Chi tiết cách thức hacker đánh bại hệ thống xác thực hai lớp để lừa hơn 1.000 người

Theo dõi VGT trên

Không chỉ lừa lấy được các mã xác thực hai lớp gửi qua SMS mà ngay cả các ứng dụng xác thực như Google Authenticator cũng bị ảnh hưởng.

Bảo mật tài khoản của mình bằng xác thực hai lớp được xem như cách làm hiệu quả để chống đỡ các hacker. Nhưng hệ thống này không hoàn hảo. Theo tổ chức Ân xá quốc tế, một nhóm hacker bí ẩn đã qua mặt được cách bảo mật tài khoản này và đánh lừa khoảng 1.000 người.

Hôm qua tổ chức Ân xá Quốc tế đã công bố một báo cáo về cuộc tấn công này thông qua việc sử dụng email và các trang đăng nhập. Cũng theo tổ chức này, nó nhắm tới các phóng viên và các nhà hoạt động ở khu vực Trung Đông và Bắc Phi.

Mục đích của cuộc tấn công này nhằm đánh lừa nạn nhân trao quyền truy cập tài khoản Google và Yahoo cho các hacker, thông qua việc lừa lấy được không chỉ thông tin đăng nhập vào tài khoản mà còn cả đoạn mã passcode dùng cho xác thực hai lớp nữa.

Chi tiết cách thức hacker đánh bại hệ thống xác thực hai lớp để lừa hơn 1.000 người - Hình 1

Qua mặt hệ thống xác thực hai lớp gửi mã qua SMS

Đối với những người chưa biết, cơ chế xác thực hai lớp hoạt động như sau: bên cạnh các thông tin đăng nhập, người dùng sẽ phải nhập vào đoạn passcode dùng một lần gửi qua điện thoại của mình.

Theo tổ chức Ân xá Quốc tế, nhóm hacker mà họ đang theo dõi bắt đầu cuộc tấn công bằng cách gửi các cảnh báo giả mạo giống như chúng tới từ Google hay Yahoo, điều này khiến chúng dễ thuyết phục được nạn nhân hơn. Các cảnh báo sẽ tuyên bố rằng tài khoản của nạn nhân đã bị xâm nhập và cung cấp một đường link tới một trang đăng nhập trông giống như thật, để reset lại mật khẩu.

Video đang HOT

Với phần lớn người dùng, lời nhắc từ Google yêu cầu đổi mật khẩu dường như là một lý do chính đáng để công ty liên lạc với bạn.” Nhưng trên thực tế, trang đăng nhập là giả.

Chi tiết cách thức hacker đánh bại hệ thống xác thực hai lớp để lừa hơn 1.000 người - Hình 2

Để điều tra sâu hơn vào cách thức thực hiện cuộc tấn công của nhóm hacker này, tổ chức Ân xá Quốc tế đã tạo ra một tài khoản Google thử nghiệm và click vào đường link trên email lừa đảo của hacker.

Như thủ đoạn lừa đảo thường thấy, trang Gmail giả này sẽ yêu cầu nạn nhân đăng nhập vào tài khoản của họ. Sau khi nạn nhân nhập vào mật khẩu tài khoản, hệ thống tự động của hacker sẽ điều hướng nạn nhân tới một trang web khác, thông báo với họ rằng, chúng sẽ gửi mã xác thực hai lớp qua SMS tới số điện thoại mà họ đã đăng ký cho tài khoản của mình.

Báo cáo của Tổ chức Ân xá Quốc tế cho biết, số điện thoại thử nghiệm họ đưa vào tài khoản Google cũng nhận được SMS chứa mã xác thực hai lớp hợp lệ của Google. Và sau đó trang web lừa đảo kia sẽ yêu cầu nạn nhân nhập vào mã xác thực hai lớp mà họ vừa nhận được. Nhưng tại sao điện thoại của nạn nhân lại nhận được mã xác thực hợp lệ đó?

Chi tiết cách thức hacker đánh bại hệ thống xác thực hai lớp để lừa hơn 1.000 người - Hình 3

Trong cuộc điều tra của mình, tổ chức Ân xá Quốc tế nhận ra các hacker đã vô tình để lộ một thư mục file trực tuyến cho biết chính xác cách thức chúng thực hiện những cuộc tấn công này.

