Cướp tài khoản Facebook chỉ bằng một cú nhấp chuột

Theo dõi Báo Gia Lai trên Google News

Chỉ cần một lần lỡ nhấp chuột vào đường dẫn được tạo có chủ đích, người dùng có thể bị tin tặc tấn công và chiếm tài khoản Facebook mà không vướng thêm trở ngại nào.


 

Một loạt lệnh thực thi tự động sau cú nhấp chuột sẽ khiến người dùng mất tài khoản Facebook
Một loạt lệnh thực thi tự động sau cú nhấp chuột sẽ khiến người dùng mất tài khoản Facebook



Mới đây, một nhà nghiên cứu đã phát hiện ra lỗ hổng bảo mật nghiêm trọng giả mạo yêu cầu liên trang (CSRF) ở hầu hết các nền tảng truyền thông xã hội phổ biến hiện nay, cho phép kẻ tấn công chiếm quyền kiểm soát tài khoản Facebook bằng cách lừa nạn nhân nhấp chuột vào một đường dẫn.

Nhà nghiên cứu sử dụng nickname Samm0uda trên mạng đã phát hiện lỗ hổng sau khi nhận thấy một lỗi ở điểm cuối kết nối (endpoint - phần kết thúc của đường dẫn) có thể được sử dụng để bỏ qua bảo vệ CSRF rồi lấy tài khoản của nạn nhân.

Tất cả những gì kẻ tấn công cần là lừa nạn nhân nhấp chuột vào một đường dẫn đặc biệt được tạo ra từ link của Facebook. Đường dẫn này được thiết kế để thực hiện nhiều lệnh khác nhau như đăng bất kỳ điều gì lên dòng thời gian Facebook, thay đổi hoặc xóa ảnh đại diện, thậm chí xóa luôn tài khoản.

Việc chiếm trọn quyền kiểm soát tài khoản của nạn nhân hay lừa họ xóa account Facebook đòi hỏi nỗ lực từ phía kẻ tấn công bởi cơ chế bảo mật yêu cầu nhập mật khẩu.

Để làm được điều này, nhà nghiên cứu ẩn danh cho rằng tin tặc cần lừa cho nạn nhân nhấp chuột vào hai đường dẫn khác nhau, một trong số đó yêu cầu nhập email, số điện thoại và link còn lại để xác thực. “Vì các endpoint thông thường được sử dụng để thêm email hay số điện thoại không có tham số ‘tiếp theo’ để chuyển hướng người dùng sau một lệnh yêu cầu thành công”, người này cho biết.

Tuy vậy, nhà nghiên cứu vẫn chiếm quyền toàn bộ một tài khoản với đường dẫn duy nhất khi tìm được endpoint chứa tham số “Tiếp theo” (Next) rồi ủy quyền cho một ứng dụng khả nghi thay mặt nạn nhân, đoạt lấy token truy cập Facebook.

Với token truy cập này, một chuỗi lệnh tự động thêm email của kẻ tấn công vào tài khoản Facebook nạn nhân, mang về quyền kiểm soát đầy đủ sau khi cài lại mật khẩu và “đá” chủ nhân đích thực khỏi đăng nhập.

Quá trình chiếm tài khoản được thực hiện qua nhiều bước, nhưng với một cú nhấp chuột vào đường link tấn công có thể mở đường cho bất kỳ ai tấn công “chỉ trong nháy mắt”.

Tất nhiên, tỷ lệ thành công sẽ giảm xuống nếu người dùng sử dụng phương thức xác thực hai lớp, ngăn tin tặc đăng nhập được vào tài khoản nếu không nhập đúng mã 6 số hiển thị trên thiết bị di động cá nhân.

Theo THN, Samm0uda đã báo cáo chi tiết về phát hiện của mình với Facebook từ ngày 26.1 và hãng nhanh chóng xử lý vấn đề, đồng thời trao cho người này 25.000 USD theo đúng điều khoản trong chương trình Săn lỗi nhận thưởng của hãng.

Anh Quân (thanhnien)

Có thể bạn quan tâm

Google chính thức trình làng Android 17 với sự lột xác toàn diện, đưa trí tuệ nhân tạo (AI) trở thành nhân tố cốt lõi của hệ điều hành.

Android 17 tăng tốc cuộc đua AI trên smartphone

(GLO)- Google vừa chính thức giới thiệu Android 17 với hàng loạt nâng cấp tập trung vào trí tuệ nhân tạo (AI), đánh dấu bước chuyển lớn khi hệ điều hành này không còn chỉ là nền tảng vận hành điện thoại mà đang trở thành một “trợ lý số” thông minh.

Các ứng dụng tiết kiệm pin thường chạy ngầm liên tục, vô tình trở thành tác nhân gây hao pin và nóng máy hơn mức bình thường.

Vì sao chuyên gia khuyên xóa ứng dụng tiết kiệm pin?

(GLO)- Các ứng dụng tiết kiệm pin từng được nhiều người dùng smartphone xem như giải pháp kéo dài thời lượng sử dụng thiết bị. Tuy nhiên, theo các chuyên gia công nghệ, đây lại có thể là nguyên nhân khiến điện thoại hao pin nhanh hơn và tiềm ẩn nguy cơ mất an toàn dữ liệu.

Các tập đoàn công nghệ lớn đang ưu tiên thu mua linh kiện số lượng lớn để xây dựng hệ thống AI, đẩy giá thành máy tính cá nhân lên cao.

Linh kiện máy tính khan hiếm vì cuộc đua AI

(GLO)- Sự bùng nổ của trí tuệ nhân tạo (AI) đang tạo ra những tác động trái chiều lên ngành công nghệ toàn cầu. Trong khi các tập đoàn AI và nhà sản xuất chip hưởng lợi lớn từ làn sóng đầu tư hạ tầng dữ liệu, nhiều lĩnh vực công nghệ truyền thống lại rơi vào khó khăn vì giá linh kiện leo thang.

Bluetooth là "sợi dây" vô hình kết nối điện thoại với tai nghe, đồng hồ thông minh và các thiết bị gia dụng

Bluetooth luôn bật: tiện lợi nhưng không nên chủ quan

(GLO)- Công nghệ Bluetooth ngày càng phổ biến trên điện thoại, tai nghe không dây, đồng hồ thông minh và nhiều thiết bị điện tử khác. Tuy nhiên, việc duy trì Bluetooth ở trạng thái luôn bật có thực sự vô hại, đặc biệt đối với sức khỏe người dùng, đang trở thành vấn đề được nhiều người quan tâm.

null