Trang chủKhoa học - Công nghệKhoa họcCảnh báo các hình thức tấn công giả mạo để vượt xác...

Cảnh báo các hình thức tấn công giả mạo để vượt xác thực hai yếu tố



Nhiều chuyên gia khuyến nghị nên bảo mật thông tin bằng xác thực 2 yếu tố cho tất cả tài khoản trực tuyến, tuy nhiên biện pháp này đang dần trở nên yếu đi, khi tội phạm mạng ngày càng tinh vi. Chúng sử dụng các hình thức tấn công giả mạo để vượt qua xác thực 2 yếu tố.

Chú thích ảnh

Hình thức tấn công mới

Xác thực 2 yếu tố (2FA) đã trở thành tính năng bảo mật tiêu chuẩn trong an ninh mạng. Hình thức này yêu cầu người dùng xác minh danh tính của họ bằng một bước xác thực thứ hai, thường là mật khẩu dùng một lần (OTP) được gửi qua tin nhắn văn bản, email hoặc ứng dụng xác thực. Lớp bảo mật bổ sung này nhằm mục đích bảo vệ tài khoản của người dùng ngay cả khi mật khẩu của họ bị đánh cắp.

Mặc dù 2FA được nhiều trang web áp dụng rộng rãi và các tổ chức bắt buộc thực hiện, thế nhưng mới đây, các chuyên gia bảo mật an ninh mạng Kaspersky đã phát hiện ra các hình thức tấn công giả mạo (phishing) được tội phạm mạng sử dụng để vượt 2FA.

Theo đó, những kẻ tấn công mạng đã thay đổi hình thức tấn công mạng tinh vi hơn, bằng cách kết hợp phishing với bot OTP tự động để đánh lừa người dùng và truy cập trái phép vào tài khoản của họ. Cụ thể, kẻ lừa đảo lừa người dùng tiết lộ các OTP này để cho phép họ vượt qua các biện pháp bảo vệ 2FA.

Chú thích ảnh

Ngay cả bot OTP, một công cụ tinh vi cũng được kẻ lừa đảo sử dụng để ngăn chặn mã OTP thông qua hình thức tấn công phi kỹ thuật. Theo đó, kẻ tấn công thường cố gắng lấy cắp thông tin đăng nhập của nạn nhân bằng các phương thức như phishing hoặc khai thác lỗ hổng dữ liệu. Sau đó, chúng đăng nhập vào tài khoản của nạn nhân, kích hoạt việc gửi mã OTP đến điện thoại của nạn nhân.

 

Kế đến, bot OTP sẽ tự động gọi đến nạn nhân, mạo danh là nhân viên của một tổ chức đáng tin cậy, sử dụng kịch bản hội thoại được lập trình sẵn để thuyết phục nạn nhân tiết lộ mã OTP. Cuối cùng, kẻ tấn công nhận được mã OTP thông qua bot và sử dụng nó để truy cập trái phép vào tài khoản của nạn nhân.

Kẻ lừa đảo thường ưu tiên sử dụng cuộc gọi thoại hơn tin nhắn vì nạn nhân có xu hướng phản hồi nhanh hơn khi áp dụng hình thức này. Theo đó, bot OTP sẽ mô phỏng giọng điệu và sự khẩn trương của con người trong cuộc gọi nhằm tạo cảm giác đáng tin cậy và tính thuyết phục.

Kẻ lừa đảo điều khiển các bot OTP thông qua các bảng điều khiển trực tuyến đặc biệt, hoặc các nền tảng nhắn tin như Telegram. Những bot này còn đi kèm với nhiều tính năng và gói đăng ký khác nhau, tạo điều kiện cho những kẻ tấn công hành động. Theo đó, kẻ tấn công có thể tùy chỉnh tính năng của bot để mạo danh các tổ chức, sử dụng đa ngôn ngữ và thậm chí chọn tông giọng nam hoặc nữ. Ngoài ra, các tùy chọn nâng cao còn bao gồm giả mạo số điện thoại (spoofing), với mục đích khiến cho số điện thoại người gọi hiển thị giống như từ một tổ chức hợp pháp nhằm đánh lừa nạn nhân một cách tinh vi.

