Mắc sai lầm sơ đẳng, Facebook khiến khả năng bảo mật 2 lớp vô dụng trước hacker

02/02/2023 17:02
Với lỗ hổng trong cách thức bảo mật của Facebook, hacker có thể dễ dàng vô hiệu hóa khả năng bảo mật 2 lớp và chiếm đoạt tài khoản của người dùng.

Nắm trong tay các mạng xã hội lớn nhất thế giới, nhưng hệ thống quản lý đăng nhập mới của Meta đối với Facebook và Instagram đang chứa một lỗ hổng sơ đẳng có thể cho phép các hacker vô hiệu hóa bảo mật 2 lớp của tài khoản dù chỉ biết số điện thoại của nạn nhân.

Theo nhà nghiên cứu bảo mật Gtm Mänôz tại Nepal, cho dù trang bị cho người dùng tính năng bảo mật 2 lớp, nhưng Meta lại không đặt giới hạn cho số lần đăng nhập sai của người dùng khi truy cập vào hệ thống quản lý đăng nhập Meta Accounts Center mới - hệ thống quản lý đăng nhập này sẽ cho phép người dùng liên kết mọi tài khoản trong mạng xã hội của Meta vào làm một, bao gồm cả Facebook và Instagram.

Mắc sai lầm sơ đẳng, Facebook khiến khả năng bảo mật 2 lớp vô dụng trước hacker - Ảnh 1.

Với lỗ hổng của Meta, hacker chỉ cần biết số điện thoại của người dùng, sau đó liên kết số điện thoại của nạn nhân với tài khoản Facebook của kẻ tấn công. Lúc này hệ thống sẽ gửi tin nhắn SMS chứa mã xác thực đến số điện thoại của nạn nhân. Dù không nhận được tin nhắn này, hacker có thể tìm ra mã xác thực khi tấn công theo kiểu "brute force" - vét cạn - để đoán được mã xác thực. Đây là bước rất quan trọng vì kẻ tấn công không bị giới hạn số lần thử sai cho đến khi đoán được đúng mã xác thực.

Khi đoán được mã xác thực, số điện thoại của nạn nhân sẽ được liên kết với tài khoản Facebook của kẻ tấn công. Một cuộc tấn công thành công sẽ dẫn đến việc Meta gửi tin nhắn cho nạn nhân thông báo việc bảo mật 2 lớp đối với tài khoản của họ đã bị vô hiệu hóa khi số điện thoại của họ được liên kết với tài khoản của người khác.

Mắc sai lầm sơ đẳng, Facebook khiến khả năng bảo mật 2 lớp vô dụng trước hacker - Ảnh 2.

Trả lời TechCrunch, Mänôz cho biết: "Về cơ bản, tác động lớn nhất của cuộc tấn công là thu hồi khả năng bảo mật 2 lớp thông qua SMS chỉ bằng cách biết số điện thoại của người khác".

Về lý thuyết, mối nguy của cuộc tấn công có thể còn lớn hơn nhiều nếu xét đến khả năng hacker đã lừa lấy được mật khẩu tài khoản Facebook của nạn nhân từ trước đó. Vì vậy khi bị mất khả năng bảo mật 2 lớp, kẻ tấn công có thể chiếm đoạt tài khoản mạng xã hội.

May mắn là Mänôz đã tìm được lỗ hổng này trong hệ thống Meta Accounts Center và thông báo cho công ty từ giữa tháng 9 năm 2022. Chỉ vài ngày sau đó, lỗ hổng này đã được Meta vá lại và thưởng cho Mänôz 27.200 USD vì báo cáo lỗ hổng này.

Phát ngôn viên của Meta, Gabby Curtis cho biết, vào thời điểm xuất hiện lỗ hổng, hệ thống này vẫn đang trong giai đoạn thử nghiệm với một lượng nhỏ người dùng. Sau khi phát hiện lỗ hổng này, Meta đã tiến hành điều tra và nhận thấy không có bằng chứng nào về việc lỗ hổng đã bị khai thác cho các cuộc tấn công và rằng Meta cũng không nhận thấy tần suất sử dụng tính năng này gia tăng đột biến trong thời gian thử nghiệm - một dấu hiệu cho thấy không có ai lạm dụng nó trong thời gian đó.

Tham khảo TechCrunch, The Verge

Tin mới

iPhone của bạn sắp thành "đồ cổ"? Đây là điều bạn cần biết!
7 giờ trước
Mọi sản phẩm công nghệ đều có giới hạn vòng đời. Apple cam kết hỗ trợ các thiết bị của mình ít nhất 5 năm sau khi ngừng bán, nhưng sau mốc thời gian này, chúng có thể bị phân loại là “hàng cũ”.
"Áp thuế tiêu thụ đặc biệt với điều hoà là đẩy lùi sinh hoạt 40-50 năm"
6 giờ trước
Nhiều đại biểu Quốc hội đã đề xuất loại điều hoà nhiệt độ khỏi danh mục mặt hàng chịu thuế trong dự án Luật thuế tiêu thụ đặc biệt (sửa đổi).
Cuộc chạy đua robot của các 'ông lớn' công nghệ ngày càng nóng, tỷ phú Phạm Nhật Vượng cũng vừa nhanh chóng tham gia
6 giờ trước
Thị trường này được dự báo sẽ đạt 38 tỷ USD vào năm 2035, với gần 1,4 triệu lô hàng.
FWD Việt Nam: Điểm sáng trong bảng xếp hạng môi trường làm việc 2024
5 giờ trước
Công ty Bảo hiểm Nhân thọ FWD tiếp tục được vinh danh trong bảng xếp hạng Top 100 Nơi Làm Việc Tốt Nhất Việt Nam 2024, khẳng định vị thế hàng đầu trong thị trường lao động.
Doanh số tại Việt Nam tăng mạnh, Yamaha kiếm được bao nhiêu tiền?
5 giờ trước
Trong Quý III/2024, Việt Nam là thị trường có tăng trưởng doanh số cao thứ 2 trên toàn thế giới của Yamaha.

Tin cùng chuyên mục

Người hút xì gà sẽ phải trả thuế tối đa 100.000 đồng/điếu
8 giờ trước
Tại dự thảo sửa đổi Thuế tiêu thụ đặc biệt vừa được Chính phủ trình Quốc hội xem xét, lấy ý kiến trước khi thông qua, cơ quan soạn thảo đề xuất đánh thuế tuyệt đối ở mức rất cao đối với xì gà.
Tivi giảm giá sốc, nhiều mẫu chỉ còn dưới 3 triệu đồng/chiếc
12 giờ trước
Ngoài việc giảm giá lên đến 90%, nhiều mẫu tivi còn được tặng kèm quà hấp dẫn để thu hút người tiêu dùng.
Đại lý xả kho Wuling Mini EV 2023 còn 185 triệu đồng, chỉ nhỉnh một chút so với xe máy tay ga cao cấp
13 giờ trước
Mức giảm của Wuling Mini EV LV2 120 km sản xuất 2023 giống với giá ưu của những chiếc  Wuling Mini EV LV1 bản 120 km cuối cùng được bán tại các đại lý.
Hàng chục nghìn tấn ‘vàng trên cây’ từ Indonesia đổ bộ Việt Nam: Toàn cầu liên tục khan hiếm, nước ta nắm trùm với 60% sản lượng
13 giờ trước
Nguồn cung sụt giảm từ nước ta đang gây tác động lớn đến giá trên toàn thế giới.