Trang chủKhoa học - Công nghệKhoa họcCảnh báo các hình thức tấn công giả mạo để vượt xác...

Cảnh báo các hình thức tấn công giả mạo để vượt xác thực hai yếu tố



Nhiều chuyên gia khuyến nghị nên bảo mật thông tin bằng xác thực 2 yếu tố cho tất cả tài khoản trực tuyến, tuy nhiên biện pháp này đang dần trở nên yếu đi, khi tội phạm mạng ngày càng tinh vi. Chúng sử dụng các hình thức tấn công giả mạo để vượt qua xác thực 2 yếu tố.

Chú thích ảnh

Hình thức tấn công mới

Xác thực 2 yếu tố (2FA) đã trở thành tính năng bảo mật tiêu chuẩn trong an ninh mạng. Hình thức này yêu cầu người dùng xác minh danh tính của họ bằng một bước xác thực thứ hai, thường là mật khẩu dùng một lần (OTP) được gửi qua tin nhắn văn bản, email hoặc ứng dụng xác thực. Lớp bảo mật bổ sung này nhằm mục đích bảo vệ tài khoản của người dùng ngay cả khi mật khẩu của họ bị đánh cắp.

Mặc dù 2FA được nhiều trang web áp dụng rộng rãi và các tổ chức bắt buộc thực hiện, thế nhưng mới đây, các chuyên gia bảo mật an ninh mạng Kaspersky đã phát hiện ra các hình thức tấn công giả mạo (phishing) được tội phạm mạng sử dụng để vượt 2FA.

Theo đó, những kẻ tấn công mạng đã thay đổi hình thức tấn công mạng tinh vi hơn, bằng cách kết hợp phishing với bot OTP tự động để đánh lừa người dùng và truy cập trái phép vào tài khoản của họ. Cụ thể, kẻ lừa đảo lừa người dùng tiết lộ các OTP này để cho phép họ vượt qua các biện pháp bảo vệ 2FA.

Chú thích ảnh

Ngay cả bot OTP, một công cụ tinh vi cũng được kẻ lừa đảo sử dụng để ngăn chặn mã OTP thông qua hình thức tấn công phi kỹ thuật. Theo đó, kẻ tấn công thường cố gắng lấy cắp thông tin đăng nhập của nạn nhân bằng các phương thức như phishing hoặc khai thác lỗ hổng dữ liệu. Sau đó, chúng đăng nhập vào tài khoản của nạn nhân, kích hoạt việc gửi mã OTP đến điện thoại của nạn nhân.

 

Kế đến, bot OTP sẽ tự động gọi đến nạn nhân, mạo danh là nhân viên của một tổ chức đáng tin cậy, sử dụng kịch bản hội thoại được lập trình sẵn để thuyết phục nạn nhân tiết lộ mã OTP. Cuối cùng, kẻ tấn công nhận được mã OTP thông qua bot và sử dụng nó để truy cập trái phép vào tài khoản của nạn nhân.

Kẻ lừa đảo thường ưu tiên sử dụng cuộc gọi thoại hơn tin nhắn vì nạn nhân có xu hướng phản hồi nhanh hơn khi áp dụng hình thức này. Theo đó, bot OTP sẽ mô phỏng giọng điệu và sự khẩn trương của con người trong cuộc gọi nhằm tạo cảm giác đáng tin cậy và tính thuyết phục.

Kẻ lừa đảo điều khiển các bot OTP thông qua các bảng điều khiển trực tuyến đặc biệt, hoặc các nền tảng nhắn tin như Telegram. Những bot này còn đi kèm với nhiều tính năng và gói đăng ký khác nhau, tạo điều kiện cho những kẻ tấn công hành động. Theo đó, kẻ tấn công có thể tùy chỉnh tính năng của bot để mạo danh các tổ chức, sử dụng đa ngôn ngữ và thậm chí chọn tông giọng nam hoặc nữ. Ngoài ra, các tùy chọn nâng cao còn bao gồm giả mạo số điện thoại (spoofing), với mục đích khiến cho số điện thoại người gọi hiển thị giống như từ một tổ chức hợp pháp nhằm đánh lừa nạn nhân một cách tinh vi.