Để sử dụng bot OTP, kẻ lừa đảo cần đánh cắp thông tin đăng nhập của nạn nhân trước. Chúng thường sử dụng các trang web phishing được thiết kế giống hệt với các trang đăng nhập hợp pháp của ngân hàng, dịch vụ email hoặc các tài khoản trực tuyến khác. Khi nạn nhân nhập tên đăng nhập và mật khẩu của họ, kẻ lừa đảo sẽ tự động thu thập thông tin này ngay lập tức (theo thời gian thực).

Trong khoảng thời gian từ ngày 1/3 đến ngày 31/5 năm 2024, các giải pháp bảo mật của Kaspersky đã ngăn chặn được 653.088 lượt truy cập vào các trang web được tạo ra bởi bộ công cụ phishing nhắm vào các ngân hàng. Dữ liệu đánh cắp từ các trang web này thường được sử dụng trong các cuộc tấn công bằng bot OTP. Cũng trong khoảng thời gian đó, các chuyên giađã phát hiện 4.721 trang web phishing do các bộ công cụ tạo ra nhằm mục đích vượt qua xác thực hai yếu tố theo thời gian thực.

 

Không nên tạo mật khẩu phổ biến

Bà Olga Svistunova, chuyên gia bảo mật của Kaspersky nhận định: “Tấn công phi kỹ thuật (social engineering) được xem là phương thức lừa đảo cực kỳ tinh vi, đặc biệt là với sự xuất hiện của bot OTP với khả năng mô phỏng một cách hợp pháp các cuộc gọi từ đại diện của các dịch vụ. Để luôn cảnh giác, điều quan trọng là phải duy trì sự thận trọng và tuân thủ các biện pháp bảo mật”.

Bởi trong phân tích 193 triệu mật khẩu được các chuyên gia của Kaspersky thực hiện bằng cách sử dụng các thuật toán dự đoán thông minh (smart guessing algorithms) vào đầu tháng 6 vừa qua, đây cũng là những mật khẩu bị xâm phạm và rao bán trên darknet bởi những kẻ đánh cắp thông tin cho thấy45% (tương đương 87 triệu mật khẩu) có thể bị bẻ khóa thành công trong vòng một phút; duy chỉ có 23% (tương đương 44 triệu) tổ hợp mật khẩu được đánh giá đủ mạnh để chống lại các cuộc tấn công và việc bẻ khóa những mật khẩu này sẽ mất hơn một năm. Tuy nhiên, phần lớn các mật khẩu còn lại vẫn có thể bẻ khóa từ 1 tiếng đến 1 tháng.

Bên cạnh đó, các chuyên gia an ninh mạng cũng tiết lộ những tổ hợp ký tự được sử dụng phổ biến nhất khi người dùng thiết lập mật khẩu như: Tên: “ahmed”, “nguyen”, “kumar”, “kevin”, “daniel”; từ phổ biến: “forever”, “love”, “google”, “hacker”, “gamer”; mật khẩu tiêu chuẩn: “password”, “qwerty12345”, “admin”, “12345”, “team”.

 

Phân tích cho thấy, chỉ có 19% mật khẩu chứa tổ hợp của một mật khẩu mạnh, bao gồm một từ không có trong từ điển, cả chữ thường và chữ in hoa, cũng như số và ký hiệu. Đồng thời, nghiên cứu cũng cho thấy 39% trong số các mật khẩu mạnh đó vẫn có thể bị đoán bằng các thuật toán thông minh chỉ trong vòng chưa đầy một giờ.

Điều thú vị là, các kẻ tấn công không cần sở hữu kiến thức chuyên môn hay thiết bị tân tiến để bẻ khóa mật khẩu. Ví dụ, bộ xử lý máy tính xách tay chuyên dụng có thể tìm ra chính xác tổ hợp mật khẩu gồm 8 chữ cái hoặc chữ số viết thường bằng brute force chỉ trong 7 phút. Ngoài ra, card đồ họa tích hợp sẽ xử lý tác vụ tương tự trong 17 giây. Bên cạnh đó, các thuật toán đoán mật khẩu thông minh còn có xu hướng thay thế các ký tự (“e” thành “3”, “1” thành “!” hoặc “a” thành “@”) và các chuỗi phổ biến (“qwerty”, “12345”, “asdfg”).

