Chi tiết cách thức hacker đánh bại hệ thống xác thực hai lớp để lừa hơn 1.000 người

Theo dõi VGT trên

Không chỉ lừa lấy được các mã xác thực hai lớp gửi qua SMS mà ngay cả các ứng dụng xác thực như Google Authenticator cũng bị ảnh hưởng.

Bảo mật tài khoản của mình bằng xác thực hai lớp được xem như cách làm hiệu quả để chống đỡ các hacker. Nhưng hệ thống này không hoàn hảo. Theo tổ chức Ân xá quốc tế, một nhóm hacker bí ẩn đã qua mặt được cách bảo mật tài khoản này và đánh lừa khoảng 1.000 người.

Hôm qua tổ chức Ân xá Quốc tế đã công bố một báo cáo về cuộc tấn công này thông qua việc sử dụng email và các trang đăng nhập. Cũng theo tổ chức này, nó nhắm tới các phóng viên và các nhà hoạt động ở khu vực Trung Đông và Bắc Phi.

Mục đích của cuộc tấn công này nhằm đánh lừa nạn nhân trao quyền truy cập tài khoản Google và Yahoo cho các hacker, thông qua việc lừa lấy được không chỉ thông tin đăng nhập vào tài khoản mà còn cả đoạn mã passcode dùng cho xác thực hai lớp nữa.

Chi tiết cách thức hacker đánh bại hệ thống xác thực hai lớp để lừa hơn 1.000 người - Hình 1

Qua mặt hệ thống xác thực hai lớp gửi mã qua SMS

Đối với những người chưa biết, cơ chế xác thực hai lớp hoạt động như sau: bên cạnh các thông tin đăng nhập, người dùng sẽ phải nhập vào đoạn passcode dùng một lần gửi qua điện thoại của mình.

Theo tổ chức Ân xá Quốc tế, nhóm hacker mà họ đang theo dõi bắt đầu cuộc tấn công bằng cách gửi các cảnh báo giả mạo giống như chúng tới từ Google hay Yahoo, điều này khiến chúng dễ thuyết phục được nạn nhân hơn. Các cảnh báo sẽ tuyên bố rằng tài khoản của nạn nhân đã bị xâm nhập và cung cấp một đường link tới một trang đăng nhập trông giống như thật, để reset lại mật khẩu.

Video đang HOT

Với phần lớn người dùng, lời nhắc từ Google yêu cầu đổi mật khẩu dường như là một lý do chính đáng để công ty liên lạc với bạn.” Nhưng trên thực tế, trang đăng nhập là giả.

Chi tiết cách thức hacker đánh bại hệ thống xác thực hai lớp để lừa hơn 1.000 người - Hình 2

Để điều tra sâu hơn vào cách thức thực hiện cuộc tấn công của nhóm hacker này, tổ chức Ân xá Quốc tế đã tạo ra một tài khoản Google thử nghiệm và click vào đường link trên email lừa đảo của hacker.

Như thủ đoạn lừa đảo thường thấy, trang Gmail giả này sẽ yêu cầu nạn nhân đăng nhập vào tài khoản của họ. Sau khi nạn nhân nhập vào mật khẩu tài khoản, hệ thống tự động của hacker sẽ điều hướng nạn nhân tới một trang web khác, thông báo với họ rằng, chúng sẽ gửi mã xác thực hai lớp qua SMS tới số điện thoại mà họ đã đăng ký cho tài khoản của mình.

Báo cáo của Tổ chức Ân xá Quốc tế cho biết, số điện thoại thử nghiệm họ đưa vào tài khoản Google cũng nhận được SMS chứa mã xác thực hai lớp hợp lệ của Google. Và sau đó trang web lừa đảo kia sẽ yêu cầu nạn nhân nhập vào mã xác thực hai lớp mà họ vừa nhận được. Nhưng tại sao điện thoại của nạn nhân lại nhận được mã xác thực hợp lệ đó?

