Trang chủKhoa học - Công nghệCông nghệ sốLỗ hổng nghiêm trọng giúp tin tặc tấn công tài khoản Facebook

Lỗ hổng nghiêm trọng giúp tin tặc tấn công tài khoản Facebook


Chuyên gia an ninh mạng Samip Aryal – người đang đứng đầu danh sách “săn tiền thưởng” của Facebook vừa công bố thông tin về lỗ hổng bảo mật trên mạng xã hội này, cho phép tin tặc khai thác tài khoản của nạn nhân. Sự cố được phát hiện và vá lỗi từ ngày 2.2 nhưng sau một tháng mới thông báo rộng rãi (do quy định an ninh).

Theo Aryal, lỗ hổng liên quan đến quá trình đặt lại mật khẩu Facebook thông qua tính năng tùy chọn gửi mã xác thực gồm 6 chữ số đến một thiết bị khác do người dùng đăng nhập hoặc đăng ký trước. Mã này có tác dụng xác thực người dùng chính chủ và sử dụng để hoàn tất quá trình đặt lại mật khẩu trên một thiết bị mới (chưa từng đăng nhập trước đó).

Trong quá trình phân tích truy vấn, ông phát hiện ra Facebook gửi mã xác thực cố định (không thay đổi dãy số), có hiệu lực trong vòng 2 giờ và không có biện pháp bảo mật nào để ngăn chặn hình thức tấn công brute-force, kiểu xâm nhập trái phép sử dụng phương pháp thử tất cả chuỗi mật khẩu có thể để tìm ra dãy ký tự đúng.

Tài khoản Facebook bị chiếm quyền chỉ bằng phương thức dò mật khẩu

Tài khoản Facebook bị chiếm quyền chỉ bằng phương thức dò mã đăng nhập

Điều này đồng nghĩa trong vòng 2 giờ kể từ khi gửi mã, kẻ gian có thể nhập sai mã kích hoạt vô số lần mà không gặp bất kỳ biện pháp ngăn chặn nào từ hệ thống của Facebook. Thông thường, nếu nhập sai mã số hoặc mật khẩu quá số lần quy định, một hệ thống an ninh sẽ tạm dừng quyền đăng nhập đối với tài khoản khả nghi.

Khoảng thời gian 2 tiếng đồng hồ có thể không nhiều với người thường, nhưng với tin tặc sử dụng công cụ trợ giúp hoàn toàn có thể thực hiện được.

Kẻ tấn công chỉ cần biết tên đăng nhập tài khoản mục tiêu là có thể gửi yêu cầu cấp mã xác minh, từ đó áp dụng phương thức brute-force không ngừng trong 2 giờ, cho tới khi đạt kết quả là dễ dàng đặt lại mật khẩu mới, chiếm quyền kiểm soát và “đá văng” các phiên truy cập của người chủ thực sự trước khi kịp làm gì.

Ông Vũ Ngọc Sơn, Giám đốc công nghệ của NCS cho biết hình thức tấn công như trên nằm ngoài khả năng phòng chống của người dùng và được gọi là kiểu tấn công 0-click. Với hình thức này, tin tặc có thể đánh cắp tài khoản của nạn nhân mà không cần bất kỳ thao tác nào từ họ.

“Khi lỗ hổng này bị khai thác, nạn nhân sẽ nhận được thông báo từ Facebook. Do đó, nếu bạn bỗng nhận được thông báo từ Facebook về việc khôi phục mật khẩu, rất có thể tài khoản của bạn đang bị tấn công, chiếm quyền điều khiển”, ông Sơn chia sẻ. Vị chuyên gia cho biết với những lỗ hổng dạng như đã nêu, người dùng chỉ có thể đợi nhà cung cấp vá lỗi.

Facebook là mạng xã hội phổ biến tại nhiều nước trên thế giới, trong đó có Việt Nam và được người dùng đăng tải cũng như lưu trữ nhiều dữ liệu cá nhân trong quá trình sử dụng. Do đó, tin tặc thường nhắm đến việc tấn công, chiếm quyền kiểm soát tài khoản trên nền tảng để thực hiện các kịch bản lừa đảo.