Chú thích ảnh

Bà Yuliya Novikova, Trưởng phòng Digital Footprint Intelligence tại Kaspersky cho hay: “Một cách vô thức, con người thường đặt mật khẩu rất đơn giản, thường là các từ trong từ điển bằng tiếng mẹ đẻ, như tên riêng và số… Ngay cả những tổ hợp mật khẩu mạnh cũng hiếm khi được đặt khác với xu hướng trên, vì vậy chúng hoàn toàn có thể bị thuật toán đoán được”.

Do đó, giải pháp đáng tin cậy nhất là tạo ra một mật khẩu hoàn toàn ngẫu nhiên bằng các trình quản lý mật khẩu hiện đại và đáng tin cậy. Những ứng dụng như vậy có thể lưu trữ khối lượng lớn dữ liệu một cách an toàn, cung cấp khả năng bảo vệ toàn diện và mạnh mẽ cho thông tin người dùng.

Để tăng cường độ mạnh của mật khẩu, người dùng có thể áp dụng các mẹo đơn giản sau: Sử dụng các phần mềm an ninh mạng quản lý mật khẩu; sử dụng mật khẩu khác nhau cho các dịch vụ khác nhau. Bằng cách này, ngay cả khi một trong các tài khoản của bạn bị tấn công, những tài khoản khác vẫn an toàn; chuỗi ký tự (passphrase) giúp người dùng khôi phục lại tài khoản khi quên mật khẩu, sẽ an toàn hơn khi sử dụng các từ ít phổ biến. Ngoài ra, họ có thể sử dụng một dịch vụ trực tuyến để kiểm tra độ mạnh của mật khẩu.

 

Không nên sử dụng các thông tin cá nhân, như ngày sinh nhật, tên thành viên trong gia đình, thú cưng hoặc tên riêng để đặt mật khẩu. Đây thường là những lựa chọn đầu tiên kẻ tấn công sẽ thử khi bẻ khóa mật khẩu.


Theo Hải Yên/Báo Tin tức





Nguồn: https://doanhnghiepvn.vn/cong-nghe/canh-bao-cac-hinh-thuc-tan-cong-gia-mao-de-vuot-xac-thuc-hai-yeu-to/20240625122202170

Cùng chủ đề

Thực hư việc mã QR trở thành “vũ khí” của tin tặc

Những ngày gần đây, trên mạng xã hội lan truyền câu chuyện về việc quét mã QR khiến điện thoại bị treo và mất sạch tiền trong tài khoản ngân hàng. Tuy nhiên, các chuyên gia công nghệ khẳng định đây chỉ là tin đồn thất thiệt, gây hoang mang dư luận. ...

Nga, Ukraine tấn công dữ dội lẫn nhau trước ngày ông Trump nhậm chức

(Dân trí) - Nga và Ukraine "ăn miếng, trả miếng" bằng các cuộc tấn công tên lửa, máy bay không người lái (UAV) quy mô lớn nhằm giành ưu thế trước khi Tổng thống đắc cử Mỹ Donald Trump nhậm chức. Tổng thống đắc cử Mỹ Donald Trump cam kết nhanh chóng kết thúc cuộc giao tranh, nhưng có rất ít thông tin chi tiết về cách ông sẽ đạt được điều này. Trong khi đó, Moscow và Kiev đang...

Nga tuyên bố bắn hạ nhiều tên lửa Mỹ, Anh cung cấp

Nga tuyên bố bắn hạ 6 tên lửa ATACMS , 6 tên lửa Storm Shadow và 31 UAV do Ukraine phóng qua tỉnh Bryansk của Nga và biển Đen. ...

Người mẹ ở Hà Nội mất 1,1 tỷ đồng khi đăng ký tập bóng rổ cho con

(Dân trí) - Thời gian qua, Facebook xuất hiện các tài khoản giả mạo "Liên đoàn bóng rổ Việt Nam VBF" thông báo tuyển sinh các lớp bóng rổ, nhằm lôi kéo người dân đăng ký rồi chiếm đoạt tài sản. Ngày 11/1, Công an TP Hà Nội cho biết Công an quận Cầu Giấy vừa tiếp nhận trình báo bị lừa đảo chiếm đoạt tài sản của một người phụ nữ trên địa bàn.Theo cơ quan chức năng, ngày...

