Cướp tài khoản Facebook chỉ bằng một cú nhấp chuột

Theo dõi Báo Gia Lai trên Google News

Chỉ cần một lần lỡ nhấp chuột vào đường dẫn được tạo có chủ đích, người dùng có thể bị tin tặc tấn công và chiếm tài khoản Facebook mà không vướng thêm trở ngại nào.


 

Một loạt lệnh thực thi tự động sau cú nhấp chuột sẽ khiến người dùng mất tài khoản Facebook
Một loạt lệnh thực thi tự động sau cú nhấp chuột sẽ khiến người dùng mất tài khoản Facebook



Mới đây, một nhà nghiên cứu đã phát hiện ra lỗ hổng bảo mật nghiêm trọng giả mạo yêu cầu liên trang (CSRF) ở hầu hết các nền tảng truyền thông xã hội phổ biến hiện nay, cho phép kẻ tấn công chiếm quyền kiểm soát tài khoản Facebook bằng cách lừa nạn nhân nhấp chuột vào một đường dẫn.

Nhà nghiên cứu sử dụng nickname Samm0uda trên mạng đã phát hiện lỗ hổng sau khi nhận thấy một lỗi ở điểm cuối kết nối (endpoint - phần kết thúc của đường dẫn) có thể được sử dụng để bỏ qua bảo vệ CSRF rồi lấy tài khoản của nạn nhân.

Tất cả những gì kẻ tấn công cần là lừa nạn nhân nhấp chuột vào một đường dẫn đặc biệt được tạo ra từ link của Facebook. Đường dẫn này được thiết kế để thực hiện nhiều lệnh khác nhau như đăng bất kỳ điều gì lên dòng thời gian Facebook, thay đổi hoặc xóa ảnh đại diện, thậm chí xóa luôn tài khoản.

Việc chiếm trọn quyền kiểm soát tài khoản của nạn nhân hay lừa họ xóa account Facebook đòi hỏi nỗ lực từ phía kẻ tấn công bởi cơ chế bảo mật yêu cầu nhập mật khẩu.

Để làm được điều này, nhà nghiên cứu ẩn danh cho rằng tin tặc cần lừa cho nạn nhân nhấp chuột vào hai đường dẫn khác nhau, một trong số đó yêu cầu nhập email, số điện thoại và link còn lại để xác thực. “Vì các endpoint thông thường được sử dụng để thêm email hay số điện thoại không có tham số ‘tiếp theo’ để chuyển hướng người dùng sau một lệnh yêu cầu thành công”, người này cho biết.

Tuy vậy, nhà nghiên cứu vẫn chiếm quyền toàn bộ một tài khoản với đường dẫn duy nhất khi tìm được endpoint chứa tham số “Tiếp theo” (Next) rồi ủy quyền cho một ứng dụng khả nghi thay mặt nạn nhân, đoạt lấy token truy cập Facebook.

Với token truy cập này, một chuỗi lệnh tự động thêm email của kẻ tấn công vào tài khoản Facebook nạn nhân, mang về quyền kiểm soát đầy đủ sau khi cài lại mật khẩu và “đá” chủ nhân đích thực khỏi đăng nhập.

Quá trình chiếm tài khoản được thực hiện qua nhiều bước, nhưng với một cú nhấp chuột vào đường link tấn công có thể mở đường cho bất kỳ ai tấn công “chỉ trong nháy mắt”.

Tất nhiên, tỷ lệ thành công sẽ giảm xuống nếu người dùng sử dụng phương thức xác thực hai lớp, ngăn tin tặc đăng nhập được vào tài khoản nếu không nhập đúng mã 6 số hiển thị trên thiết bị di động cá nhân.

Theo THN, Samm0uda đã báo cáo chi tiết về phát hiện của mình với Facebook từ ngày 26.1 và hãng nhanh chóng xử lý vấn đề, đồng thời trao cho người này 25.000 USD theo đúng điều khoản trong chương trình Săn lỗi nhận thưởng của hãng.

Anh Quân (thanhnien)

Có thể bạn quan tâm

Các Bộ trưởng G20 nhấn mạnh yêu cầu thúc đẩy đầu tư, tăng trưởng kinh tế và khai thác tối đa lợi ích từ những công nghệ đang phát triển nhanh chóng. Ảnh: VietnamPlus

G20 thống nhất nguyên tắc định hướng quản lý AI

(GLO)- Các Bộ trưởng G20 đã đạt đồng thuận về “các nguyên tắc Carolina đối với công nghệ mới nổi”, trong đó đề cao cách tiếp cận linh hoạt đối với trí tuệ nhân tạo (AI), ưu tiên sử dụng các quy định hiện hành và chỉ xây dựng quy định mới khi cần thiết.

ChatGPT, Claude và Grok đồng loạt gặp sự cố

ChatGPT, Claude và Grok đồng loạt gặp sự cố

(GLO)- Nhiều chatbot AI lớn đồng loạt gặp sự cố trong ngày 3-9, khiến người dùng tại nhiều khu vực không thể truy cập hoặc nhận phản hồi. ChatGPT, Claude và Grok là những dịch vụ bị ảnh hưởng rõ rệt nhất.

Internet Việt Nam đạt kỷ lục mới

Internet Việt Nam đạt kỷ lục mới

Báo cáo Speedtest Global Index mới nhất ghi nhận dấu mốc phát triển mới của internet Việt Nam, khi cả mạng di động và băng rộng cố định lần đầu tiên cùng góp mặt trong nhóm 10 quốc gia, vùng lãnh thổ dẫn đầu về tốc độ.

Sân chơi trí tuệ cho thí sinh Gia Lai

Sân chơi trí tuệ cho thí sinh Gia Lai

(GLO)- Ông Nguyễn Ngọc Hóa - Giám đốc Trung tâm Khám phá Khoa học và Đổi mới sáng tạo (Sở Khoa học và Công nghệ tỉnh Gia Lai) cho biết, tại Vòng chung kết toàn quốc Cuộc thi Tài năng robot - ROBOTACON WRO 2026, tỉnh Gia Lai có 52 đội với 164 thí sinh tham gia tranh tài ở 5 bảng đấu.

ung-dung-Viettel-Tammi-gia-lai-vuot-moc-5-trieu-nguoi-dung

Ứng dụng Tammi của Viettel vượt mốc 5 triệu người dùng

(GLO)- Viettel Tammi đã vượt mốc 5 triệu người dùng. Sự tăng trưởng ấn tượng này đến từ khả năng đáp ứng sát nhu cầu thực tế của người Việt, với các tính năng liên lạc liền mạch như gọi điện, nhắn tin không tốn data, video call chất lượng cao, cùng công nghệ AI và tính năng Phone to App.

null