Chi tiết cách thức hacker đánh bại hệ thống xác thực hai lớp để lừa hơn 1.000 người - Hình 3

Trong cuộc điều tra của mình, tổ chức Ân xá Quốc tế nhận ra các hacker đã vô tình để lộ một thư mục file trực tuyến cho biết chính xác cách thức chúng thực hiện những cuộc tấn công này.

Về cơ bản, sau khi đánh lừa người dùng nhập mật khẩu của mình vào trang đăng nhập Gmail và Yahoo giả mạo, các máy chủ của hacker sẽ tự động nhập thông tin đăng nhập của nạn nhân vào dịch vụ email hợp lệ, để trả về yêu cầu gửi mã xác thực hai lớp (dịch vụ email hợp lệ sau đó sẽ gửi mã này đến điện thoại người dùng).

Khi người dùng nhận được mã xác thực hai lớp hợp lệ và nhập vào trang web giả mạo khi có yêu cầu, máy chủ của hacker sẽ tự động chuyển tiếp mã xác thực đó đến trang web dịch vụ thực để đăng nhập, tất cả đều diễn ra với tốc độ như người dùng thông thường.

Công cụ của hacker còn tự động tạo ra một App Password – một mật khẩu riêng biệt cho phép các ứng dụng bên thứ ba truy cập vào tài khoản email – vì vậy các hacker có thể duy trì đăng nhập vào tài khoản của người dùng mà không phải làm lại các thao tác này từ đầu.

Không chỉ các mã passcode gửi qua SMS

Theo Claudio Guarnieri, kỹ sư công nghệ của Tổ chức Ân xá Quốc tế, không chỉ với các mã xác thực hai lớp được gửi qua SMS, cách tiếp cận này cũng có thể được sử dụng để lừa lấy mã từ các ứng dụng xác thực hai lớp ví dụ như Google Authenticator.

Chi tiết cách thức hacker đánh bại hệ thống xác thực hai lớp để lừa hơn 1.000 người - Hình 4

Bên cạnh đó, báo cáo cũng phát hiện ra một trường hợp khác, hệ thống của hacker tự động giành lấy một tài khoản Yahoo và sau đó chuyển nó sang Gmail, bằng cách sử dụng một dịch vụ dịch chuyển dữ liệu hợp lệ có tên ShuttleCloud. Công cụ này “ cho phép những kẻ tấn công tự động tạo ra ngay lập tức một bản sao tài khoản Yahoo của nạn nhân trong tài khoản Gmail dưới quyền kiểm soát của chúng.”

Tuy vậy, báo cáo của tổ chức Ân xá Quốc tế cũng đề cập đến một sự thay thế khả dĩ cho các mã xác thực hai lớp, đó là các khóa phần cứng chứa token bảo mật. Chúng hoạt động tương tự như một biện pháp xác thực hai lớp, nhưng bằng cách cắm khóa này vào trong máy tính của bạn để đăng nhập vào tài khoản cần bảo vệ.

Với thiết bị này, kẻ tấn công cần phải tìm cách tiếp cận và ăn trộm chiếc khóa đó của bạn mới có thể truy cập vào tài khoản của bạn. Điển hình của loại thiết bị này là các Yubikey do hãng Yubico cung cấp. Ngoài ra Google cũng có khóa phần cứng token của riêng mình trong chương trình Advanced Protection Program.

Theo GenK

Mỹ khẳng định 2 điệp viên Trung Quốc tiến hành vụ hack tinh vi trên toàn cầu trong hơn một thập kỷ

Bộ Tư pháp Mỹ vừa buộc tội hai công dân Trung Quốc vì cáo buộc có liên quan đến các vụ tấn công mạng nhằm vào các cơ quan chính phủ, bao gồm NASA, lực lượng Hải quân, và hàng chục công ty công nghệ khác, trong hơn một thập kỷ qua.

Bộ đôi hacker, Zhu Hua và Zhang Shilong, bị cáo buộc là thành viên của một nhóm hacker với tên gọi APT 10 (được đặt bởi các công ty bảo mật phương Tây) và đã đánh cắp tài sản trí tuệ từ nhiều công ty trong ngành công nghiệp công nghệ cao, bao gồm viễn thông, công nghệ sinh học, máy bay, kể từ năm 2006 đến nay.

