Trang chủKhoa học - Công nghệKhoa họcCảnh báo các hình thức tấn công giả mạo để vượt xác...

Cảnh báo các hình thức tấn công giả mạo để vượt xác thực hai yếu tố



Nhiều chuyên gia khuyến nghị nên bảo mật thông tin bằng xác thực 2 yếu tố cho tất cả tài khoản trực tuyến, tuy nhiên biện pháp này đang dần trở nên yếu đi, khi tội phạm mạng ngày càng tinh vi. Chúng sử dụng các hình thức tấn công giả mạo để vượt qua xác thực 2 yếu tố.

Chú thích ảnh

Hình thức tấn công mới

Xác thực 2 yếu tố (2FA) đã trở thành tính năng bảo mật tiêu chuẩn trong an ninh mạng. Hình thức này yêu cầu người dùng xác minh danh tính của họ bằng một bước xác thực thứ hai, thường là mật khẩu dùng một lần (OTP) được gửi qua tin nhắn văn bản, email hoặc ứng dụng xác thực. Lớp bảo mật bổ sung này nhằm mục đích bảo vệ tài khoản của người dùng ngay cả khi mật khẩu của họ bị đánh cắp.

Mặc dù 2FA được nhiều trang web áp dụng rộng rãi và các tổ chức bắt buộc thực hiện, thế nhưng mới đây, các chuyên gia bảo mật an ninh mạng Kaspersky đã phát hiện ra các hình thức tấn công giả mạo (phishing) được tội phạm mạng sử dụng để vượt 2FA.

Theo đó, những kẻ tấn công mạng đã thay đổi hình thức tấn công mạng tinh vi hơn, bằng cách kết hợp phishing với bot OTP tự động để đánh lừa người dùng và truy cập trái phép vào tài khoản của họ. Cụ thể, kẻ lừa đảo lừa người dùng tiết lộ các OTP này để cho phép họ vượt qua các biện pháp bảo vệ 2FA.

Chú thích ảnh

Ngay cả bot OTP, một công cụ tinh vi cũng được kẻ lừa đảo sử dụng để ngăn chặn mã OTP thông qua hình thức tấn công phi kỹ thuật. Theo đó, kẻ tấn công thường cố gắng lấy cắp thông tin đăng nhập của nạn nhân bằng các phương thức như phishing hoặc khai thác lỗ hổng dữ liệu. Sau đó, chúng đăng nhập vào tài khoản của nạn nhân, kích hoạt việc gửi mã OTP đến điện thoại của nạn nhân.

 

Kế đến, bot OTP sẽ tự động gọi đến nạn nhân, mạo danh là nhân viên của một tổ chức đáng tin cậy, sử dụng kịch bản hội thoại được lập trình sẵn để thuyết phục nạn nhân tiết lộ mã OTP. Cuối cùng, kẻ tấn công nhận được mã OTP thông qua bot và sử dụng nó để truy cập trái phép vào tài khoản của nạn nhân.

Kẻ lừa đảo thường ưu tiên sử dụng cuộc gọi thoại hơn tin nhắn vì nạn nhân có xu hướng phản hồi nhanh hơn khi áp dụng hình thức này. Theo đó, bot OTP sẽ mô phỏng giọng điệu và sự khẩn trương của con người trong cuộc gọi nhằm tạo cảm giác đáng tin cậy và tính thuyết phục.

Kẻ lừa đảo điều khiển các bot OTP thông qua các bảng điều khiển trực tuyến đặc biệt, hoặc các nền tảng nhắn tin như Telegram. Những bot này còn đi kèm với nhiều tính năng và gói đăng ký khác nhau, tạo điều kiện cho những kẻ tấn công hành động. Theo đó, kẻ tấn công có thể tùy chỉnh tính năng của bot để mạo danh các tổ chức, sử dụng đa ngôn ngữ và thậm chí chọn tông giọng nam hoặc nữ. Ngoài ra, các tùy chọn nâng cao còn bao gồm giả mạo số điện thoại (spoofing), với mục đích khiến cho số điện thoại người gọi hiển thị giống như từ một tổ chức hợp pháp nhằm đánh lừa nạn nhân một cách tinh vi.

