Trang chủKhoa học - Công nghệCông nghệ sốLỗ hổng nghiêm trọng giúp tin tặc tấn công tài khoản Facebook

Lỗ hổng nghiêm trọng giúp tin tặc tấn công tài khoản Facebook


Chuyên gia an ninh mạng Samip Aryal – người đang đứng đầu danh sách “săn tiền thưởng” của Facebook vừa công bố thông tin về lỗ hổng bảo mật trên mạng xã hội này, cho phép tin tặc khai thác tài khoản của nạn nhân. Sự cố được phát hiện và vá lỗi từ ngày 2.2 nhưng sau một tháng mới thông báo rộng rãi (do quy định an ninh).

Theo Aryal, lỗ hổng liên quan đến quá trình đặt lại mật khẩu Facebook thông qua tính năng tùy chọn gửi mã xác thực gồm 6 chữ số đến một thiết bị khác do người dùng đăng nhập hoặc đăng ký trước. Mã này có tác dụng xác thực người dùng chính chủ và sử dụng để hoàn tất quá trình đặt lại mật khẩu trên một thiết bị mới (chưa từng đăng nhập trước đó).

Trong quá trình phân tích truy vấn, ông phát hiện ra Facebook gửi mã xác thực cố định (không thay đổi dãy số), có hiệu lực trong vòng 2 giờ và không có biện pháp bảo mật nào để ngăn chặn hình thức tấn công brute-force, kiểu xâm nhập trái phép sử dụng phương pháp thử tất cả chuỗi mật khẩu có thể để tìm ra dãy ký tự đúng.

Tài khoản Facebook bị chiếm quyền chỉ bằng phương thức dò mật khẩu

Tài khoản Facebook bị chiếm quyền chỉ bằng phương thức dò mã đăng nhập

Điều này đồng nghĩa trong vòng 2 giờ kể từ khi gửi mã, kẻ gian có thể nhập sai mã kích hoạt vô số lần mà không gặp bất kỳ biện pháp ngăn chặn nào từ hệ thống của Facebook. Thông thường, nếu nhập sai mã số hoặc mật khẩu quá số lần quy định, một hệ thống an ninh sẽ tạm dừng quyền đăng nhập đối với tài khoản khả nghi.

Khoảng thời gian 2 tiếng đồng hồ có thể không nhiều với người thường, nhưng với tin tặc sử dụng công cụ trợ giúp hoàn toàn có thể thực hiện được.

Kẻ tấn công chỉ cần biết tên đăng nhập tài khoản mục tiêu là có thể gửi yêu cầu cấp mã xác minh, từ đó áp dụng phương thức brute-force không ngừng trong 2 giờ, cho tới khi đạt kết quả là dễ dàng đặt lại mật khẩu mới, chiếm quyền kiểm soát và “đá văng” các phiên truy cập của người chủ thực sự trước khi kịp làm gì.

Ông Vũ Ngọc Sơn, Giám đốc công nghệ của NCS cho biết hình thức tấn công như trên nằm ngoài khả năng phòng chống của người dùng và được gọi là kiểu tấn công 0-click. Với hình thức này, tin tặc có thể đánh cắp tài khoản của nạn nhân mà không cần bất kỳ thao tác nào từ họ.

“Khi lỗ hổng này bị khai thác, nạn nhân sẽ nhận được thông báo từ Facebook. Do đó, nếu bạn bỗng nhận được thông báo từ Facebook về việc khôi phục mật khẩu, rất có thể tài khoản của bạn đang bị tấn công, chiếm quyền điều khiển”, ông Sơn chia sẻ. Vị chuyên gia cho biết với những lỗ hổng dạng như đã nêu, người dùng chỉ có thể đợi nhà cung cấp vá lỗi.

Facebook là mạng xã hội phổ biến tại nhiều nước trên thế giới, trong đó có Việt Nam và được người dùng đăng tải cũng như lưu trữ nhiều dữ liệu cá nhân trong quá trình sử dụng. Do đó, tin tặc thường nhắm đến việc tấn công, chiếm quyền kiểm soát tài khoản trên nền tảng để thực hiện các kịch bản lừa đảo.

Nổi lên trong số này là hình thức đóng giả nạn nhân và liên hệ với người thân trong danh sách bạn bè của họ để nhờ chuyển khoản nhằm lừa tiền. Phương thức này, với sự hỗ trợ của công nghệ Deepfake để làm giả video gọi điện đã khiến không ít người sập bẫy. Nhằm tạo thêm lòng tin, kẻ gian còn mua bán tài khoản ngân hàng có tên trùng với chủ tài khoản Facebook để dễ tiến hành trò lừa đảo của mình.

Một hình thức khác là chiếm đoạt rồi sử dụng tài khoản để gửi các đường dẫn (link) hoặc tập tin chứa mã độc, phát tán trên mạng xã hội. Những mã độc này có nhiệm vụ tấn công, đánh cắp thông tin cá nhân (như số tài khoản ngân hàng, ảnh, danh bạ, tin nhắn và nhiều dạng dữ liệu khác được lưu trong bộ nhớ của máy) sau khi được kích hoạt trên máy đích (là thiết bị của nạn nhân sử dụng).