Để sử dụng bot OTP, kẻ lừa đảo cần đánh cắp thông tin đăng nhập của nạn nhân trước. Chúng thường sử dụng các trang web phishing được thiết kế giống hệt với các trang đăng nhập hợp pháp của ngân hàng, dịch vụ email hoặc các tài khoản trực tuyến khác. Khi nạn nhân nhập tên đăng nhập và mật khẩu của họ, kẻ lừa đảo sẽ tự động thu thập thông tin này ngay lập tức (theo thời gian thực).

Trong khoảng thời gian từ ngày 1/3 đến ngày 31/5 năm 2024, các giải pháp bảo mật của Kaspersky đã ngăn chặn được 653.088 lượt truy cập vào các trang web được tạo ra bởi bộ công cụ phishing nhắm vào các ngân hàng. Dữ liệu đánh cắp từ các trang web này thường được sử dụng trong các cuộc tấn công bằng bot OTP. Cũng trong khoảng thời gian đó, các chuyên giađã phát hiện 4.721 trang web phishing do các bộ công cụ tạo ra nhằm mục đích vượt qua xác thực hai yếu tố theo thời gian thực.

 

Không nên tạo mật khẩu phổ biến

Bà Olga Svistunova, chuyên gia bảo mật của Kaspersky nhận định: “Tấn công phi kỹ thuật (social engineering) được xem là phương thức lừa đảo cực kỳ tinh vi, đặc biệt là với sự xuất hiện của bot OTP với khả năng mô phỏng một cách hợp pháp các cuộc gọi từ đại diện của các dịch vụ. Để luôn cảnh giác, điều quan trọng là phải duy trì sự thận trọng và tuân thủ các biện pháp bảo mật”.

Bởi trong phân tích 193 triệu mật khẩu được các chuyên gia của Kaspersky thực hiện bằng cách sử dụng các thuật toán dự đoán thông minh (smart guessing algorithms) vào đầu tháng 6 vừa qua, đây cũng là những mật khẩu bị xâm phạm và rao bán trên darknet bởi những kẻ đánh cắp thông tin cho thấy45% (tương đương 87 triệu mật khẩu) có thể bị bẻ khóa thành công trong vòng một phút; duy chỉ có 23% (tương đương 44 triệu) tổ hợp mật khẩu được đánh giá đủ mạnh để chống lại các cuộc tấn công và việc bẻ khóa những mật khẩu này sẽ mất hơn một năm. Tuy nhiên, phần lớn các mật khẩu còn lại vẫn có thể bẻ khóa từ 1 tiếng đến 1 tháng.

Bên cạnh đó, các chuyên gia an ninh mạng cũng tiết lộ những tổ hợp ký tự được sử dụng phổ biến nhất khi người dùng thiết lập mật khẩu như: Tên: “ahmed”, “nguyen”, “kumar”, “kevin”, “daniel”; từ phổ biến: “forever”, “love”, “google”, “hacker”, “gamer”; mật khẩu tiêu chuẩn: “password”, “qwerty12345”, “admin”, “12345”, “team”.

 

Phân tích cho thấy, chỉ có 19% mật khẩu chứa tổ hợp của một mật khẩu mạnh, bao gồm một từ không có trong từ điển, cả chữ thường và chữ in hoa, cũng như số và ký hiệu. Đồng thời, nghiên cứu cũng cho thấy 39% trong số các mật khẩu mạnh đó vẫn có thể bị đoán bằng các thuật toán thông minh chỉ trong vòng chưa đầy một giờ.

Điều thú vị là, các kẻ tấn công không cần sở hữu kiến thức chuyên môn hay thiết bị tân tiến để bẻ khóa mật khẩu. Ví dụ, bộ xử lý máy tính xách tay chuyên dụng có thể tìm ra chính xác tổ hợp mật khẩu gồm 8 chữ cái hoặc chữ số viết thường bằng brute force chỉ trong 7 phút. Ngoài ra, card đồ họa tích hợp sẽ xử lý tác vụ tương tự trong 17 giây. Bên cạnh đó, các thuật toán đoán mật khẩu thông minh còn có xu hướng thay thế các ký tự (“e” thành “3”, “1” thành “!” hoặc “a” thành “@”) và các chuỗi phổ biến (“qwerty”, “12345”, “asdfg”).