Để sử dụng bot OTP, kẻ lừa đảo cần đánh cắp thông tin đăng nhập của nạn nhân trước. Chúng thường sử dụng các trang web phishing được thiết kế giống hệt với các trang đăng nhập hợp pháp của ngân hàng, dịch vụ email hoặc các tài khoản trực tuyến khác. Khi nạn nhân nhập tên đăng nhập và mật khẩu của họ, kẻ lừa đảo sẽ tự động thu thập thông tin này ngay lập tức (theo thời gian thực).

Trong khoảng thời gian từ ngày 1/3 đến ngày 31/5 năm 2024, các giải pháp bảo mật của Kaspersky đã ngăn chặn được 653.088 lượt truy cập vào các trang web được tạo ra bởi bộ công cụ phishing nhắm vào các ngân hàng. Dữ liệu đánh cắp từ các trang web này thường được sử dụng trong các cuộc tấn công bằng bot OTP. Cũng trong khoảng thời gian đó, các chuyên giađã phát hiện 4.721 trang web phishing do các bộ công cụ tạo ra nhằm mục đích vượt qua xác thực hai yếu tố theo thời gian thực.

 

Không nên tạo mật khẩu phổ biến

Bà Olga Svistunova, chuyên gia bảo mật của Kaspersky nhận định: “Tấn công phi kỹ thuật (social engineering) được xem là phương thức lừa đảo cực kỳ tinh vi, đặc biệt là với sự xuất hiện của bot OTP với khả năng mô phỏng một cách hợp pháp các cuộc gọi từ đại diện của các dịch vụ. Để luôn cảnh giác, điều quan trọng là phải duy trì sự thận trọng và tuân thủ các biện pháp bảo mật”.

Bởi trong phân tích 193 triệu mật khẩu được các chuyên gia của Kaspersky thực hiện bằng cách sử dụng các thuật toán dự đoán thông minh (smart guessing algorithms) vào đầu tháng 6 vừa qua, đây cũng là những mật khẩu bị xâm phạm và rao bán trên darknet bởi những kẻ đánh cắp thông tin cho thấy45% (tương đương 87 triệu mật khẩu) có thể bị bẻ khóa thành công trong vòng một phút; duy chỉ có 23% (tương đương 44 triệu) tổ hợp mật khẩu được đánh giá đủ mạnh để chống lại các cuộc tấn công và việc bẻ khóa những mật khẩu này sẽ mất hơn một năm. Tuy nhiên, phần lớn các mật khẩu còn lại vẫn có thể bẻ khóa từ 1 tiếng đến 1 tháng.

Bên cạnh đó, các chuyên gia an ninh mạng cũng tiết lộ những tổ hợp ký tự được sử dụng phổ biến nhất khi người dùng thiết lập mật khẩu như: Tên: “ahmed”, “nguyen”, “kumar”, “kevin”, “daniel”; từ phổ biến: “forever”, “love”, “google”, “hacker”, “gamer”; mật khẩu tiêu chuẩn: “password”, “qwerty12345”, “admin”, “12345”, “team”.

 

Phân tích cho thấy, chỉ có 19% mật khẩu chứa tổ hợp của một mật khẩu mạnh, bao gồm một từ không có trong từ điển, cả chữ thường và chữ in hoa, cũng như số và ký hiệu. Đồng thời, nghiên cứu cũng cho thấy 39% trong số các mật khẩu mạnh đó vẫn có thể bị đoán bằng các thuật toán thông minh chỉ trong vòng chưa đầy một giờ.

Điều thú vị là, các kẻ tấn công không cần sở hữu kiến thức chuyên môn hay thiết bị tân tiến để bẻ khóa mật khẩu. Ví dụ, bộ xử lý máy tính xách tay chuyên dụng có thể tìm ra chính xác tổ hợp mật khẩu gồm 8 chữ cái hoặc chữ số viết thường bằng brute force chỉ trong 7 phút. Ngoài ra, card đồ họa tích hợp sẽ xử lý tác vụ tương tự trong 17 giây. Bên cạnh đó, các thuật toán đoán mật khẩu thông minh còn có xu hướng thay thế các ký tự (“e” thành “3”, “1” thành “!” hoặc “a” thành “@”) và các chuỗi phổ biến (“qwerty”, “12345”, “asdfg”).