Về cơ bản, sau khi đánh lừa người dùng nhập mật khẩu của mình vào trang đăng nhập Gmail và Yahoo giả mạo, các máy chủ của hacker sẽ tự động nhập thông tin đăng nhập của nạn nhân vào dịch vụ email hợp lệ, để trả về yêu cầu gửi mã xác thực hai lớp (dịch vụ email hợp lệ sau đó sẽ gửi mã này đến điện thoại người dùng).

Khi người dùng nhận được mã xác thực hai lớp hợp lệ và nhập vào trang web giả mạo khi có yêu cầu, máy chủ của hacker sẽ tự động chuyển tiếp mã xác thực đó đến trang web dịch vụ thực để đăng nhập, tất cả đều diễn ra với tốc độ như người dùng thông thường.

Công cụ của hacker còn tự động tạo ra một App Password – một mật khẩu riêng biệt cho phép các ứng dụng bên thứ ba truy cập vào tài khoản email – vì vậy các hacker có thể duy trì đăng nhập vào tài khoản của người dùng mà không phải làm lại các thao tác này từ đầu.

Không chỉ các mã passcode gửi qua SMS

Theo Claudio Guarnieri, kỹ sư công nghệ của Tổ chức Ân xá Quốc tế, không chỉ với các mã xác thực hai lớp được gửi qua SMS, cách tiếp cận này cũng có thể được sử dụng để lừa lấy mã từ các ứng dụng xác thực hai lớp ví dụ như Google Authenticator.

Chi tiết cách thức hacker đánh bại hệ thống xác thực hai lớp để lừa hơn 1.000 người - Hình 4

Bên cạnh đó, báo cáo cũng phát hiện ra một trường hợp khác, hệ thống của hacker tự động giành lấy một tài khoản Yahoo và sau đó chuyển nó sang Gmail, bằng cách sử dụng một dịch vụ dịch chuyển dữ liệu hợp lệ có tên ShuttleCloud. Công cụ này “ cho phép những kẻ tấn công tự động tạo ra ngay lập tức một bản sao tài khoản Yahoo của nạn nhân trong tài khoản Gmail dưới quyền kiểm soát của chúng.”

Tuy vậy, báo cáo của tổ chức Ân xá Quốc tế cũng đề cập đến một sự thay thế khả dĩ cho các mã xác thực hai lớp, đó là các khóa phần cứng chứa token bảo mật. Chúng hoạt động tương tự như một biện pháp xác thực hai lớp, nhưng bằng cách cắm khóa này vào trong máy tính của bạn để đăng nhập vào tài khoản cần bảo vệ.

Với thiết bị này, kẻ tấn công cần phải tìm cách tiếp cận và ăn trộm chiếc khóa đó của bạn mới có thể truy cập vào tài khoản của bạn. Điển hình của loại thiết bị này là các Yubikey do hãng Yubico cung cấp. Ngoài ra Google cũng có khóa phần cứng token của riêng mình trong chương trình Advanced Protection Program.

Theo GenK

Mỹ khẳng định 2 điệp viên Trung Quốc tiến hành vụ hack tinh vi trên toàn cầu trong hơn một thập kỷ

Bộ Tư pháp Mỹ vừa buộc tội hai công dân Trung Quốc vì cáo buộc có liên quan đến các vụ tấn công mạng nhằm vào các cơ quan chính phủ, bao gồm NASA, lực lượng Hải quân, và hàng chục công ty công nghệ khác, trong hơn một thập kỷ qua.

Bộ đôi hacker, Zhu Hua và Zhang Shilong, bị cáo buộc là thành viên của một nhóm hacker với tên gọi APT 10 (được đặt bởi các công ty bảo mật phương Tây) và đã đánh cắp tài sản trí tuệ từ nhiều công ty trong ngành công nghiệp công nghệ cao, bao gồm viễn thông, công nghệ sinh học, máy bay, kể từ năm 2006 đến nay.