" Theo cáo trạng, các bị cáo từng là thành viên của một nhóm từng hack các máy tính ở ít nhất hàng chục quốc gia khác nhau, và đã trao quyền truy cập các thông tin kinh doanh nhạy cảm cho cơ quan tình báo Trung Quốc" - theo lời Phó Bộ trưởng Bộ Tư pháp General Rod Rosenstein. " Đây rõ ràng là gian lận và trộm cắp, và nó mang đến cho Trung Quốc một lợi thế không công bằng so với các doanh nghiệp hoạt động tuân thủ pháp luật, cũng như những quốc gia xem trọng các điều luật quốc tế nhằm có được đặc quyền tham gia vào hệ thống kinh tế toàn cầu".

Lời buộc tội và lệnh bắt được công bố hôm thứ Năm vừa qua là kết quả của sự phối hợp giữa Mỹ và các đồng minh trên thế giới. Vương quốc Anh cho biết đây là lần đầu tiên họ cáo buộc chính phủ Trung Quốc trong một chiến dịch hack như vậy, và Úc cũng bày tỏ "quan ngại sâu sắc" về nhóm hacker này.

Mỹ khẳng định 2 điệp viên Trung Quốc tiến hành vụ hack tinh vi trên toàn cầu trong hơn một thập kỷ - Hình 1

Các hacker được cho là đã nhắm đến "các nhà cung cấp dịch vụ", các công ty IT trong nhiều ngành công nghiệp, nhằm đánh cắp dữ liệu từ các khách hàng của họ. Bộ đôi hacker này có thể đã lây nhiễm các máy tính bằng một malware và đánh cắp thông tin đăng nhập, từ đó tuồn dữ liệu khách hàng ra ngoài. Ngoài ra, hai điệp viên Trung Quốc còn bị cáo buộc đã đánh cắp dữ liệu nhạy cảm bao gồm tên gọi, số an ninh xã hội, và thông tin cá nhân của hơn 100.000 binh sỹ Hải quân, cũng như dữ liệu từ Trung tâm Không gian Goddard, Phòng thí nghiệm tên lửa đẩy, và Phòng thí nghiệm Quốc gia Lawrence Berkeley của NASA.

Trên lý thuyết, Zhu Hua và Zhang Shilong có thể sẽ phải bóc lịch hàng thập kỷ trong tù, dù các nghi phạm tấn công mạng người nước ngoài về cơ bản không bao giờ bị dẫn độ về Mỹ. Những lời buộc tội này xuất hiện giữa lúc xung đột thương mại Mỹ và Trung Quốc đang dâng cao; đồng thời hành vi hack mà Mỹ cáo buộc còn vi phạm một thỏa thuận vào năm 2015 của Trung Quốc về việc ngừng xâm nhập vào các máy tính nước ngoài để đánh cắp tài sản trí tuệ.