Source link

Cùng chủ đề

Định hình tương lai số của ASEAN an toàn, sáng tạo và toàn diện

Với chủ đề “An toàn, Sáng tạo, Toàn diện: Định hình tương lai số của ASEAN”, mới đây, Hội nghị Bộ trưởng Kỹ thuật số ASEAN lần thứ 5 và các hội nghị liên quan đã diễn ra tại Bangkok, Thái Lan.

iOS không còn miễn nhiễm với các cuộc tấn công mạng?

Dù sở hữu danh tiếng bảo mật hàng đầu, iOS đang phải đối mặt với làn sóng tấn công mạng ngày càng phức tạp. Hệ điều hành Android cũng phải đối mặt với nguy cơ cao, đặc biệt khi trí tuệ nhân tạo (AI) trở thành công cụ đắc lực của tin tặc. ...

500 nhà khoa học, lãnh đạo quốc tế bàn về trí tuệ nhân tạo cho tương lai

Phát triển trí tuệ nhân tạo (AI) an toàn và vững bền, các hệ thống trí tuệ tăng cường kết hợp trí tuệ tự nhiên và trí tuệ nhân tạo, Chính phủ sử dụng AI phục vụ tốt nhất cho công dân... là...

Trung Quốc lên tiếng chỉ trích khi bị cáo buộc tấn công mạng Bộ Tài chính Mỹ

(CLO) Ngày 31/12, Trung Quốc đã phủ nhận cáo buộc nước này liên quan đến một vụ tấn công mạng nhằm vào Bộ Tài chính Mỹ, gọi đó là "những cáo buộc vô căn cứ". ...

Nổi bật

Mới nhất

Cùng tác giả

Mẹo để tránh ăn quá nhiều trong dịp tết

Tết là dịp để sum họp gia đình, gặp gỡ bạn bè. Khi mọi người đều vui vẻ, đồ ăn, đồ uống thoải mái, rất dễ xảy ra tình trạng ăn nhiều. Nếu không cẩn thận, bạn sẽ tăng thêm vài cân sau...

4 điều ít ngờ tới ảnh hưởng đến tác dụng của thuốc

Uống thuốc hằng ngày là thói quen của nhiều người, đặc biệt là người cao tuổi có bệnh mạn tính. Không chỉ thuốc tương tác với nhau mà một số loại thực phẩm ít ngờ tới cũng có thể tương tác với thuốc. ...

Bài đọc nhiều

Apple phát hành iOS 18.1 beta 6

Sau 1 tuần kể từ khi Apple tung ra bản beta thứ 5 của iOS 18.1, iPadOS 18.1, công ty đã chính thức tung ra bản beta thứ 6. Bản cập nhật dành cho các nhà phát triển cũng như người tham gia chương trình public beta để họ thử nghiệm trước các tính năng mới cũng như báo cáo lỗi về cho công ty. Hiện, các nhà phát triển đã có thể tải xuống bản cập nhật bằng...

Thương vụ 69 tỷ USD của Microsoft có nguy cơ ‘đổ bể’

Ngày 26/4, cơ quan chống độc quyền nước này cho biết việc Microsoft cam kết cho phép các nền tảng trò chơi đám mây hàng đầu truy cập vào tựa game “Call of Duty” là không đủ để thuyết phục họ. Chủ tịch Microsoft Brad Smith khẳng định gã khổng lồ công nghệ vẫn theo đuổi thương vụ và sẽ kháng cáo phán quyết nêu trên. Trong khi đó, Activision nói rằng họ sẽ “tích cực phối hợp” với...

Nvidia bốc hơi gần 300 tỷ USD trong một ngày

Kết thúc phiên giao dịch ngày 3/9, giá cổ phiếu Nvidia đã giảm 9,5%, khiến vốn hóa của nhà sản xuất chip lớn nhất thế giới “bốc hơi” gần 300 tỷ USD.

Cùng chuyên mục

Uy lực khủng khiếp của tên lửa đạn đạo Iskander

Tên lửa Iskander là một trong những hệ thống tên lửa hiện đại nhất của Nga, có khả năng mang nhiều loại đầu đạn khác nhau, bao gồm cả đầu đạn hạt nhân.

Chip Dimensity 9400+ sẽ ra mắt vào tháng 3

MediaTek vừa trình làng chip Dimensity 9400 cách đây không lâu nhưng gần đây, các nguồn tin cho biết phiên bản cải tiến của nó đang được nghiên cứu. Chip mới có tên Dimensity 9400+ sở hữu hiệu suất cực khủng. Cụ thể: leaker Digital Chat Station tiết lộ Dimensity 9400+ dự kiến sẽ ra mắt vào tháng 3 năm nay. Leaker này cũng cho biết Oppo sẽ ra mắt ba mẫu flagship vào nửa đầu năm nay với...

Mới nhất

Mới nhất