Nổi bật

Mới nhất

Cùng tác giả

EVNCPC có 5 công trình đạt giải thưởng VIFOTEC năm 2024

DNVN - Liên hiệp các Hội Khoa học và Kỹ thuật Việt Nam (VUSTA) vừa công bố kết quả giải thưởng Sáng tạo khoa học công nghệ Việt Nam (VIFOTEC) năm 2024. Tổng công ty Điện lực miền Trung (EVNCPC) có 5 công trình đăng ký tham gia và đều đạt giải, với 2...

Lý do giá vàng liên tiếp lập kỷ lục tại Ấn Độ

DNVN - Ngày 23/1, giá vàng tăng thêm ₹170 (1,97 USD), đạt kỷ lục mới ₹82.900 (959,15 USD)/10g tại New Delhi, Ấn Độ, đánh dấu phiên tăng giá thứ bảy liên tiếp. ...

Giá vàng ngày 24/1/2025: Tiếp tục tăng

DNVN - Cùng chiều với thị trường quốc tế, giá vàng trong nước sáng 24/1 tiếp tục xu hướng tăng. ...

Giá nông sản ngày 24/1/2025: Cà phê và hồ tiêu tiếp tục tăng mạnh

DNVN - Ngày 24/1/2025, giá cà phê tăng mạnh từ 1.800 đến 2.000 đồng/kg so với ngày trước đó. Hồ tiêu cũng ghi nhận mức tăng nhẹ 500 đồng/kg tại nhiều tỉnh thành. Thị trường tiêu có dấu hiệu tăng giá nhẹ do giao dịch hạn chế trước dịp Tết Nguyên đán. ...

Tỷ giá hôm nay 24/1: Giá ngoại tệ ghi nhận xu hướng trái ngược

DNVN - Biến động trái chiều được ghi nhận trong tỷ giá giữa Đồng Việt Nam (VND) với Đô la Mỹ (USD) và Nhân dân tệ (NDT) vào ngày 24/1 tại các ngân hàng. ...

Bài đọc nhiều

Yamaha Jupiter Z1 2024 xuất hiện với giá 30 triệu đồng

Yamaha Jupiter Z1 2024 có kích thước tổng thể 1935mm x 680mm x 1065mm, độ cao yên 765mm, khoảng sáng gầm 150mm, sử dụng kết cấu đèn pha hai mắt với bóng đèn halogen đặt đầu xe còn đèn xi nhan trước được đưa xuống mặt nạ trước. ...

Ra mắt đồng hồ cơ Leica ZM 11 có giá 200 triệu đồng

Leica ZM 11 là sản phẩm kế nhiệm của ZM 1 và ZM 2. ZM 11 đi kèm mặt số hai lớp của nó thay đổi diện mạo dựa trên góc nhìn, nhằm mô phỏng “sự quyến rũ tinh tế của ánh sáng mặt trời xuyên qua rèm”.  ...

Canon ra mắt chiếc máy ảnh nhỏ gọn mới

Máy ảnh Canon PowerShot V10 chỉ nặng khoảng 198g, người dùng có thể dễ dàng bỏ vào túi và đột phá phong cách. Máy ảnh tích hợp micrô và chân đế tích hợp, cho phép các vlogger tạo nội dung hấp dẫn để đăng tải lên xã hội. Được thiết kế...

Hàng triệu người dùng Việt đang bị lừa bởi website giả mạo Zalo

Ngày 8-10, Công ty an ninh mạng Bkav cho biết có 2 địa chỉ là zaloweb.me và zaloweb.vn đều là các website giả mạo do kẻ xấu tạo ra để lừa người sử dụng.Điều đáng nói, hai địa chỉ này luôn nằm trên tốp đầu kết quả khi người dùng tìm kiếm từ khóa “zalo web” trên Google. Do đó, chỉ 2...

Hệ giải pháp hạ tầng Bizfly Cloud giúp doanh nghiệp Việt bứt phá “nhanh” để tăng tốc chuyển đổi số

Từ kinh nghiệm ứng dụng công nghệ thành công trong giai đoạn chuyển đổi số của VCCorp Sở hữu nền tảng công nghệ quảng cáo trực tuyến Admicro phục vụ trên 50 triệu người dùng (chiếm trên 90% tổng số người dùng Internet tại Việt Nam), cùng hơn 200 website uy tín, trong đó, có nhiều trang thuộc top đầu lượng truy cập (CafeF, Cafebiz, Kênh 14, Afamily…), phục vụ hàng tỷ lượt xem mỗi tháng, VCCorp...