Chú thích ảnh

Bà Yuliya Novikova, Trưởng phòng Digital Footprint Intelligence tại Kaspersky cho hay: “Một cách vô thức, con người thường đặt mật khẩu rất đơn giản, thường là các từ trong từ điển bằng tiếng mẹ đẻ, như tên riêng và số… Ngay cả những tổ hợp mật khẩu mạnh cũng hiếm khi được đặt khác với xu hướng trên, vì vậy chúng hoàn toàn có thể bị thuật toán đoán được”.

Do đó, giải pháp đáng tin cậy nhất là tạo ra một mật khẩu hoàn toàn ngẫu nhiên bằng các trình quản lý mật khẩu hiện đại và đáng tin cậy. Những ứng dụng như vậy có thể lưu trữ khối lượng lớn dữ liệu một cách an toàn, cung cấp khả năng bảo vệ toàn diện và mạnh mẽ cho thông tin người dùng.

Để tăng cường độ mạnh của mật khẩu, người dùng có thể áp dụng các mẹo đơn giản sau: Sử dụng các phần mềm an ninh mạng quản lý mật khẩu; sử dụng mật khẩu khác nhau cho các dịch vụ khác nhau. Bằng cách này, ngay cả khi một trong các tài khoản của bạn bị tấn công, những tài khoản khác vẫn an toàn; chuỗi ký tự (passphrase) giúp người dùng khôi phục lại tài khoản khi quên mật khẩu, sẽ an toàn hơn khi sử dụng các từ ít phổ biến. Ngoài ra, họ có thể sử dụng một dịch vụ trực tuyến để kiểm tra độ mạnh của mật khẩu.

 

Không nên sử dụng các thông tin cá nhân, như ngày sinh nhật, tên thành viên trong gia đình, thú cưng hoặc tên riêng để đặt mật khẩu. Đây thường là những lựa chọn đầu tiên kẻ tấn công sẽ thử khi bẻ khóa mật khẩu.


Theo Hải Yên/Báo Tin tức





Nguồn: https://doanhnghiepvn.vn/cong-nghe/canh-bao-cac-hinh-thuc-tan-cong-gia-mao-de-vuot-xac-thuc-hai-yeu-to/20240625122202170

Cùng chủ đề

Video hiện trường 2 vụ nổ súng hàng loạt ở Cộng hòa Dagestan khiến 15 cảnh sát thiệt mạng

Giới chức Cộng hòa Dagestan cho biết, ít nhất 15 cảnh sát và một số dân thường, trong đó có một linh mục, đã thiệt mạng trong các vụ tấn công của phiến quân nhằm vào đồn cảnh sát, giáo đường Do Thái và nhà thờ Chính thống giáo ở Cộng hòa Dagestan, vùng Bắc Caucasus của Nga. Được biết, vào ngày 23/6, các tay súng đã tấn công hai nhà thờ Chính thống giáo, một giáo...

Hacker có thể bẻ khóa 45% các mật khẩu chỉ trong 1 phút

Các chuyên gia của Kaspersky vừa tiến hành một nghiên cứu nhằm kiểm tra khả năng chống chịu của mật khẩu trước các hình thức tấn công dự đoán thông minh và brute force (đoán mật khẩu bằng cách thử các ký tự cho đến khi tìm ra tổ hợp chính xác). Nghiên cứu được thực hiện với 193 triệu mật khẩu tìm thấy công khai tại các nguồn khác nhau trên darknet (web đen). Kết quả cho thấy,...

Cách chống lại tấn công mạng dựa trên phân tích 193 triệu mật khẩu

Cách phòng tránhĐể tăng cường độ mạnh của mật khẩu, người dùng có thể áp dụng các mẹo đơn giản sau:- Sử dụng công cụ từ các công ty an ninh mạng để quản lý mật khẩu.- Sử dụng mật khẩu khác nhau cho các dịch vụ khác nhau. Bằng cách này, ngay cả khi một trong các tài khoản của bạn bị tấn công, những tài khoản khác vẫn an toàn.- Chuỗi ký tự (passphrase), giúp người...

Nổi bật

Mới nhất

Cùng tác giả

Doanh nghiệp Việt mở trung tâm xử lý dữ liệu AI tại Thái Lan

DNVN - Ngày 24/6, GreenNode (đơn vị kinh doanh mảng AI Cloud thuộc VNG), đối tác ưu tiên về dịch vụ đám mây (NCP) của NVIDIA chính thức khai trương trung tâm xử lý dữ liệu AI quy mô lớn tại Bangkok, Thái Lan, hướng tới mục tiêu trở thành nhà cung cấp dịch...