Chú thích ảnh

Bà Yuliya Novikova, Trưởng phòng Digital Footprint Intelligence tại Kaspersky cho hay: “Một cách vô thức, con người thường đặt mật khẩu rất đơn giản, thường là các từ trong từ điển bằng tiếng mẹ đẻ, như tên riêng và số… Ngay cả những tổ hợp mật khẩu mạnh cũng hiếm khi được đặt khác với xu hướng trên, vì vậy chúng hoàn toàn có thể bị thuật toán đoán được”.

Do đó, giải pháp đáng tin cậy nhất là tạo ra một mật khẩu hoàn toàn ngẫu nhiên bằng các trình quản lý mật khẩu hiện đại và đáng tin cậy. Những ứng dụng như vậy có thể lưu trữ khối lượng lớn dữ liệu một cách an toàn, cung cấp khả năng bảo vệ toàn diện và mạnh mẽ cho thông tin người dùng.

Để tăng cường độ mạnh của mật khẩu, người dùng có thể áp dụng các mẹo đơn giản sau: Sử dụng các phần mềm an ninh mạng quản lý mật khẩu; sử dụng mật khẩu khác nhau cho các dịch vụ khác nhau. Bằng cách này, ngay cả khi một trong các tài khoản của bạn bị tấn công, những tài khoản khác vẫn an toàn; chuỗi ký tự (passphrase) giúp người dùng khôi phục lại tài khoản khi quên mật khẩu, sẽ an toàn hơn khi sử dụng các từ ít phổ biến. Ngoài ra, họ có thể sử dụng một dịch vụ trực tuyến để kiểm tra độ mạnh của mật khẩu.

 

Không nên sử dụng các thông tin cá nhân, như ngày sinh nhật, tên thành viên trong gia đình, thú cưng hoặc tên riêng để đặt mật khẩu. Đây thường là những lựa chọn đầu tiên kẻ tấn công sẽ thử khi bẻ khóa mật khẩu.


Theo Hải Yên/Báo Tin tức





Nguồn: https://doanhnghiepvn.vn/cong-nghe/canh-bao-cac-hinh-thuc-tan-cong-gia-mao-de-vuot-xac-thuc-hai-yeu-to/20240625122202170

Cùng chủ đề

Lập trang fanpage giả danh bác sĩ Bệnh viện Chợ Rẫy lừa gạt người bệnh

Lợi dụng lòng tin và nhu cầu chăm sóc sức khỏe của người dân, đối tượng xấu đã lập các website, fanpage giả danh bác sĩ Bệnh viện Chợ Rẫy lừa gạt người dân. Ngoài trường hợp này, Bệnh viện Chợ Rẫy cũng thông...

Kịch bản cực tinh quái của những kẻ lừa đảo chiếm đoạt tài khoản ngân hàng

Thủ đoạn chung của đối tượng lừa đảo chiêu trò trên thường là tạo lập các trang web, ứng dụng, trang mạng xã hội mạo danh tổ chức ngân hàng và các tổ chức tài chính, đơn vị trung gian thanh toán.Sau đó, tiếp cận nạn nhân bằng nhiều hình thức (chạy quảng cáo, phát tán tin nhắn mạo danh ngân hàng hoặc mạo danh nhân viên ngân hàng gọi điện thoại cho nạn nhân…) nhằm đánh cắp...

Apple treo thưởng đến 1 triệu USD cho ai ‘bẻ khóa’ được hệ thống AI của hãng

Apple đang treo thưởng đến 1 triệu USD cho bất kỳ ai có thể hack được máy chủ của hệ thống trí tuệ nhân tạo (AI) do hãng phát triển.

Tấn công khủng bố ở Israel khiến hàng chục người thương vong

Nhận định ban đầu của cảnh sát cho biết đây có thể là một vụ tấn công khủng bố. Theo thông báo mới nhất của cảnh sát Israel, có 35 người bị thương trong vụ một chiếc xe tải lao vào một bến xe bus bên ngoài căn cứ Glilot, gần Tel Aviv hồi trưa nay.Điều tra ban đầu cho thấy chiếc xe tải lao vào bến xe bus đúng thời điểm một chiếc xe bus vừa vào bến...