Theo GenK

Bạn thấy bài viết này có hữu ích không?
Có;
Không

Tin liên quan

Tin đang nóng

Sao Việt lên tiếng vụ vợ cố nghệ sĩ Quý Bình bị bàn tán: "Tôi cần nói ra điều này vì người anh của mình"Sao Việt lên tiếng vụ vợ cố nghệ sĩ Quý Bình bị bàn tán: "Tôi cần nói ra điều này vì người anh của mình"
06:42:58 12/03/2025
Đi làm về khuya, mọi người đều đi ngủ, chỉ duy nhất bố chồng còn thức đợi, câu đầu tiên ông nói khiến tôi bật khóc nức nởĐi làm về khuya, mọi người đều đi ngủ, chỉ duy nhất bố chồng còn thức đợi, câu đầu tiên ông nói khiến tôi bật khóc nức nở
05:46:39 12/03/2025
Công an TP HCM thông tin về clip CSGT có lời nói chưa chuẩn mựcCông an TP HCM thông tin về clip CSGT có lời nói chưa chuẩn mực
06:16:37 12/03/2025
Bố chồng đọc di chúc, em dâu rơi nước mắt - còn tôi có nằm mơ cũng không ngờ mình trắng tayBố chồng đọc di chúc, em dâu rơi nước mắt - còn tôi có nằm mơ cũng không ngờ mình trắng tay
05:41:11 12/03/2025
Mỹ nhân thảm nhất sau khi Kim Soo Hyun bị tố thao túng, chèn ép bạn gái Kim Sae RonMỹ nhân thảm nhất sau khi Kim Soo Hyun bị tố thao túng, chèn ép bạn gái Kim Sae Ron
06:32:42 12/03/2025
Phạt 44 năm tù 2 kẻ cướp tài sản, hiếp dâmPhạt 44 năm tù 2 kẻ cướp tài sản, hiếp dâm
07:47:53 12/03/2025
Ngày tàn của Kim Soo Hyun đã đến: 15 thương hiệu cao cấp xếp hàng chờ bồi thường, có nguy cơ nhận án tù?Ngày tàn của Kim Soo Hyun đã đến: 15 thương hiệu cao cấp xếp hàng chờ bồi thường, có nguy cơ nhận án tù?
07:35:14 12/03/2025
Giết người do... làm vịt hoảng sợGiết người do... làm vịt hoảng sợ
06:46:37 12/03/2025

Tin mới nhất

Nâng cao và biến đổi hình ảnh của bạn bằng trình chỉnh sửa video trực tuyến CapCut

Nâng cao và biến đổi hình ảnh của bạn bằng trình chỉnh sửa video trực tuyến CapCut

15:45:56 16/01/2024
Đã đến lúc bỏ lại các công cụ chỉnh sửa cũ và chấp nhận giải pháp thay đổi cuộc chơi. Gặp gỡ Trình chỉnh sửa video trực tuyến CapCut - giải pháp sẽ nâng cao, nâng cao và cách mạng hóa thế giới sáng tạo nội dung trực quan của bạn
Cách đăng Facebook để có nhiều lượt thích và chia sẻ

Cách đăng Facebook để có nhiều lượt thích và chia sẻ

22:01:27 21/12/2022
Chắc hẳn là ai trong chúng ta cũng luôn muốn các bài đăng trên Facebook có được nhiều lượt thích và chia sẻ. Tuy nhiên, làm thế nào để tối ưu bài đăng thì không phải ai cũng biết
Thêm nhiều bang của Mỹ cấm TikTok

Thêm nhiều bang của Mỹ cấm TikTok

21:03:46 21/12/2022
Louisiana và Tây Virginia là hai bang mới nhất cấm công chức sử dụng TikTok trên thiết bị công do lo ngại Trung Quốc có thể theo dõi người Mỹ và kiểm duyệt nội dung
Microsoft cấm khai thác tiền điện tử trên các dịch vụ đám mây để bảo vệ khách hàng

Microsoft cấm khai thác tiền điện tử trên các dịch vụ đám mây để bảo vệ khách hàng

20:03:41 21/12/2022
Microsoft đã cập nhật thỏa thuận cấm khai thác tiền điện tử trên các dịch vụ trực tuyến của mình. Việc khai thác tiền điện tử trên dịch vụ của Microsoft cần có sự cho phép bằng văn bản của công ty, nhưng cũng chỉ nhằm mục đích thử nghiệ...
Facebook trấn áp hàng loạt công ty phần mềm gián điệp

Facebook trấn áp hàng loạt công ty phần mềm gián điệp

20:01:24 21/12/2022
Meta (công ty mẹ của Facebook) cho biết họ đã ngăn chặn không dưới 200 hoạt động bí mật, trấn áp hàng loạt công ty phần mềm gián điệp kể từ năm 2017 tại khoảng 70 quốc gia
Meta đối mặt cáo buộc vi phạm các quy tắc chống độc quyền với mức phạt 11,8 tỷ đô

Meta đối mặt cáo buộc vi phạm các quy tắc chống độc quyền với mức phạt 11,8 tỷ đô

19:01:39 21/12/2022
Ủy ban Châu Âu - cơ quan điều hành của EU cho biết, đã phát hiện Meta vi phạm các quy tắc chống độc quyền của EU bằng cách bóp méo sự cạnh tranh trên thị trường quảng cáo trực tuyến. Meta có thể phải đối mặt với khoản tiền phạt lên tới ...
Không cần thăm dò, Musk nên sớm từ chức CEO Twitter

