# Bài viết Liên quan Rò rỉ Dữ liệu

Trung tâm Tin tức HTX cung cấp những bài viết mới nhất và phân tích chuyên sâu về "Rò rỉ Dữ liệu", bao gồm xu hướng thị trường, cập nhật dự án, phát triển công nghệ và chính sách quản lý trong ngành tiền kỹ thuật số.

Giám đốc bán hàng tham khảo ý kiến DeepSeek và bị mất việc cùng 5 triệu rúp

Tòa án quận Babushkinsky (Moskva) tuyên bố việc sa thải giám đốc kinh doanh Ekaterina Remizova của công ty "GK Energoprof" là hợp pháp do tiết lộ bí mật kinh doanh. Nhân viên này đã chuyển tài liệu công việc sang email cá nhân và tải chúng lên AI DeepSeek. Remizova làm việc từ tháng 4/2025 với mức lương hơn 800.000 rúp/tháng. Công ty phát hiện cô chuyển email tài liệu đấu thầu, bảng lương đồng nghiệp sang địa chỉ cá nhân, và đặc biệt là tải thông tin được bảo vệ (báo cáo PowerBI về thống kê giao dịch, tài chính) lên dịch vụ DeepSeek. Tòa án nhấn mạnh: việc tải thông tin mật lên hệ thống AI DeepSeek đã tự nó cấu thành hành vi tiết lộ. Một lý do khác cho việc sa thải là cô tiết lộ kế hoạch chiến lược của công ty cho một nhà cung cấp. Sau khi bị sa thải, Remizova kiện đòi 5 triệu rúp "dù vàng" (golden parachute), nhưng tòa án bác bỏ yêu cầu này vì khoản tiền này chỉ áp dụng khi chấm dứt hợp đồng theo thỏa thuận hoặc cắt giảm nhân sự. Tòa cũng từ chối yêu cầu hủy bỏ quyết định sa thải, chỉ ra rằng hành động của cô là vi phạm nghiêm trọng nghĩa vụ lao động. Công ty chỉ phải bồi thường 10.000 rúp vì một kỷ luật trước đó bị coi là vô căn cứ. Bài viết cũng đề cập đến rủi ro bảo mật từ các dịch vụ AI như DeepSeek: các cuộc trò chuyện được chia sẻ qua chức năng Share có thể bị công cụ tìm kiếm như Google lập chỉ mục, biến liên kết "tạm thời" thành dấu vết kỹ thuật số lộ thông tin công ty.

cryptonews.ruHôm qua 14:52

Giám đốc bán hàng tham khảo ý kiến DeepSeek và bị mất việc cùng 5 triệu rúp

cryptonews.ruHôm qua 14:52

Hacker đánh cắp cụm từ khóa ví tiền mã hóa từ thư viện ảnh

Sau khi cài đặt, chương trình độc hại yêu cầu quyền truy cập vào thư viện ảnh, quét hình ảnh để tìm thông tin nhạy cảm như cụm từ khóa phục hồi (seed phrase) ví tiền điện tử và gửi dữ liệu đến máy chủ của tin tặc. Khác với các phương pháp truyền thống như ghi lại thao tác bàn phím, phần mềm SparkKitty sử dụng công nghệ nhận dạng ký tự quang học (OCR) để trích xuất văn bản trực tiếp từ ảnh chụp màn hình và ảnh trong thiết bị, qua đó vượt qua các hệ thống bảo mật thông thường. Nếu chiếm được seed phrase, tin tặc có thể kiểm soát hoàn toàn ví và rút hết tiền chỉ trong vài phút. Phần mềm hoạt động ngầm, khiến người dùng khó phát hiện cho đến khi kiểm tra ví. Được phát hiện lần đầu với tên SparkCat vào đầu năm 2024, SparkKitty hiện được phát tán rộng rãi hơn trên cả Apple App Store và Google Play, ngụy trang dưới dạng ứng dụng ví tiền điện tử, nhắn tin hoặc giải trí hợp pháp. Trên iOS, nó được cài vào ứng dụng "币coin" thông qua mã độc ẩn trong các framework. Trên Android, ứng dụng giả mạo SOEX đã có hơn 10.000 lượt tải, cho phép tin tặc truy cập kho phương tiện và đánh cắp dữ liệu. Báo cáo cũng đề cập đến một phương thức tấn công mới được SlowMist phát hiện, nhắm vào phiên đăng nhập Telegram Desktop để bỏ qua xác thực hai yếu tố (2FA) và đánh cắp dữ liệu ví, liên quan đến vụ tài khoản mạng xã hội của CEO Robinhood bị xâm nhập gần đây.

cryptonews.ruHôm qua 13:27

Hacker đánh cắp cụm từ khóa ví tiền mã hóa từ thư viện ảnh

cryptonews.ruHôm qua 13:27

Có thể đánh cắp dữ liệu tùy ý! Công cụ lập trình AI phổ biến này phơi bày lỗ hổng bảo mật nghiêm trọng