" Theo cáo trạng, các bị cáo từng là thành viên của một nhóm từng hack các máy tính ở ít nhất hàng chục quốc gia khác nhau, và đã trao quyền truy cập các thông tin kinh doanh nhạy cảm cho cơ quan tình báo Trung Quốc" - theo lời Phó Bộ trưởng Bộ Tư pháp General Rod Rosenstein. " Đây rõ ràng là gian lận và trộm cắp, và nó mang đến cho Trung Quốc một lợi thế không công bằng so với các doanh nghiệp hoạt động tuân thủ pháp luật, cũng như những quốc gia xem trọng các điều luật quốc tế nhằm có được đặc quyền tham gia vào hệ thống kinh tế toàn cầu".

Lời buộc tội và lệnh bắt được công bố hôm thứ Năm vừa qua là kết quả của sự phối hợp giữa Mỹ và các đồng minh trên thế giới. Vương quốc Anh cho biết đây là lần đầu tiên họ cáo buộc chính phủ Trung Quốc trong một chiến dịch hack như vậy, và Úc cũng bày tỏ "quan ngại sâu sắc" về nhóm hacker này.

Mỹ khẳng định 2 điệp viên Trung Quốc tiến hành vụ hack tinh vi trên toàn cầu trong hơn một thập kỷ - Hình 1

Các hacker được cho là đã nhắm đến "các nhà cung cấp dịch vụ", các công ty IT trong nhiều ngành công nghiệp, nhằm đánh cắp dữ liệu từ các khách hàng của họ. Bộ đôi hacker này có thể đã lây nhiễm các máy tính bằng một malware và đánh cắp thông tin đăng nhập, từ đó tuồn dữ liệu khách hàng ra ngoài. Ngoài ra, hai điệp viên Trung Quốc còn bị cáo buộc đã đánh cắp dữ liệu nhạy cảm bao gồm tên gọi, số an ninh xã hội, và thông tin cá nhân của hơn 100.000 binh sỹ Hải quân, cũng như dữ liệu từ Trung tâm Không gian Goddard, Phòng thí nghiệm tên lửa đẩy, và Phòng thí nghiệm Quốc gia Lawrence Berkeley của NASA.

Trên lý thuyết, Zhu Hua và Zhang Shilong có thể sẽ phải bóc lịch hàng thập kỷ trong tù, dù các nghi phạm tấn công mạng người nước ngoài về cơ bản không bao giờ bị dẫn độ về Mỹ. Những lời buộc tội này xuất hiện giữa lúc xung đột thương mại Mỹ và Trung Quốc đang dâng cao; đồng thời hành vi hack mà Mỹ cáo buộc còn vi phạm một thỏa thuận vào năm 2015 của Trung Quốc về việc ngừng xâm nhập vào các máy tính nước ngoài để đánh cắp tài sản trí tuệ.

Theo GenK

Bạn thấy bài viết này có hữu ích không?
Có;
Không

Tin liên quan

Tin đang nóng

Nguyên nhân khiến em trai xuống tay sát hại mẹ và anh vào sáng mùng 2 TếtNguyên nhân khiến em trai xuống tay sát hại mẹ và anh vào sáng mùng 2 Tết
05:05:31 31/01/2025
Phu nhân hào môn Vbiz gia nhập hội mẹ bỉm ngày đầu năm, sắc vóc sau khi sinh con đầu lòng gây chú ýPhu nhân hào môn Vbiz gia nhập hội mẹ bỉm ngày đầu năm, sắc vóc sau khi sinh con đầu lòng gây chú ý
06:12:10 31/01/2025
Quỳnh Lương và thiếu gia Trà Vinh: Nên duyên từ show hẹn hò, từng 5 lần 7 lượt vướng tin chia tayQuỳnh Lương và thiếu gia Trà Vinh: Nên duyên từ show hẹn hò, từng 5 lần 7 lượt vướng tin chia tay
06:23:55 31/01/2025
Mạc Hồng Quân chung khung hình ngày Tết với nàng siêu mẫu, chiều cao cực đỉnh, visual cực phẩmMạc Hồng Quân chung khung hình ngày Tết với nàng siêu mẫu, chiều cao cực đỉnh, visual cực phẩm
06:35:00 31/01/2025
Nguyễn Filip cùng vợ con mặc áo dài ăn Tết Việt, nhan sắc nàng WAG mới sinh gây chú ýNguyễn Filip cùng vợ con mặc áo dài ăn Tết Việt, nhan sắc nàng WAG mới sinh gây chú ý
06:35:26 31/01/2025
Bộ Công an chỉ đạo khẩn trương điều tra, xử lý vụ ô tô mất lái ở Nam ĐịnhBộ Công an chỉ đạo khẩn trương điều tra, xử lý vụ ô tô mất lái ở Nam Định
05:14:38 31/01/2025
Bát bún riêu 400k ngày Tết khiến dân mạng "dậy sóng", chủ quán lên tiếng khiến nhiều người bất ngờ khi biết lý doBát bún riêu 400k ngày Tết khiến dân mạng "dậy sóng", chủ quán lên tiếng khiến nhiều người bất ngờ khi biết lý do
09:18:53 31/01/2025
Đắng cay nhạc Việt: Thời của nhan sắc?Đắng cay nhạc Việt: Thời của nhan sắc?
07:06:19 31/01/2025

