Chuyên gia bảo mật: Tập đoàn sân bay Manchester để lộ khóa API trong JavaScript suốt 4 năm

09 tháng 9, 2026·5 phút đọc

Nhà nghiên cứu bảo mật Scott Helme cho rằng Manchester Airports Group (MAG) đã để lộ khóa API Iterable có đặc quyền quá cao trong mã JavaScript phía máy khách suốt 4 năm, có thể đã khiến dữ liệu của 8,8 triệu khách hàng bị đánh cắp. Lỗ hổng này không chỉ đe dọa tính bảo mật mà còn tiềm ẩn rủi ro xóa toàn bộ dữ liệu, đặt ra câu hỏi lớn về quy trình bảo mật của các tổ chức lớn.

Chuyên gia bảo mật: Tập đoàn sân bay Manchester để lộ khóa API trong JavaScript suốt 4 năm

Chuyên gia bảo mật: Tập đoàn sân bay Manchester để lộ khóa API trong JavaScript suốt 4 năm

Nhà nghiên cứu bảo mật Scott Helme tuyên bố đã xác minh thông tin từ nhóm tống tiền FulcrumSec, rằng Manchester Airports Group (MAG) – đơn vị vận hành ba sân bay lớn của Anh – đã để lộ các khóa API có đặc quyền cao trong mã JavaScript phía trình duyệt suốt hơn 4 năm. Theo ông, điều này có thể là nguyên nhân khiến dữ liệu của khoảng 8,8 triệu khách hàng bị đánh cắp hồi tháng 8 vừa qua.

Khóa API "công khai" trên website từ năm 2022

Phân tích của Scott Helme cho thấy bằng chứng ủng hộ cáo buộc mà nhóm tống tiền FulcrumSec từng đưa ra. Ông đã sử dụng Wayback Machine của Internet Archive để truy xuất các phiên bản JavaScript cũ hơn và phát hiện ra rằng ba khóa API dành cho nền tảng tự động hóa tiếp thị Iterable đã xuất hiện trên trang web của ba sân bay – Manchester, Stansted và East Midlands – từ tháng 6 đến tháng 7 năm 2022. Các khóa này vẫn tồn tại công khai trong mã nguồn trang web cho đến tận tháng 8 năm 2026.

"Đọc ngược dòng thời gian thì tình hình còn tệ hơn. Bất kỳ ai xem mã nguồn trang web vào bất kỳ ngày nào từ tháng 6/2022 đến tháng 8/2026 đều có thể lấy được khóa. FulcrumSec chỉ là những người đã lên tiếng thông báo cho chúng ta mà thôi."

Helme nhấn mạnh rằng khóa API không nằm trực tiếp trong file HTML, mà được nhúng trong các bundle JavaScript được tải bởi trình duyệt. Điều này giải thích tại sao đội ngũ IT của sân bay có thể không phát hiện ra lỗ hổng trong suốt thời gian dài.

Tại sao đây là lỗ hổng nghiêm trọng?

Vấn đề không chỉ dừng lại ở việc lộ thông tin xác thực. Theo nhà nghiên cứu, các khóa API này được sử dụng để ủy quyền cho các hoạt động API phía máy chủ – điều mà tài liệu chính thức của Iterable cảnh báo rõ ràng là không nên.

  • Các khóa có quyền đọc/ghi đối với các endpoint Iterable cốt lõi.
  • Kẻ tấn công có thể truy cập hồ sơ khách hàng, đặt chỗ đỗ xe, đặt phòng chờ và giao dịch mua Fast Track.
  • Đáng lo ngại hơn, các khóa này còn có khả năng xóa bản ghi khách hàng, danh sách hoặc ghi đè hồ sơ.

"Không có dấu hiệu nào cho thấy FulcrumSec đã làm những điều đó, và tôi mừng vì điều đó, nhưng chúng có thể đã 'xóa sạch mọi thứ' và MAG sẽ thực sự gặp rắc rối. Trong suốt 4 năm trời, khả năng xóa cơ sở dữ liệu của Manchester Airports Group chỉ cách một cú nhấp chuột 'Xem mã nguồn'."

Helme cho biết cấu trúc và nội dung của dữ liệu bị đánh cắp cho thấy nó đã được xuất ra từ Iterable. Ông cũng kết luận lỗ hổng này không chỉ là sự cố rò rỉ thông tin, mà còn là một thảm họa tiềm tàng về tính toàn vẹn (integrity)tính khả dụng (availability) của dữ liệu.

Phản hồi từ MAG

Khi công bố sự cố, MAG mô tả cuộc tấn công mạng là "tinh vi" và khẳng định đây là "một vụ hack, không phải sự sơ suất". Tuy nhiên, công ty đã từ chối bình luận về kết luận của Helme.

MAG hiện vẫn đang tiếp tục điều tra cùng với Văn phòng Ủy viên Thông tin (ICO) và hỗ trợ Cơ quan Tội phạm Quốc gia (NCA) trong quá trình điều tra. Theo thông tin, MAG vẫn duy trì quan điểm rằng họ là nạn nhân của một tội phạm và bác bỏ mô tả "không cần hack" của Helme.

Dữ liệu của công ty đã bị FulcrumSec công bố vào ngày 2/9, một tuần sau khi MAG xác nhận từ chối trả tiền chuộc.

Bài học cho doanh nghiệp Việt Nam

Sự cố này là một lời cảnh tỉnh cho các doanh nghiệp đang vận hành website có tích hợp bên thứ ba, đặc biệt là các nền tảng marketing automation. Việc nhúng trực tiếp các khóa API vào mã JavaScript phía client là một sai lầm bảo mật cơ bản nhưng vẫn có thể xảy ra ngay cả ở các tổ chức lớn tại Anh.

Các nhóm phát triển tại Việt Nam cần lưu ý:

  • Không bao giờ đặt khóa API trực tiếp vào mã JavaScript phía trình duyệt; mọi yêu cầu nhạy cảm nên đi qua máy chủ trung gian.
  • Thường xuyên rà soát mã nguồn và áp dụng quy trình kiểm tra bảo mật tự động (SAST) để phát hiện sớm các thông tin xác thực bị lộ.
  • Nguyên tắc đặc quyền tối thiểu (least privilege) cần được áp dụng nghiêm túc cho mọi tài khoản và khóa API.
  • Ví dụ: Đối với các nền tảng như Iterable, Segment, hay các dịch vụ cloud khác, hãy đảm bảo mỗi khóa chỉ có quyền thực hiện đúng tác vụ được chỉ định, thay vì sử dụng một khóa "vạn năng" cho tất cả.

Khoản tiền chuộc mà FulcrumSec yêu cầu được cho là thấp hơn so với mức điển hình của các nhóm tội phạm mạng. Nhưng như Helme đã chỉ ra, thiệt hại thực sự có thể còn lớn hơn nhiều nếu kẻ tấn công lựa chọn xóa dữ liệu thay vì chỉ đánh cắp – một bài học về quản trị rủi ro bảo mật mà không một tổ chức nào muốn trải qua.

Chia sẻ:FacebookX
Nội dung tổng hợp bằng AI, mang tính tham khảo. Xem bài gốc ↗