Công bố Top 50 doanh nghiệp sáng tạo và kinh doanh hiệu quả 2024

DNVN - Chiều ngày 24/6, báo Đầu tư phối hợp cùng Công ty Cổ phần Nghiên cứu Kinh doanh Việt Nam (Viet Research) đã tổ chức Lễ công bố Danh sách Top 50 Doanh nghiệp Sáng tạo và Kinh doanh hiệu quả Việt Nam 2024 (VIE50), Top 10 Doanh nghiệp Sáng tạo và Kinh...

Đề nghị Mạng lưới đổi mới sáng tạo Việt Nam tại Thung lũng Silicon mở rộng thành viên

DNVVN - Tại buổi làm việc với Mạng lưới đổi mới sáng tạo Việt Nam tại Silicon Valley, ngày 22/6 theo giờ San Francisco (Hoa Kỳ), Bộ trưởng Bộ trưởng Bộ Kế hoạch và Đầu tư Nguyễn Chí Dũng đề nghị mạng lưới tiếp tục kết nối để mở rộng sự tham gia của...

Agribank Nam Thanh Hóa: Phát huy vai trò chủ lực đầu tư nguồn vốn phát triển nông nghiệp, nông thôn

DNVN - Với sứ mệnh phục vụ phát triển nông nghiệp, nông dân và nông thôn, những năm qua, Ngân hàng Nông nghiệp và Phát triển Nông thôn Việt Nam chi nhánh Nam Thanh...

Thừa Thiên Huế, Đà Nẵng, Quảng Nam xúc tiến du lịch tại Đài Loan – Trung Quốc

DNVN - Ngày 24/6, Sở Du lịch Đà Nẵng cho biết vừa phối hợp với Sở Du lịch Thừa Thiên Huế và Sở Văn hóa, Thể thao & Du lịch Quảng Nam tổ chức giới thiệu du lịch 3 địa phương này tại Đài Bắc, Đài Loan (Trung Quốc). ...

Bài đọc nhiều

Nhất Tiến Chung hợp tác phân phối sản phẩm Edge AI của Lanner

Ngày 24-6-2024, Công ty TNHH Tin học Viễn thông Nhất Tiến Chung (NTC) đã được Lanner Electronics Inc., nhà sản xuất thiết bị nhúng và điện toán biên hàng đầu tại Đài Loan (Trung Quốc), chứng nhận là nhà phân phối chính thức các sản phẩm Edge AI tại thị trường Việt Nam. Lanner Electronics nổi tiếng với gần 40 năm kinh nghiệm trong việc sản xuất thiết bị nhúng chuyên...

AWS cam kết đầu tư 230 triệu USD cho các công ty khởi nghiệp trong lĩnh vực AI tạo sinh

Chương trình tăng tốc AWS Generative AI Accelerator sẽ nhận bổ sung thêm 80 công ty khởi nghiệp giai đoạn đầu trên toàn thế giới đang sử dụng AI tạo sinh để giải quyết các bài toán phức tạp Cam kết này sẽ cung cấp cho các công ty khởi nghiệp, đặc biệt là các công ty trong giai đoạn đầu, các khoản tín dụng AWS (credit), dịch vụ khai vấn và đào tạo để tiếp tục...

giảm sâu đấu với KIA Seltos

Hyundai Creta được biết đến với thiết kế giống "đàn anh" Tucson, tạo nên vẻ ngoài đầy cuốn hút. Tại thị trường Việt Nam, Hyundai Creta đang được khách hàng yêu thích nhất trong phân khúc B-SUV đô thị, cạnh tranh KIA Seltos và Mitsubishi. Trong tháng 6/2024, TC...

Cùng chuyên mục

Nhất Tiến Chung hợp tác phân phối sản phẩm Edge AI của Lanner

Ngày 24-6-2024, Công ty TNHH Tin học Viễn thông Nhất Tiến Chung (NTC) đã được Lanner Electronics Inc., nhà sản xuất thiết bị nhúng và điện toán biên hàng đầu tại Đài Loan (Trung Quốc), chứng nhận là nhà phân phối chính thức các sản phẩm Edge AI tại thị trường Việt Nam. Lanner Electronics nổi tiếng với gần 40 năm kinh nghiệm trong việc sản xuất thiết bị nhúng chuyên...

