2 điểm bởi GN⁺ 2025-04-24 | 1 bình luận | Chia sẻ qua WhatsApp
  • Người tố giác nội bộ NLRB cáo buộc bộ phận DOGE trực thuộc Elon Musk đã tải xuống trái phép hơn 10GB dữ liệu nhạy cảm về tranh chấp lao động
  • Tài khoản DOGE đã né tránh việc giám sát nhật ký bằng quyền quản trị viên và tải xuống ba đoạn mã từ GitHub bên ngoài, trong đó có một mã chứa kỹ thuật xoay vòng IP dùng cho web scraping và tấn công vét cạn
  • Nhân sự chủ chốt Marko Elez đã tải phiên bản mới nhất của kỹ thuật này lên GitHub, và là nhân vật từng gây tranh cãi vì vi phạm quy tắc an toàn thông tin trong quá khứ cũng như các phát ngôn gây tranh cãi
  • Các đoạn mã khác được tải xuống bao gồm công cụ đảo ngược API Integurutrình duyệt tự động hóa Browserless
  • Chất lượng mã của Elez bị chỉ trích nặng nề trên GitHub, sau đó kho lưu trữ liên quan đã bị xóa

Truy cập thông tin nhạy cảm của tài khoản DOGE

  • Người tố giác nội bộ Daniel J. Berulis cho biết nhân viên DOGE đã yêu cầu tạo tài khoản quản trị viên cấp cao nhất (tenant admin) tại NLRB vào ngày 3/3
  • Các tài khoản này bị loại khỏi toàn bộ cơ chế giám sát nhật ký mạng, đồng thời có thể đọc/sao chép/sửa đổi dữ liệu và thao túng nhật ký
  • Berulis và cấp trên của ông không có những quyền này, nhưng DOGE lại giành được chúng

Tải mã từ GitHub và công cụ xoay vòng IP

  • Tài khoản DOGE đã tải xuống ba kho lưu trữ GitHub bên ngoài, trong đó một kho là thư viện tạo ra “pseudo-infinite IPs”
  • Thư viện này được dùng cho web scrapingcác nỗ lực đăng nhập vét cạn
  • Đoạn mã này bắt nguồn từ requests-ip-rotator do người dùng GitHub Ge0rg3 tạo ra, và Marko Elez đã dựa trên đó để tạo async-ip-rotator vào tháng 1/2025

Marko Elez và các tranh cãi quanh ông

  • Marko Elez từng làm việc tại nhiều công ty của Musk như X, SpaceX, xAI, hiện thuộc Bộ Lao động và được điều sang nhiều cơ quan chính phủ
  • Trước đây, trong thời gian làm việc tại Bộ Tài chính, ông từng gây tranh cãi vì làm rò rỉ thông tin nhạy cảm, và sau khi bị sa thải vì tranh cãi liên quan đến phát ngôn phân biệt chủng tộc thì đã được phục chức
  • Politico đưa tin Elez từng vi phạm chính sách an ninh cấp cao trong quá khứ

Mã được tải thêm và tranh cãi bảo mật

  • Các kho GitHub được tải thêm gồm:
    • Integuru: framework dùng để đảo ngược API của website
    • Browserless: công cụ tự động hóa web sử dụng pool trình duyệt
  • Người dùng GitHub đã nêu ra các vấn đề nghiêm trọng về bảo mật và khả năng mở rộng của async-ip-rotator
    • “Nếu đoạn mã này được dùng trong một hệ thống cấp production thì cần được kiểm toán bảo mật ngay lập tức”

NLRB bị tê liệt chức năng và bối cảnh chính trị

  • Tổng thống Trump đã sa thải ba ủy viên của NLRB, khiến cơ quan này trên thực tế gần như tê liệt
  • Hiện AmazonSpaceX đang kiện với lập luận rằng NLRB vi hiến, nhưng vào ngày 5/3, tòa phúc thẩm đã bác bỏ điều này
  • Berulis cảnh báo rằng vụ rò rỉ dữ liệu này có thể mang lại lợi thế không công bằng trong tranh chấp lao động cho một số doanh nghiệp
    • “Việc nhận diện những người tổ chức công đoàn rồi sa thải họ sẽ trở nên khả thi”

1 bình luận

 
GN⁺ 2025-04-24
Ý kiến Hacker News
  • Mã của Ge0rg3 là "mã nguồn mở", bất kỳ ai cũng có thể sao chép và tái sử dụng cho mục đích phi thương mại