Không cần thăm dò, Musk nên sớm từ chức CEO Twitter

15:01:33 21/12/2022
Người dùng Twitter, các nhà đầu tư Tesla và chuyên gia phân tích trong ngành đều cho rằng Elon Musk nên sớm từ chức CEO Twitter
Đại lý Việt nhập iPhone 14 kiểu 'bia kèm lạc'

Đại lý Việt nhập iPhone 14 kiểu 'bia kèm lạc'

14:01:42 21/12/2022
Muốn nhập được các mẫu bán chạy như iPhone 14 Pro/Pro Max, các chuỗi đại lý bán lẻ ủy quyền của Apple bắt buộc phải nhập thêm hàng loạt phụ kiện đi kèm
Khai trương hệ thống vé điện tử và dịch vụ trải nghiệm thực tế ảo XR tại Quần thể Di tích Cố đô Huế

Khai trương hệ thống vé điện tử và dịch vụ trải nghiệm thực tế ảo XR tại Quần thể Di tích Cố đô Huế

09:38:18 21/12/2022
Sáng 20/12, tại Ngọ Môn, Đại Nội Huế, Trung tâm Bảo tồn Di tích Cố đô Huế đã tổ chức Lễ Khai trương Hệ thống vé điện tử và dịch vụ trải nghiệm thực tế ảo XR
'Dở khóc dở cười' với tính năng trợ giúp người bị tai nạn ôtô của Apple

'Dở khóc dở cười' với tính năng trợ giúp người bị tai nạn ôtô của Apple

09:37:54 21/12/2022
Tính năng phát hiện tai nạn ôtô mới ra mắt trên Apple iPhone và Apple Watch sẽ tự động tìm kiếm sự trợ giúp từ bộ phận cấp cứu khi có nguy cơ xảy ra tai nạn
Xiaomi sa thải hàng nghìn nhân sự

Xiaomi sa thải hàng nghìn nhân sự

09:35:12 21/12/2022
Gã khổng lồ smartphone Trung Quốc Xiaomi đang lên kế hoạch sa thải 15% trong số hơn 30.000 nhân sự trong bối cảnh công ty gặp khó khăn
Apple sẽ bắt đầu sản xuất MacBook tại Việt Nam vào giữa năm 2023

Apple sẽ bắt đầu sản xuất MacBook tại Việt Nam vào giữa năm 2023

09:34:00 21/12/2022
Đối với Trung Quốc, việc mất vị trí độc quyền sản xuất MacBook tượng trưng cho vị thế công xưởng thế giới của Trung Quốc đang bị suy yếu

Có thể bạn quan tâm

Trước Kim Soo Hyun, 9 ngôi sao dính "lời nguyền Prada"

Trước Kim Soo Hyun, 9 ngôi sao dính "lời nguyền Prada"

Sao châu á

08:42:44 12/03/2025
Khi scandal của Kim Soo Hyun nổ ra, cụm từ lời nguyền Prada lại được nhắc đến với hoàng loạt cái tên từ showbiz Trung Quốc và Hàn Quốc.
Nga lên tiếng về mối liên hệ giữa cuộc tấn công kỉ lục của UAV và đàm phán Mỹ-Ukraine

Nga lên tiếng về mối liên hệ giữa cuộc tấn công kỉ lục của UAV và đàm phán Mỹ-Ukraine

Thế giới

08:41:01 12/03/2025
Bộ Ngoại giao Liên bang Nga đã lên án mạnh mẽ một cuộc tấn công vào nhiều khu vực của nước này, bao gồm thủ đô Moskva ngay trước cuộc đàm phán giữa Mỹ và Ukraine tại Jeddah, Saudi Arabia này.
Xu hướng dã ngoại, cắm trại bằng ô tô gắn kết với thiên nhiên