Đề nghị Mạng lưới đổi mới sáng tạo Việt Nam tại Thung lũng Silicon mở rộng thành viên

DNVVN - Tại buổi làm việc với Mạng lưới đổi mới sáng tạo Việt Nam tại Silicon Valley, ngày 22/6 theo giờ San Francisco (Hoa Kỳ), Bộ trưởng Bộ trưởng Bộ Kế hoạch và Đầu tư Nguyễn Chí Dũng đề nghị mạng lưới tiếp tục kết nối để mở rộng sự tham gia của...

Viettel Solution triển khai giải pháp điều hành thông minh tại Trung Đông

Đại diện phía ERS cũng chia sẻ chiến lược của họ là cung cấp các giải pháp tích hợp, toàn diện, đáp ứng nhu cầu cụ thể của khách hàng và khẳng định có thể làm chủ hoàn toàn các sản phẩm của Viettel, quảng bá chúng một cách hiệu quả và đảm bảo sự thành công của các giải pháp này trên thị trường quốc tế. Với lịch sử hợp tác bền...

Yamaha ra mắt xe côn tay Exciter 155 Exciting Blood

Yamaha Exciter 155 Exciting Blood được trang bị động cơ 155cc, làm mát bằng chất lỏng, đảm bảo hiệu suất mạnh mẽ. Điểm đặc biệt của phiên bản này là hệ thống valve biến thiên VVA, giúp tăng cường hiệu suất động cơ ở các dải vòng tua khác nhau....

HONOR Play 60 Plus trình làng, giá từ 5,25 triệu đồng

HONOR Play 60 Plus được trang bị màn hình LCD 6.77 inch với độ phân giải HD+ (720 x 1,610 pixel) tốc độ làm mới 120Hz. Với những thông số này, người dùng có thể mong đợi trải nghiệm hình ảnh mượt mà, sắc nét, đáp ứng tốt nhu cầu...

Mới nhất

Vĩnh Long khẩn trương triển khai quy hoạch tỉnh

Quy hoạch tỉnh thời kỳ 2021 - 2030, tầm nhìn đến năm 2050 được phê duyệt cũng là lúc Vĩnh Long đã chuẩn bị sẵn sàng các điều kiện để mời gọi đầu tư. Tỉnh Vĩnh Long xác định 5 nhiệm vụ trọng tâm cần...

Thay da đổi thịt nhờ dòng chảy phát triển đô thị bất động sản

Văn Lâm (Hưng Yên): Thay da đổi thịt nhờ dòng chảy phát triển đô thị bất động sảnNếu đô thị hóa được hiểu là quá trình phát triển rộng và lối sống thành thị thể hiện qua các mặt: chất lượng cuộc sống, dân số, mật độ dân số… thì Văn Lâm đang làm tốt điều này. ...

Bế mạc tập huấn nghiệp vụ phát thanh, truyền hình cho Quân đội Hoàng gia Cam-pu-chia

(Bqp.vn) - Chiều 17/6, tại Hà Nội, Trung tâm Phát thanh - Truyền hình Quân đội tổ chức Bế mạc lớp tập huấn nghiệp vụ phát thanh, truyền hình cho cán bộ Quân đội Hoàng gia Cam-pu-chia năm 2024.Các đại biểu tham dự lễ bế mạc.Chúc mừng các cán bộ Quân đội Hoàng gia Cam-pu-chia đã hoàn thành...

Di sản của chúng ta – tương lai của chúng…

Công ước của Liên hợp quốc về chống sa mạc hóa (UNCCD) được thành lập từ năm 1994 với mục tiêu quản lý đất đai bền vững và bảo vệ môi trường. Chủ đề ngày Quốc tế chống sa mạc hóa và hạn hán năm nay được lựa chọn là “Chung tay quản lý và sử dụng đất bền...

Tìm hiểu, nghiên cứu kinh nghiệm quốc tế về xây dựng trung tâm tài chính quốc tế, khu thương mại tự do quốc tế

(MPI) - Tiếp tục chuyến công tác tại Trung Quốc, trong các ngày 29-30/3/2024, Bộ trưởng Bộ Kế hoạch và Đầu tư Nguyễn Chí Dũng đã dẫn đầu đoàn công tác của Bộ Kế hoạch và Đầu tư tìm hiểu, nghiên cứu kinh nghiệm xây dựng trung tâm tài chính quốc tế và khu thương mại tự do....

Mới nhất