Nổi bật

Mới nhất

Cùng tác giả

Luật Điện lực sửa đổi: Kỳ vọng “phá băng” các dự án chưa thể vận hành thương mại

DNVN - Sau nhiều năm vướng mắc pháp lý và hạn chế về hạ tầng, các dự án năng lượng tái tạo (NLTT) tại Việt Nam đang kỳ vọng vào sự thay đổi mạnh mẽ từ Luật Điện lực sửa đổi. Cơ chế mua bán điện trực tiếp (DPPA) sẽ được đưa vào khuôn...

Chủ động biến nguy thành cơ trong các vụ kiện phòng vệ thương mại

Số vụ việc điều tra phòng vệ thương mại đối với hàng hoá xuất khẩu của Việt Nam gia tăng. Do đó, doanh nghiệp cần tăng cường ứng phó để "biến nguy thành cơ". ...

Tiêu dùng trong tuần (27/10-2/11/2024): Cam sành, bưởi Soi Hà, na sầu riêng… giá giảm mạnh

Cam sành giá giảm chỉ còn 2.000 đồng/kg Thời gian gần đây, nông dân trồng cam sành ở miền Tây, đặc biệt là Vĩnh Long và Trà Vinh, đang phải đối mặt với tình trạng giá cam giảm mạnh, gây thiệt hại nghiêm trọng. Nông dân trồng cam tại Trà Ôn (Vĩnh Long), cho biết, với mỗi công đất trồng cam, họ đầu tư khoảng 120 triệu đồng. Thời điểm tốt nhất, họ thu hoạch được 10 tấn cam với...

Huỷ giao dịch bán hơn 2,6 triệu cổ phiếu của một phụ nữ liên quan Chủ tịch VIB Đặng Khắc Vỹ

DNVN - Sở Giao dịch Chứng khoán TP Hồ Chí Minh (HoSE) thông báo loại bỏ đối với giao dịch bán hơn 2,6 triệu cổ phiếu VIB ngày 31/10/2024 của bà Lê Thị Huệ - người có liên quan đến ông Đặng Khắc Vỹ, Chủ tịch HĐQT Ngân hàng TMCP Quốc tế Việt Nam...

Apple chuẩn bị sở hữu những ứng dụng chỉnh sửa ảnh đình đám

DNVN - Pixelmator - công ty có những ứng dụng chỉnh sửa ảnh đình đám như Pixelmator Pro, Pixelmator, Photomator - đã công bố quyết định sẽ sáp nhập với Apple. ...

Bài đọc nhiều

ChatGPT được tích hợp tìm kiếm trên web để cạnh tranh với Copilot, Gemini

Theo doanh nghiệp công nghệ Trí tuệ Nhân tạo (AI) OpenAI, với việc tích hợp tìm kiếm trên web, ChatGPT đang cạnh tranh với các đối thủ như Microsoft Copilot và Google Gemini. Người dùng đăng ký gói ChatGPT Plus hoặc nằm trong danh sách chờ SearchGPT sẽ ngay lập tức được sử dụng tính năng cung cấp thông tin theo thời gian thực, trong các cuộc trò chuyện. ChatGPT không được thiết kế như một sản...

ChatGPT được tích hợp tính năng tìm kiếm mới để cạnh tranh với Google, Microsoft

DNVN - Công ty OpenAI đã ra mắt tính năng tìm kiếm mới cho ChatGPT, đánh dấu một bước tiến quan trọng trong cuộc đua với các đối thủ lớn như Google, Microsoft Bing và Perplexity. ...

Công cụ AI chuyển lời nói thành văn bản của OpenAI bị phát hiện bịa chuyện

Gã khổng lồ công nghệ OpenAI đã quảng bá Whisper, công cụ chuyển lời nói thành văn bản của mình như một AI có 'độ chính xác và độ bền tương tự con người'. Nhưng Whisper có một lỗi lớn: Tạo ra các đoạn văn bản và các câu hoàn toàn không có thật. ...

Thụy Sĩ phát triển dự án lắp đặt pin mặt trời có thể tháo dỡ ngay dưới đường sắt

Văn phòng Giao thông Vận tải Liên bang (FOT) Thụy Sĩ vừa cấp phép triển khai dự án hệ thống điện mặt trời di động đầu tiên của nước này trên một tuyến đường sắt. ...

Apple ngừng hỗ trợ hạ cấp iOS 18.0 sau khi phát hành iOS 18.0.1

Hôm nay, đúng một tuần sau khi chính thức phát hành bản cập nhật iOS 18.0.1, Apple đã ngừng ký phiên bản iOS 18.0. Điều này đồng nghĩa với việc người dùng không còn khả năng hạ cấp xuống phiên bản iOS cũ hơn. ...