Tin mới nhất

Nâng cao và biến đổi hình ảnh của bạn bằng trình chỉnh sửa video trực tuyến CapCut

Nâng cao và biến đổi hình ảnh của bạn bằng trình chỉnh sửa video trực tuyến CapCut

15:45:56 16/01/2024
Đã đến lúc bỏ lại các công cụ chỉnh sửa cũ và chấp nhận giải pháp thay đổi cuộc chơi. Gặp gỡ Trình chỉnh sửa video trực tuyến CapCut - giải pháp sẽ nâng cao, nâng cao và cách mạng hóa thế giới sáng tạo nội dung trực quan của bạn
Cách đăng Facebook để có nhiều lượt thích và chia sẻ

Cách đăng Facebook để có nhiều lượt thích và chia sẻ

22:01:27 21/12/2022
Chắc hẳn là ai trong chúng ta cũng luôn muốn các bài đăng trên Facebook có được nhiều lượt thích và chia sẻ. Tuy nhiên, làm thế nào để tối ưu bài đăng thì không phải ai cũng biết
Thêm nhiều bang của Mỹ cấm TikTok

Thêm nhiều bang của Mỹ cấm TikTok

21:03:46 21/12/2022
Louisiana và Tây Virginia là hai bang mới nhất cấm công chức sử dụng TikTok trên thiết bị công do lo ngại Trung Quốc có thể theo dõi người Mỹ và kiểm duyệt nội dung
Microsoft cấm khai thác tiền điện tử trên các dịch vụ đám mây để bảo vệ khách hàng

Microsoft cấm khai thác tiền điện tử trên các dịch vụ đám mây để bảo vệ khách hàng

20:03:41 21/12/2022
Microsoft đã cập nhật thỏa thuận cấm khai thác tiền điện tử trên các dịch vụ trực tuyến của mình. Việc khai thác tiền điện tử trên dịch vụ của Microsoft cần có sự cho phép bằng văn bản của công ty, nhưng cũng chỉ nhằm mục đích thử nghiệ...
Facebook trấn áp hàng loạt công ty phần mềm gián điệp

Facebook trấn áp hàng loạt công ty phần mềm gián điệp

20:01:24 21/12/2022
Meta (công ty mẹ của Facebook) cho biết họ đã ngăn chặn không dưới 200 hoạt động bí mật, trấn áp hàng loạt công ty phần mềm gián điệp kể từ năm 2017 tại khoảng 70 quốc gia
Meta đối mặt cáo buộc vi phạm các quy tắc chống độc quyền với mức phạt 11,8 tỷ đô

Meta đối mặt cáo buộc vi phạm các quy tắc chống độc quyền với mức phạt 11,8 tỷ đô

19:01:39 21/12/2022
Ủy ban Châu Âu - cơ quan điều hành của EU cho biết, đã phát hiện Meta vi phạm các quy tắc chống độc quyền của EU bằng cách bóp méo sự cạnh tranh trên thị trường quảng cáo trực tuyến. Meta có thể phải đối mặt với khoản tiền phạt lên tới ...
Không cần thăm dò, Musk nên sớm từ chức CEO Twitter

Không cần thăm dò, Musk nên sớm từ chức CEO Twitter

15:01:33 21/12/2022
Người dùng Twitter, các nhà đầu tư Tesla và chuyên gia phân tích trong ngành đều cho rằng Elon Musk nên sớm từ chức CEO Twitter
Đại lý Việt nhập iPhone 14 kiểu 'bia kèm lạc'