Nổi lên trong số này là hình thức đóng giả nạn nhân và liên hệ với người thân trong danh sách bạn bè của họ để nhờ chuyển khoản nhằm lừa tiền. Phương thức này, với sự hỗ trợ của công nghệ Deepfake để làm giả video gọi điện đã khiến không ít người sập bẫy. Nhằm tạo thêm lòng tin, kẻ gian còn mua bán tài khoản ngân hàng có tên trùng với chủ tài khoản Facebook để dễ tiến hành trò lừa đảo của mình.

Một hình thức khác là chiếm đoạt rồi sử dụng tài khoản để gửi các đường dẫn (link) hoặc tập tin chứa mã độc, phát tán trên mạng xã hội. Những mã độc này có nhiệm vụ tấn công, đánh cắp thông tin cá nhân (như số tài khoản ngân hàng, ảnh, danh bạ, tin nhắn và nhiều dạng dữ liệu khác được lưu trong bộ nhớ của máy) sau khi được kích hoạt trên máy đích (là thiết bị của nạn nhân sử dụng).



Source link

Cùng chủ đề

An ninh mạng là một chiến trường, cần sự tham gia của nhiều lực lượng

(NLĐO)- Trong năm 2024, A05 (Bộ Công an) đã tiếp nhận, xử lý 74.000 cảnh báo tấn công mạng ...

Tấn công mạng ngày càng tinh vi

NDO - Theo Chỉ số an toàn thông tin mạng toàn cầu (GCI) 2024 được Liên minh Viễn thông quốc tế công bố, Việt Nam được xếp vào nhóm các quốc gia bậc 1, bậc cao nhất trong 5 bậc, là nhóm các quốc gia "làm gương", thể hiện cam kết mạnh mẽ về an ninh mạng. Ngày 17/12, Trung tâm Chuyển đổi số Thành phố Hồ Chí Minh phối hợp Hiệp hội An toàn thông...

Người dùng Việt thiệt hại 18.900 tỷ đồng

Lừa đảo trực tuyến: Không gian ảo thiệt hại thậtLừa đảo trực tuyến tiếp tục hoành hành, gây những hậu quả nặng nề với hàng trăm nghìn người dùng Việt Nam trong năm 2024. Theo khảo sát của...

Cùng lập trình viên khai thác trí tuệ nhân tạo đúng kỹ thuật và chuẩn đạo đức

NDO - Chiều 14/12, Cộng đồng Google Developer Group MienTrung (GDG MienTrung) phối hợp với Sở Khoa học và Công nghệ thành phố Đà Nẵng và Vườn ươm Doanh nghiệp Đà Nẵng tổ chức GDG DevFest MienTrung 2024. Mang chủ đề “Catch Me If You Can”, GDG DevFest MienTrung 2024 mong muốn tạo động lực cho cộng đồng lập trình viên tham gia vào cuộc đua phát triển kiến thức và kỹ năng, nâng cao năng lực bản...

“Chìa khóa vàng 2024” vinh danh 18 sản phẩm, dịch vụ an toàn thông tin tiêu biểu

Sáng 12/12, tại Hà Nội, Hiệp hội An toàn thông tin Việt Nam (VNISA) tổ chức Lễ công bố và trao tặng danh hiệu Chìa khóa vàng 2024 để vinh danh các doanh nghiệp an toàn thông tin Việt Nam đã có nỗ lực, từng bước khẳng định những ưu thế về chất lượng và khả năng đáp ứng thị trường của sản phẩm, dịch vụ an toàn thông tin Việt Nam.   Ông Trần Quang Hưng, quyền Cục trưởng Cục...

Nổi bật

Mới nhất

Cùng tác giả

Ăn trứng, thịt vào bữa nào là tốt nhất?

Protein như trứng, sữa, cá, thịt... đóng vai trò rất quan trọng đối với cơ thể. Nó cũng hỗ trợ trong việc hình thành nhiều kháng thể và hoóc môn quan trọng. ...

Mùa lạnh thêm nổi bật với vải xuyên thấu thời trang

Không chỉ gợi cảm, vải xuyên thấu mang nét đẹp mềm mại, lãng mạn, thích hợp với những...

Rộ tin Honda và Nissan đàm phán sáp nhập, Tokyo cho dừng giao dịch cổ phiếu Nissan

Sở Giao dịch chứng khoán Tokyo đã tạm dừng cho phép giao dịch cổ phiếu Nissan giữa thông tin hãng ô tô đàm phán sáp nhập với Honda. ...

