướng dẫn chị T. làm hồ sơ xin giảm thuế với điều kiện trong tài khoản phải có được số dư 200 triệu đồng để “xác nhận vốn kinh doanh”...

Cảnh báo chiêu lừa “phạt nguội 50.000 VND” qua website giả mạo dịch vụ công

Cảnh báo chiêu lừa “phạt nguội 50.000 VND” qua website giả mạo dịch vụ công

Lợi dụng tâm lý chủ quan của nạn nhân trước khoản phạt nhỏ, đối tượng lừa đảo phát tán tin nhắn giả mạo “phạt nguội 50.000 VND”, dẫn dụ người dân truy cập website giả Cổng dịch vụ công để đánh cắp thông tin ngân hàng. Chỉ sau vài thao tác nhập dữ liệu thẻ và mã OTP, nạn nhân có thể mất tiền trong tài khoản bởi thủ đoạn lừa đảo tinh vi, khó nhận biết.

Người dân và doanh nghiệp sẽ có thêm nhiều cơ hội tiếp cận tài nguyên số

Người dân và doanh nghiệp sẽ có thêm nhiều cơ hội tiếp cận tài nguyên số

Ông Cù Kim Long - Phó Giám đốc Trung tâm Công nghệ Thông tin (Bộ Khoa học và Công nghệ), cho biết, trong bản Kế hoạch chuyển đổi số năm 2026 (tại Quyết định số 2100/QĐ-BKHCN), Bộ Khoa học và Công nghệ sẽ triển khai hạ tầng số thống nhất theo hướng tập trung, nhưng có lộ trình và sản phẩm cụ thể, tránh dàn trải. Từ đây, người dân và doanh nghiệp sẽ có thêm nhiều cơ hội tiếp cận nguồn tài nguyên số.

Việt Nam xác lập 10 nhóm công nghệ chiến lược

Việt Nam xác lập 10 nhóm công nghệ chiến lược

Ngày 6/5, Bộ Khoa học và Công nghệ cho biết, Thủ tướng Chính phủ đã ban hành Quyết định số 21/2026/QĐ-TTg về Danh mục công nghệ chiến lược và Danh mục sản phẩm công nghệ chiến lược.

Ứng dụng khoa học kỹ thuật, huy động nguồn lực trong phòng ngừa, đấu tranh vi phạm hành chính

Ứng dụng khoa học kỹ thuật, huy động nguồn lực trong phòng ngừa, đấu tranh vi phạm hành chính

Chính phủ đã ban hành Nghị định số 61/2026/NĐ-CP quy định về danh mục, việc quản lý, sử dụng phương tiện, thiết bị kỹ thuật nghiệp vụ và quy trình thu thập, sử dụng dữ liệu thu được từ phương tiện, thiết bị kỹ thuật do cá nhân, tổ chức cung cấp để phát hiện vi phạm hành chính, chính thức có hiệu lực từ ngày 1/4/2026 .

Khi AI vừa là mũi giáo vừa là tấm khiên?

Khi AI vừa là mũi giáo vừa là tấm khiên?

Trí tuệ nhân tạo (AI) đang dần thoát ly khỏi vai trò công cụ hỗ trợ để trở thành tác nhân cốt lõi làm thay đổi diện mạo an ninh mạng toàn cầu. Từ khả năng tìm kiếm lỗ hổng bảo mật với tốc độ ánh sáng của các mô hình ngôn ngữ lớn đến những "tác nhân AI" tự vận hành cuộc tấn công, trí tuệ nhân tạo đang mang đến những thách thức chưa từng có trong lĩnh vực này.

Ra mắt Kiosk thông minh phục vụ hành chính công tại Quảng Ninh

Ra mắt Kiosk thông minh phục vụ hành chính công tại Quảng Ninh

Việc thí điểm mô hình Kiosk thông minh và hệ thống xác thực, cấp bản sao số tại Quảng Ninh được kỳ vọng tạo bước chuyển rõ nét trong cải cách hành chính, giúp người dân tiếp cận dịch vụ công nhanh chóng, thuận tiện và minh bạch hơn.