Đại lý Việt nhập iPhone 14 kiểu 'bia kèm lạc'

14:01:42 21/12/2022
Muốn nhập được các mẫu bán chạy như iPhone 14 Pro/Pro Max, các chuỗi đại lý bán lẻ ủy quyền của Apple bắt buộc phải nhập thêm hàng loạt phụ kiện đi kèm
Khai trương hệ thống vé điện tử và dịch vụ trải nghiệm thực tế ảo XR tại Quần thể Di tích Cố đô Huế

Khai trương hệ thống vé điện tử và dịch vụ trải nghiệm thực tế ảo XR tại Quần thể Di tích Cố đô Huế

09:38:18 21/12/2022
Sáng 20/12, tại Ngọ Môn, Đại Nội Huế, Trung tâm Bảo tồn Di tích Cố đô Huế đã tổ chức Lễ Khai trương Hệ thống vé điện tử và dịch vụ trải nghiệm thực tế ảo XR
'Dở khóc dở cười' với tính năng trợ giúp người bị tai nạn ôtô của Apple

'Dở khóc dở cười' với tính năng trợ giúp người bị tai nạn ôtô của Apple

09:37:54 21/12/2022
Tính năng phát hiện tai nạn ôtô mới ra mắt trên Apple iPhone và Apple Watch sẽ tự động tìm kiếm sự trợ giúp từ bộ phận cấp cứu khi có nguy cơ xảy ra tai nạn
Xiaomi sa thải hàng nghìn nhân sự

Xiaomi sa thải hàng nghìn nhân sự

09:35:12 21/12/2022
Gã khổng lồ smartphone Trung Quốc Xiaomi đang lên kế hoạch sa thải 15% trong số hơn 30.000 nhân sự trong bối cảnh công ty gặp khó khăn
Apple sẽ bắt đầu sản xuất MacBook tại Việt Nam vào giữa năm 2023

Apple sẽ bắt đầu sản xuất MacBook tại Việt Nam vào giữa năm 2023

09:34:00 21/12/2022
Đối với Trung Quốc, việc mất vị trí độc quyền sản xuất MacBook tượng trưng cho vị thế công xưởng thế giới của Trung Quốc đang bị suy yếu

Có thể bạn quan tâm

Tử vi chi tiết 12 con giáp năm Ất Tỵ 2025: Tý "hóa nguy thành an", phất lên như diều gặp gió nhờ quý nhân

Tử vi chi tiết 12 con giáp năm Ất Tỵ 2025: Tý "hóa nguy thành an", phất lên như diều gặp gió nhờ quý nhân

Trắc nghiệm

11:46:14 31/01/2025
Dưới đây là tử vi chi tiết của tuổi Tý trong năm Ất Tỵ 2025.3 con giáp tiền vào như nước nếu đầu tư vào vàng bạc, trang sức trong năm Ất Tỵ 2025! Sau ngày mùng 2 Tết
10 lợi ích sức khỏe tuyệt vời khi ăn dưa lưới

10 lợi ích sức khỏe tuyệt vời khi ăn dưa lưới

Sức khỏe

11:43:30 31/01/2025
Dưa lưới là nguồn cung cấp vitamin C, một chất chống oxy hóa mạnh giúp tăng cường chức năng miễn dịch bằng cách kích thích sản xuất tế bào bạch cầu. Ăn dưa lưới có thể giúp bảo vệ cơ thể khỏi nhiễm trùng, đặc biệt là trong thời tiết tha...
Lịch thi đấu LCK Cup 2025 mới nhất: Chờ đội hình T1

Lịch thi đấu LCK Cup 2025 mới nhất: Chờ đội hình T1

Mọt game

11:11:23 31/01/2025
Ở thời điểm hiện tại, nhóm Baron xem như đã cầm chắc thất bại trong cuộc đua vào thẳng vòng trong của LCK Cup 2025. Tuy nhiên, theo quy định của LCK Cup 2025, các đội đầu bảng của nhóm Baron vẫn còn cơ hội.
Tổng thống Trump có những đòn bẩy gì với Nga trong đàm phán hòa bình về Ukraine?

Tổng thống Trump có những đòn bẩy gì với Nga trong đàm phán hòa bình về Ukraine?