Cùng chuyên mục

Google vượt trội trong "cuộc chiến đám mây"

Trong quý 3 vừa qua, doanh thu từ dịch vụ đám mây của Google, bao gồm cả cơ sở hạ tầng và đăng ký phần mềm, đã tăng 35% so với cùng kỳ năm trước, đạt 11,35 tỷ USD. Trong tuần này, Google đã vượt qua các đối thủ về tăng trưởng; đây là dấu hiệu quan trọng cho thấy công ty công nghệ này đang dần khẳng định vị thế trong...

Apple chuẩn bị sở hữu những ứng dụng chỉnh sửa ảnh đình đám

DNVN - Pixelmator - công ty có những ứng dụng chỉnh sửa ảnh đình đám như Pixelmator Pro, Pixelmator, Photomator - đã công bố quyết định sẽ sáp nhập với Apple. ...

Microsoft ngừng hỗ trợ Windows 10, thu phí bảo mật 30 USD/năm với người dùng muốn cập nhật bảo mật

DNVN - Microsoft đã thông báo về việc ngừng hỗ trợ hệ điều hành Windows 10 vào năm 2025 và sẽ thu phí người dùng để tiếp tục nhận cập nhật bảo mật. ...

Pixelmator sẽ về chung một nhà với ‘Táo khuyết’

Pixelmator sở hữu những ứng dụng chỉnh sửa ảnh đình đám Pixelmator Pro, Pixelmator cho iOS và Photomator. Thương vụ trên cần được sự phê duyệt của các cơ quan quản lý.Pixelmator đã phát triển bộ công cụ...

Mới nhất

Thủng lưới phút cuối, Thanh Hóa mất điểm đáng tiếc

Trận đấu giữa Thanh Hóa và Hà Nội tại vòng 6 V.League 2024-2025 diễn ra với thế trận đôi công hấp dẫn. Với lợi thế sân nhà, đại diện xứ Thanh là đội sở hữu nhiều cơ hội nguy hiểm hơn trong hiệp 1.Phút thứ 6, tiền về Nguyễn Thái Sơn nhận đường chuyền từ cánh phải, rồi...

Hai bức tranh chính sách Trump – Harris

Cuộc bầu cử tổng thống Mỹ chuẩn bị tới giờ G, cùng điểm qua những nét nổi bật trong chính sách của hai ứng viên Donald Trump (đảng Cộng hòa) và Kamala Harris (đảng Dân chủ). Thanhnien.vn Nguồn:https://thanhnien.vn/hai-buc-tranh-chinh-sach-trump-harris-185241101152623341.htm

Vĩnh Phúc: ‘Gỡ khó’ cho doanh nghiệp trong tiếp cận vốn tín dụng

(PLVN) - Tỉnh ủy viên, Phó Chủ tịch UBND tỉnh Vĩnh Phúc Nguyễn Khắc Hiếu yêu cầu các ngân hàng trên địa bàn tạo điều kiện thuận lợi cho người dân, doanh nghiệp tiếp cận vốn tín dụng, không để doanh nghiệp có phương án kinh doanh tốt mà thiếu vốn. 03/11/2024 20:39 Đại diện doanh nghiệp đề nghị ngành Ngân...

Công bố quy chế bù trừ và thanh toán mới, gỡ nút thắt “pre-funding” cho tổ chức ngoại

Quy chế hoạt động bù trừ và thanh toán giao dịch chứng khoán tại Tổng công ty Lưu ký và Bù trừ chứng khoán Việt Nam đã được thay mới, chuẩn bị cho phiên giao dịch ngày 4/11 khi Thông tư 68 chính thức có hiệu lực. Công bố quy chế bù trừ và thanh toán mới, gỡ nút...

Sau cơn mưa lớn hàng giờ, người dân TP.Bảo Lộc lội bì bõm vì ngập nặng

Hàng chục căn nhà của người dân phường 2 (TP.Bảo Lộc) đã bị ngập nặng, nhiều cây xanh bị ngã đổ sau trận mưa lớn khoảng 1 giờ đồng hồ trên địa bàn. ...

Mới nhất