Theo thông tin từ người bán cung cấp, họ thu thập được các dữ liệu này mà không cần phải đột nhập trực tiếp vào cơ sở dữ liệu của Ahamove.
Một tài khoản trên diễn đàn ngầm tuyên bố đã thu thập 7.098 bản ghi được cho là liên quan đến Ahamove, trong đó có địa chỉ email, họ tên, mã người dùng và thông tin thiết bị. Đáng chú ý, người này nói dữ liệu được lấy từ các tệp nhật ký của ứng dụng, nơi được cho là chứa những mã xác thực tài khoản.
Theo nội dung bài đăng được lưu lại, tài khoản này cho biết đã phát hiện các tệp nhật ký mà ứng dụng di động Ahamove được cho là tải lên hệ thống Firestore. Người này tuyên bố những tệp nhật ký đó có chứa JSON Web Token (JWT), một dạng mã thường được sử dụng để xác thực người dùng giữa ứng dụng và máy chủ.
Sau khi thu thập hàng nghìn file nhật ký, người đăng nói đã tách các JWT bên trong và phân tích chúng để tạo thành một phần cơ sở dữ liệu. Tổng cộng, họ tuyên bố thu được 7.098 bản ghi và cho rằng đây chỉ là một phần nhỏ so với lượng dữ liệu thực tế có thể tồn tại trong hệ thống.

Bài đăng rao bán dữ liệu Ahamove trên diễn đàn ngầm
Các trường dữ liệu được cho là xuất hiện trong những bản ghi này khá đáng chú ý, gồm loại người dùng, mã người dùng, trạng thái tài khoản, địa chỉ email, họ tên, thành phố, mã IMEI và loại thiết bị. Một số mẫu được công bố dường như liên quan đến nhóm đối tác cung cấp dịch vụ hoặc tài xế.
Tuy nhiên, chưa có bằng chứng độc lập xác nhận những dữ liệu này thực sự có nguồn gốc từ Ahamove. Tài liệu phân tích vụ việc cũng xếp đây vào nhóm tuyên bố chưa được kiểm chứng, đồng thời lưu ý rằng những mẫu được công bố chưa đủ để chứng minh nguồn gốc của toàn bộ 7.098 bản ghi.
Điểm đáng chú ý nhất trong câu chuyện không nằm ở con số 7.098, mà ở cách dữ liệu được cho là bị thu thập. Theo lời tài khoản trên diễn đàn, họ không cần tuyên bố đã đột nhập trực tiếp vào cơ sở dữ liệu của Ahamove mà chỉ cần thu thập các tệp nhật ký do ứng dụng tải lên, sau đó tìm những mã xác thực bên trong.
Nếu thông tin này được xác minh, đây sẽ là một vấn đề đáng quan tâm về cách ứng dụng xử lý và lưu trữ nhật ký. Những tệp vốn được tạo ra để phục vụ việc theo dõi hoạt động và xử lý lỗi có thể trở thành nguồn chứa thông tin nhạy cảm nếu chúng vô tình lưu lại các mã xác thực.
Về mặt kỹ thuật, JWT có thể được sử dụng để xác định người dùng hoặc thiết bị khi ứng dụng giao tiếp với hệ thống phía máy chủ. Tuy nhiên, việc một JWT xuất hiện trong dữ liệu bị lộ không đồng nghĩa kẻ khác chắc chắn có thể sử dụng nó để truy cập tài khoản hoặc toàn bộ hệ thống.
Mức độ nguy hiểm còn phụ thuộc vào thời hạn của mã, quyền mà mã được cấp và cách máy chủ kiểm tra tính hợp lệ của mã. Vì vậy, hiện chưa thể kết luận những JWT được đề cập trong bài đăng còn sử dụng được hay có thể cho phép truy cập vào những dữ liệu nào.
Một số thông tin công khai cho thấy Ahamove có sử dụng các dịch vụ thuộc hệ sinh thái Firebase. Chẳng hạn, một tài liệu giới thiệu hệ thống của Ahamove từng đề cập đến Firebase Cloud Messaging. Tuy nhiên, điều này không đủ để xác nhận tuyên bố rằng những tệp nhật ký chứa JWT được lưu trên Firestore đúng như lời người đăng.
Một chi tiết đáng chú ý khác là tuyên bố của người đăng rằng cơ sở dữ liệu phía sau có thể chứa hàng triệu bản ghi. Ngay cả nếu con số này chính xác, nó cũng không đồng nghĩa với việc hàng triệu người dùng Ahamove đã bị lộ dữ liệu.
Đến nay, chưa có xác nhận độc lập về một vụ tấn công nhằm vào Ahamove; thông tin mới dừng ở tuyên bố đã thu thập 7.098 bản ghi. Nếu được xác minh, vấn đề đáng chú ý không chỉ là số dữ liệu bị lộ, mà còn nằm ở cách các tệp nhật ký được bảo vệ và liệu những mã xác thực trong đó có còn giá trị sử dụng hay không.