Cùng chuyên mục

Comfee ra mắt bộ đôi bếp từ và hút mùi thông minh

Năm 2025, Comfee mở rộng danh mục sản phẩm với loạt thiết bị nhà bếp, tiếp tục hành trình xây dựng hệ sinh thái nhà thông minh. ...

EVNCPC có 5 công trình đạt giải thưởng VIFOTEC năm 2024

DNVN - Liên hiệp các Hội Khoa học và Kỹ thuật Việt Nam (VUSTA) vừa công bố kết quả giải thưởng Sáng tạo khoa học công nghệ Việt Nam (VIFOTEC) năm 2024. Tổng công ty Điện lực miền Trung (EVNCPC) có 5 công trình đăng ký tham gia và đều đạt giải, với 2...

Quảng Ninh hoàn thành sửa chữa nhiều công trình trọng điểm trước Tết

TPO - Các công trình trọng điểm bị ảnh hưởng do bão số 3 như Trung tâm tổ chức hội nghị tỉnh; Cung quy hoạch, Bảo tàng - thư viện tỉnh; Cột đồng hồ; Khu huấn luyện, thi đấu Đại Yên được tỉnh Quảng Ninh gấp rút sửa chữa và hoàn thành xong trước Tết Nguyên đán Ất Tỵ 2025. 24/01/2025 | 09:14 ...

Canada bắt được tín hiệu radio lặp lại từ “thế giới hình elip”

(NLĐO) - Từ một thế giới cách Trái Đất 2 tỉ năm ánh sáng, tín hiệu radio "vô lý" đã chạm đến hệ thống kính thiên văn CHIME ở British Columbia - Canada. ...

Phát hiện rùng rợn nơi “hành tinh gió và lửa”

(NLĐO) - Các nhà khoa học vừa tìm thấy điều vô cùng chết chóc nơi thế giới từng được gọi với cái tên ngọt ngào "hành tinh kẹo bông". ...

Mới nhất

Đâu là thị trường xuất khẩu chính của hàng thuỷ sản?

Năm 2024, ngành thủy sản Việt Nam xuất khẩu thành công đến nhiều quốc gia, cán mốc 10 tỷ USD. Vậy đâu là thị trường mục tiêu và tiềm năng của thuỷ sản năm 2025? Hoa Kỳ và Trung Quốc vẫn là 2 thị trường lớn Theo bà Lê Hằng, Hiệp hội Chế...

Tích cực hợp tác ASEAN về cạnh tranh, bảo vệ người tiêu dùng

Thời gian qua, Ủy ban Cạnh tranh Quốc gia đã tích cực tham gia triển khai các hoạt động hợp tác của ASEAN về cạnh tranh và bảo vệ người tiêu dùng. Theo lãnh đạo Uỷ ban Cạnh tranh Quốc gia (Bộ Công Thương), với vai trò là cơ quan thành viên Nhóm Chuyên gia Cạnh...

Dự báo giá tiêu ngày mai 25/1/2025, trong nước bình ổn

Dự báo giá tiêu ngày mai 25/1/2025, giá tiêu trực tuyến, giá tiêu Đắk Lắk, giá tiêu Đắk Nông, giá tiêu Bình Phước, giá tiêu Gia Lai, giá tiêu ngày 25/1. Dự báo giá tiêu ngày mai ​​​​​Dự báo giá tiêu trong nước ngày mai 25/1/2025 bình ổn và neo ở mức khá...

Ngày làm việc thứ hai và phiên bế mạc Hội nghị Ban Chấp hành TW Đảng khóa XIII

Ban Chấp hành Trung ương Đảng cho ý kiến và thông qua nội dung tiếp thu, giải trình của Bộ Chính trị; cho ý kiến về giới thiệu nhân sự lãnh đạo một số cơ quan nhà nước nhiệm kỳ 2021-2026. ...

Cảnh báo nguy cơ xung đột giữa các cường quốc sở hữu vũ khí nóng, Nga tuyên bố mở rộng ô hạt nhân

Ngày 24/1, Thư ký Hội đồng An ninh Nga Sergei Shoigu, cũng là cựu Bộ trưởng Quốc phòng, đã cảnh báo nguy cơ xung đột vũ trang giữa các cường quốc hạt nhân đang gia tăng.

Mới nhất