Thế giới

10:57:36 31/01/2025
Về mặt ngoại giao, Thomas Graham, thành viên danh dự tại Hội đồng Quan hệ Đối ngoại (CFR) có trụ sở tại Mỹ, nhấn mạnh tầm quan trọng của sự thống nhất giữa Ukraine, châu Âu và Mỹ.
Tôi chân thành nhắc bạn: Lau sạch 5 nơi này vào ngày đầu năm để "khai thông tài vận", giũ sạch tà khí

Tôi chân thành nhắc bạn: Lau sạch 5 nơi này vào ngày đầu năm để "khai thông tài vận", giũ sạch tà khí

Sáng tạo

10:47:53 31/01/2025
Cuối năm, ai cũng bận rộn tổng vệ sinh nhà cửa để đón Tết, nhưng đến đầu năm, có một số món đồ và vị trí trong nhà lại cần được lau dọn lại để năm mới may mắn hơn.
Nhìn anh nhân viên của chị dâu mặc tạp dề chặt thịt gà thoăn thoắt, tôi nói một câu làm anh ấy kinh ngạc

Nhìn anh nhân viên của chị dâu mặc tạp dề chặt thịt gà thoăn thoắt, tôi nói một câu làm anh ấy kinh ngạc

Góc tâm tình

09:55:02 31/01/2025
Câu nói của tôi quá chủ động đã đẩy 2 đứa vào thế khó xử. Năm nay tôi 32 tuổi, bố mẹ và anh chị hối thúc lấy chồng suốt nhưng tôi nói khi nào tìm được một nửa sẽ đưa về ra mắt
Phim Hàn gây bão toàn cầu nhất định phải xem dịp Tết, 1 mỹ nam đẹp ăn đứt truyện tranh gây sốt MXH

Phim Hàn gây bão toàn cầu nhất định phải xem dịp Tết, 1 mỹ nam đẹp ăn đứt truyện tranh gây sốt MXH

Phim châu á

09:25:04 31/01/2025
Dù là phim về y bác sĩ, đấu đá ngành y nhưng Trung Tâm Chăm Sóc Chấn Thương lại mang màu sắc hài hước, rất hợp để thưởng thức ngày Tết.
Khoảnh khắc đốt mắt khiến dân tình không nhận ra nữ thần đẹp nhất nhóm đại mỹ nhân

Khoảnh khắc đốt mắt khiến dân tình không nhận ra nữ thần đẹp nhất nhóm đại mỹ nhân

Nhạc quốc tế

09:21:29 31/01/2025
Người người nhà nhà ăn Tết mừng năm mới, aespa vẫn tất bật chạy show. Vừa qua, nhóm nữ nhà SM vừa hoàn thành concert SYNK: Parallel Line tại Seattle, Mỹ.
Trải nghiệm đi thuyền 10 km ngắm kỳ quan đệ nhất động Phong Nha, Tiên Sơn

Trải nghiệm đi thuyền 10 km ngắm kỳ quan đệ nhất động Phong Nha, Tiên Sơn

Du lịch

09:07:14 31/01/2025
Du khách sẽ được đi thuyền 10km trên dòng sông Son, sông Chày để chiêm ngưỡng kỳ quan đệ nhất động Phong Nha, Tiên Sơn.
Chuyến thám hiểm tình cờ phát hiện ra nơi sâu nhất của đại dương

Chuyến thám hiểm tình cờ phát hiện ra nơi sâu nhất của đại dương

Lạ vui

08:00:10 31/01/2025
Khi một đoàn thủy thủ từ tàu HMS Challenger hạ sợi dây xuống để đo độ sâu trong chuyến thám hiểm năm 1875, họ đã tình cờ phát hiện ra Rãnh Mariana - nơi sâu nhất của đại dương.
Vụ xe ôtô lao xuống mương 7 người tử vong: Công an công bố nguyên nhân ban đầu

Vụ xe ôtô lao xuống mương 7 người tử vong: Công an công bố nguyên nhân ban đầu

Tin nổi bật

07:02:07 31/01/2025
Công an tỉnh Nam Định đã có thông tin ban đầu nguyên nhân vụ tai nạn ôtô lao xuống mương khiến 7 người tử vong, 2 người bị thương