Anthropic, công ty tự định vị "ưu tiên bảo mật", đã để lộ lỗ hổng nghiêm trọng trong công cụ lập trình AI Claude Code của mình. Nhà nghiên cứu bảo mật Aonan Guan phát hiện một lỗ hổng bỏ qua hoàn toàn (bypass) hộp cát mạng (network sandbox) của công cụ này, tồn tại từ khi tính năng ra mắt vào tháng 10/2025 cho đến khi được sửa lặng lẽ vào tháng 4/2026 mà không có thông báo bảo mật nào cho người dùng. Lỗ hổng kỹ thuật nằm ở proxy SOCKS5 dùng để lọc truy cập mạng dựa trên danh sách trắng tên miền do người dùng cấu hình. Kẻ tấn công có thể chèn byte null (ví dụ: `attacker.com\x00.google.com`) vào tên máy chủ. Lớp lọc JavaScript chấp nhận chuỗi này vì nó kết thúc bằng ".google.com", nhưng hàm phân giải DNS bằng ngôn ngữ C ở lớp dưới lại dừng xử lý tại byte null và chỉ phân giải "attacker.com". Sự khác biệt trong cách diễn giải này cho phép thiết bị trong hộp cát kết nối đến bất kỳ máy chủ nào trên Internet, vô hiệu hóa hoàn toàn cơ chế bảo vệ. Khi kết hợp với kỹ thuật tiêm prompt (prompt injection) đã được chứng minh trước đó, lỗ hổng tạo thành một chuỗi tấn công hoàn chỉnh: lệnh độc hại ẩn trong tiêu đề Pull Request có thể điều khiển Claude Code chạy mã khai thác, sử dụng lỗ hổng byte null để gửi dữ liệu nhạy cảm (như khóa API, token, thông tin mạng nội bộ) ra bên ngoài. Đáng chú ý, chính Claude Code khi được yêu cầu chạy mã khai thác mẫu đã xác nhận đây là "một lần bỏ qua hộp cát thực sự". Dù đã nhận báo cáo và sửa lỗi, Anthropic không công bố thông báo bảo mật chính thức, không cấp số CVE và không cảnh báo người dùng đang chạy phiên bản cũ. Cách xử lý này, cùng với việc để lộ hai lỗi bypass liên tiếp trong cùng một cơ chế phòng thủ, đặt ra câu hỏi về tính minh bạch và chất lượng triển khai bảo mật. Sự cố cảnh báo rằng việc tin tưởng mù quán vào các hộp cát của nhà cung cấp là nguy hiểm, và cảm giác an toàn giả tạo từ một lớp phòng thủ bị hỏng còn tệ hơn là không có biện pháp bảo vệ nào.

marsbit05/24 01:11

Có thể đánh cắp dữ liệu tùy ý! Công cụ lập trình AI phổ biến này phơi bày lỗ hổng bảo mật nghiêm trọng

marsbit05/24 01:11

Từ Nhân Viên Chăm Sóc Khách Hàng Giá Rẻ Đến Lỗ Hổng Tỷ Đô: Hai Mặt Sáng Tối Của Công Xưởng Gia Công Ấn Độ

Từ một nhân viên chăm sóc khách hàng giá rẻ đến vụ rò rỉ dữ liệu tỷ đô: Hai mặt của ngành gia công Ấn Độ Vào tháng 12/2025, CEO Coinbase thông báo cảnh sát Ấn Độ bắt giữ một nhân viên hỗ trợ khách hàng cũ của Coinbase liên quan đến vụ rò rỉ dữ liệu ước tính thiệt hại 400 triệu USD. Sự cố xảy ra tại trung tâm dịch vụ của TaskUs ở Ấn Độ, nơi một nhân viên chụp dữ liệu người dùng để bán cho hacker. Dù vậy, Coinbase vẫn chưa công khai từ bỏ dịch vụ gia công tại Ấn Độ. Sự cố tương tự từng xảy ra với Amazon và Microsoft, khi nhân viên gia công bị mua chuộc do mức lương thấp (300-500 USD/tháng). Ngành BPO Ấn Độ đạt 500 tỷ USD năm 2024, dự kiến lên 1.393 tỷ USD vào 2033, chiếm 35% dịch vụ thoại và 45% dịch vụ phi thoại toàn cầu. Lợi thế giá rẻ của Ấn Độ (lương客服 chỉ 15 USD/ngày so với 70.000 USD/năm tại Mỹ) dẫn đến rủi ro bảo mật, nhưng các công ty vẫn duy trì do tiết kiệm chi phí. Ấn Độ thống trị ngành gia công nhờ nhân lực giá rẻ, tiếng Anh tốt, chênh lệch múi giờ và chính sách hỗ trợ chính phủ. Hiện nay, Ấn Độ phát triển các Trung tâm Năng lực Toàn cầu (GCC) cho công việc chất lượng cao, trong khi dịch vụ cấp thấp đối mặt với cạnh tranh từ AI và các nước như Việt Nam. Dù vậy, Ấn Độ vẫn giữ vị thế nhờ kết hợp độc đáo giữa chi phí, quy mô nhân lực và kỹ năng.

比推01/06 15:21

Từ Nhân Viên Chăm Sóc Khách Hàng Giá Rẻ Đến Lỗ Hổng Tỷ Đô: Hai Mặt Sáng Tối Của Công Xưởng Gia Công Ấn Độ

比推01/06 15:21

活动图片