Xu hướng dã ngoại, cắm trại bằng ô tô gắn kết với thiên nhiên

Du lịch

08:40:35 12/03/2025
Dã ngoại, cắm trại bằng ô tô đang trở thành xu hướng phổ biến của nhiều cư dân đô thị có nhu cầu trải nghiệm, thư giãn gắn kết với thiên nhiên trong những ngày nghỉ cuối tuần hoặc dịp lễ, Tết.
Hình ảnh Cảnh Điềm bình dân trên phim trường được yêu thích

Hình ảnh Cảnh Điềm bình dân trên phim trường được yêu thích

Hậu trường phim

08:39:30 12/03/2025
Ngay cả khi không trang điểm, làn da của cô vẫn trắng sáng và trong trẻo, không hề thua kém so với những bức ảnh đã qua chỉnh sửa.
Thủ đoạn buôn lậu của Chủ tịch Công ty Đất hiếm Việt Nam

Thủ đoạn buôn lậu của Chủ tịch Công ty Đất hiếm Việt Nam

Pháp luật

08:30:25 12/03/2025
Ông Lưu Anh Tuấn và cấp dưới thừa nhận hành vi sai phạm trong việc không khai báo đầy đủ nguồn gốc, khai báo sai mã hàng hóa xuất khẩu tổng oxit đất hiếm với trị giá hơn 379 tỷ đồng.
Va chạm với xe đầu kéo, 2 học sinh lớp 9 tử vong tại chỗ

Va chạm với xe đầu kéo, 2 học sinh lớp 9 tử vong tại chỗ

Tin nổi bật

08:27:42 12/03/2025
Hai nam sinh lớp 9 ở Hà Tĩnh chở nhau trên xe máy, xảy ra va chạm với xe đầu kéo mang BKS Lào. Vụ tai nạn khiến cả hai tử vong tại chỗ.
Chọn 1 lá bài để biết trong năm nay bạn có nên đổi công việc không?

Chọn 1 lá bài để biết trong năm nay bạn có nên đổi công việc không?

Trắc nghiệm

08:27:14 12/03/2025
Hãy rút 1 lá bài để nhận thông điệp dành riêng cho bạn.30 ngày tới, cuộc sống của bạn sẽ thay đổi thế nào? Chọn 1 lá bài Tarot để nhận thông điệp
Cha tôi, người ở lại - Tập 11: Bố ruột trả bố nuôi 1 tỷ để đòi lại con

Cha tôi, người ở lại - Tập 11: Bố ruột trả bố nuôi 1 tỷ để đòi lại con

Phim việt

08:09:27 12/03/2025
Ông Huấn mang 1 tỷ đồng tới trả cho bố Bình công nuôi nấng để đổi lấy Việt, nhưng ông ta đã bị cả nhà đuổi thẳng cổ.
Thêm một tựa game nữa giảm giá sập sàn trên Steam, khuyến mãi 90% cho người chơi

Thêm một tựa game nữa giảm giá sập sàn trên Steam, khuyến mãi 90% cho người chơi

Mọt game

08:04:50 12/03/2025
Ubisoft đang triển khai đợt giảm giá lớn trên Steam, mang đến nhiều ưu đãi hấp dẫn cho một số tựa game như giảm 50% cho Star Wars: Outlaws hay giảm 75% cho The Division 2.
Diễn viên Việt bị ung thư tuyến giáp giai đoạn 2

Diễn viên Việt bị ung thư tuyến giáp giai đoạn 2

Sao việt

07:40:20 12/03/2025
Diễn viên Phi Ngọc Ánh thừa nhận bị ung thư tuyến giáp giai đoạn 2, khiến sức khỏe và công việc bị ảnh hưởng. Thời gian đầu biết mắc bệnh, nữ diễn viên quyết định không chia sẻ với gia đình.
Thực phẩm an toàn cho người cao huyết áp

Thực phẩm an toàn cho người cao huyết áp

Sức khỏe

07:07:52 12/03/2025
Người bị cao huyết áp cùng với việc dùng thuốc, thay đổi lối sống, thì áp dụng một chế độ ăn uống lành mạnh có thể làm giảm đáng kể mức huyết áp và giúp giảm nguy cơ mắc bệnh tim.