    • Một phiên bản mới phát sinh từ mã này, "async-ip-rotator", đã được Marko Elez của DOGE commit lên GitHub vào tháng 1 năm 2025
    • Nó gần như giống hệt mã gốc, nhưng đã bị xóa chú thích, thêm một chút async và có vài thay đổi nhỏ
    • Tuy nhiên, giấy phép GPL3 gốc đã biến mất
    • Khó có thể kỳ vọng những người của DOGE sẽ hiểu hoặc tôn trọng điều đó
  • Theo đơn khiếu nại của người tố giác Daniel J. Berulis, vào khoảng ngày 11 tháng 3 năm 2025, các chỉ số NxGen cho thấy mức sử dụng bất thường

    • Sau khi DOGE truy cập hệ thống NLRB, một người dùng có địa chỉ IP tại Primorskiy Krai, Nga bắt đầu thử đăng nhập
    • Các nỗ lực này đã bị chặn, nhưng đặc biệt đáng báo động
    • Việc thử đăng nhập được thực hiện bằng một trong những tài khoản mới tạo dùng cho hoạt động liên quan đến DOGE, và lý do luồng xác thực bị chặn là do chính sách đăng nhập từ ngoài quốc gia
    • Các lần thử đăng nhập như vậy đã xảy ra hơn 20 lần, và điều đặc biệt đáng lo là nhiều lần diễn ra trong vòng 15 phút kể từ khi tài khoản được kỹ sư DOGE tạo ra
  • Nhân viên DOGE đã truy cập dữ liệu mà họ không được phép truy cập

    • Có khả năng DOGE đã truy cập một tài khoản có đặc quyền rất lớn và tải xuống 10GB dữ liệu
    • Có khả năng dữ liệu này đã bị sử dụng trái phép
    • Không rõ liệu POTUS có thể cho phép quyền truy cập như vậy hay không
  • Nhân viên DOGE đã tải xuống mã có thể dùng dải địa chỉ IP của AWS để vượt qua các hạn chế

    • Mã được viết cẩu thả
    • Có thể là người phân biệt chủng tộc
  • Có thắc mắc về việc nhân viên DOGE có thể hưởng lợi thế nào từ việc dùng địa chỉ IP "không giới hạn" của AWS để tự động screen-scrape các trang web và sao chép dữ liệu nhạy cảm từ cơ sở dữ liệu nội bộ của NLRB

    • Có câu hỏi liệu 10.000 phiên có đồng thời xác thực vào cơ sở dữ liệu và scrape dữ liệu hay không
    • Nếu tồn tại một hệ thống mà dữ liệu cực kỳ nhạy cảm có thể bị truy cập từ IP bên ngoài và một tài khoản đơn lẻ có thể đăng nhập 10.000 lần để scrape dữ liệu, thì rõ ràng có vấn đề
  • Chỉ trích về mã của Marko Elez đã được đăng trên trang GitHub "issues"

    • Mã bị đánh giá là "không an toàn, không thể mở rộng và là một thất bại kỹ thuật ở mức nền tảng"
    • Lời chỉ trích này trông như được AI tạo ra
  • Có cáo buộc rằng CEO của Tesla và Space-X đã thuê một script kiddie

  • Có người cho rằng ai đó phải vào tù vì việc này

    • Đây không chỉ là một sự hiểu lầm đơn thuần, mà là một cuộc tấn công có chủ ý nhắm vào toàn bộ công dân Mỹ
  • Chỉ trích gói được công khai trên GitHub

    • Có vẻ như họ không biết rằng có thể đặt nó ở chế độ riêng tư
  • Có lo ngại về quyền truy cập hoàn toàn và không thể truy vết vào các cơ sở dữ liệu của chính phủ

  • Berulis nói rằng ông công khai chuyện này vì cấp trên bảo ông không được báo cáo cho US-CERT

    • Nếu tuyên bố này là thật, thì có câu hỏi về động cơ của cấp trên khi muốn giữ bí mật việc này
    • Phần còn lại của chính phủ liên bang cũng có thể đang dễ bị cùng một tác nhân đe dọa khai thác
    • Có câu hỏi liệu cấp trên đã báo cáo cuộc khủng hoảng bảo mật này qua kênh tốt hơn hay chỉ cố giữ im lặng hoàn toàn