HLV Kim Sang-sik làm điều giống ông Troussier, đội hình Việt Nam gặp Philippines dần bật mí?

Trước trận gặp đội tuyển Philippines ở lượt đấu thứ 4 AFF Cup 2024, HLV Kim Sang-sik đang tỏ ra rất tự tin. Bằng chứng là những buổi tập gần nhất, nhà cầm quân người Hàn Quốc sẵn sàng dùng áo bib để chia nhóm cho đội tuyển Việt nam. Dưới thời HLV Park Hang-seo, bóng đá Việt Nam đạt được nhiều thành công ở cấp đội tuyển quốc lẫn đội U.23, Olympic. Tuy nhiên, trong các buổi tập, ông Park Hang-seo chỉ chia áo bib cho đội...

Bài đọc nhiều

Hướng dẫn đăng nhập Facebook Lite trên iOS, Android đơn giản nhất

Facebook Lite là ứng dụng phiên bản nhẹ, được thiết kế dành riêng cho thiết bị cấu hình thấp. Bài viết dưới đây sẽ hướng dẫn bạn chi tiết các bước đăng nhập Facebook Lite trên nền tảng iOS và Android một cách đơn giản nhất.

iPhone 17 Air sẽ có nhiều điểm mới

Một báo cáo từ The Information cho rằng, Apple sẽ phát hành mẫu iPhone siêu mỏng với tên gọi iPhone 17 Air vào năm 2025 để thay thế iPhone 17 Plus với màn hình 6,6 inch, được nâng cấp lên công nghệ ProMotion, tần số quét 120Hz (cao gấp đôi iPhone 16 Plus), đem lại trải nghiệm chơi game và xem phim tốt hơn. Theo các nguồn tin rò rỉ, thế hệ iPhone 17 ra mắt tháng 9/2025 sẽ có nhiều...

Cùng chuyên mục

Google Search được bổ sung thêm tính năng AI mới

Mới đây, Google đã tiết lộ thông tin về việc thực hiện một số thay đổi lớn đối với công cụ tìm kiếm thông tin trực tuyến -Google Search. Theo đó, công ty đang thử nghiệm tính năng mới mang tên: chế độ AI cho Google Search. Tính năng mới này hứa hẹn mang tới trải nghiệm tìm kiếm hàng ngày hoàn toàn khác biệt. Với sự hỗ trợ của trí tuệ nhân tạo AI, người dùng có thể...

Mới nhất

Ăn trứng, thịt vào bữa nào là tốt nhất?

Protein như trứng, sữa, cá, thịt... đóng vai trò rất quan trọng đối với cơ thể. Nó cũng hỗ trợ trong việc hình...

Long Xuyên họp mặt kỷ niệm 80 năm Ngày thành lập Quân đội nhân dân Việt Nam

Chiều 16/12, Thành ủy, HĐND, UBND, UBMTTQVN TP. Long Xuyên tổ chức họp mặt kỷ niệm 80 năm Ngày thành lập Quân đội nhân dân Việt Nam (22/12/1944 - 22/12/2024) và 35 năm Ngày hội Quốc phòng toàn dân (22/12/1989 - 22/12/2024). Viếng và dâng hoa Tượng đài Chủ tịch Tôn Đức Thắng và Khu di tích cách mạng xã...

Phụ huynh “lách luật” đưa con ra nước ngoài lấy bằng tú tài bị từ chối nhận hồ sơ vào đại học ở Macau

Các trường ở Macau, đặc biệt ít phụ thuộc vào học phí từ sinh viên đại lục hơn so với Hong Kong, đã áp dụng chính sách nghiêm ngặt hơn bằng...

Dịp Giáng sinh, thời tiết TP HCM diễn biến ra sao?

(NLĐO) - Theo Đài Khí tượng Thuỷ văn khu vực Nam Bộ, dịp Giáng sinh (Noel), thời tiết TP HCM phổ biến nhiều mây, se lạnh, khả...

LG ra mắt điều hòa tích hợp AI, tiết kiệm năng lượng chủ động

LG Electronics Việt Nam vừa ra mắt dải sản phẩm điều hòa LG DUALCOOLTM AI Air với cải...

Mới nhất