Mắc sai lầm sơ đẳng, Facebook khiến khả năng bảo mật 2 lớp vô dụng trước hacker

02/02/2023 17:02
Với lỗ hổng trong cách thức bảo mật của Facebook, hacker có thể dễ dàng vô hiệu hóa khả năng bảo mật 2 lớp và chiếm đoạt tài khoản của người dùng.

Nắm trong tay các mạng xã hội lớn nhất thế giới, nhưng hệ thống quản lý đăng nhập mới của Meta đối với Facebook và Instagram đang chứa một lỗ hổng sơ đẳng có thể cho phép các hacker vô hiệu hóa bảo mật 2 lớp của tài khoản dù chỉ biết số điện thoại của nạn nhân.

Theo nhà nghiên cứu bảo mật Gtm Mänôz tại Nepal, cho dù trang bị cho người dùng tính năng bảo mật 2 lớp, nhưng Meta lại không đặt giới hạn cho số lần đăng nhập sai của người dùng khi truy cập vào hệ thống quản lý đăng nhập Meta Accounts Center mới - hệ thống quản lý đăng nhập này sẽ cho phép người dùng liên kết mọi tài khoản trong mạng xã hội của Meta vào làm một, bao gồm cả Facebook và Instagram.

Mắc sai lầm sơ đẳng, Facebook khiến khả năng bảo mật 2 lớp vô dụng trước hacker - Ảnh 1.

Với lỗ hổng của Meta, hacker chỉ cần biết số điện thoại của người dùng, sau đó liên kết số điện thoại của nạn nhân với tài khoản Facebook của kẻ tấn công. Lúc này hệ thống sẽ gửi tin nhắn SMS chứa mã xác thực đến số điện thoại của nạn nhân. Dù không nhận được tin nhắn này, hacker có thể tìm ra mã xác thực khi tấn công theo kiểu "brute force" - vét cạn - để đoán được mã xác thực. Đây là bước rất quan trọng vì kẻ tấn công không bị giới hạn số lần thử sai cho đến khi đoán được đúng mã xác thực.

Khi đoán được mã xác thực, số điện thoại của nạn nhân sẽ được liên kết với tài khoản Facebook của kẻ tấn công. Một cuộc tấn công thành công sẽ dẫn đến việc Meta gửi tin nhắn cho nạn nhân thông báo việc bảo mật 2 lớp đối với tài khoản của họ đã bị vô hiệu hóa khi số điện thoại của họ được liên kết với tài khoản của người khác.

Mắc sai lầm sơ đẳng, Facebook khiến khả năng bảo mật 2 lớp vô dụng trước hacker - Ảnh 2.

Trả lời TechCrunch, Mänôz cho biết: "Về cơ bản, tác động lớn nhất của cuộc tấn công là thu hồi khả năng bảo mật 2 lớp thông qua SMS chỉ bằng cách biết số điện thoại của người khác".

Về lý thuyết, mối nguy của cuộc tấn công có thể còn lớn hơn nhiều nếu xét đến khả năng hacker đã lừa lấy được mật khẩu tài khoản Facebook của nạn nhân từ trước đó. Vì vậy khi bị mất khả năng bảo mật 2 lớp, kẻ tấn công có thể chiếm đoạt tài khoản mạng xã hội.

May mắn là Mänôz đã tìm được lỗ hổng này trong hệ thống Meta Accounts Center và thông báo cho công ty từ giữa tháng 9 năm 2022. Chỉ vài ngày sau đó, lỗ hổng này đã được Meta vá lại và thưởng cho Mänôz 27.200 USD vì báo cáo lỗ hổng này.

Phát ngôn viên của Meta, Gabby Curtis cho biết, vào thời điểm xuất hiện lỗ hổng, hệ thống này vẫn đang trong giai đoạn thử nghiệm với một lượng nhỏ người dùng. Sau khi phát hiện lỗ hổng này, Meta đã tiến hành điều tra và nhận thấy không có bằng chứng nào về việc lỗ hổng đã bị khai thác cho các cuộc tấn công và rằng Meta cũng không nhận thấy tần suất sử dụng tính năng này gia tăng đột biến trong thời gian thử nghiệm - một dấu hiệu cho thấy không có ai lạm dụng nó trong thời gian đó.

Tham khảo TechCrunch, The Verge

Tin mới

Chưa từng có: Một tỉnh khởi công cùng ngày loạt dự án tỷ USD, từ KĐT 18 tỷ USD của Vingroup đến casino 2 tỷ USD của Sun Group
11 giờ trước
Quảng Ninh ghi dấu mốc chưa từng có khi trong một ngày quy tụ hàng chục dự án sẽ khởi công, khánh thành, với tâm điểm là các siêu dự án tỷ USD của Vingroup và Sun Group.
Bí thư TP.HCM: Cần xem xét cơ chế linh hoạt khi tách thửa đất do ông bà để lại
11 giờ trước
Bí thư Thành ủy TP.HCM Trần Lưu Quang cho rằng cần nghiên cứu cơ chế linh hoạt, ngoại lệ khi tách thửa đất do ông bà, cha mẹ để lại nhằm gỡ vướng cho người dân sớm.
Dự án Khu dân cư Thạnh Phú ở Cà Mau nợ thuế hơn 21 tỉ đồng
11 giờ trước
Dự án Khu dân cư Thạnh Phú ở phường Lý Văn Lâm, tỉnh Cà Mau nợ thuế trên 21 tỉ đồng
Giá bất động sản tăng vượt khả năng chi trả của người dân, Bộ Xây dựng chỉ thẳng nguyên nhân
11 giờ trước
Bộ Xây dựng cho biết, trong thời gian qua, giá bất động sản, đặc biệt là giá nhà ở, đất ở tăng cao vượt khả năng chi trả của đại bộ phận người dân.
Chuyên gia thuế: Doanh thu cho thuê nhà vượt 500 triệu đồng/năm, không lương hưu, không giảm trừ gia cảnh, vẫn phải nộp 10% thuế
11 giờ trước
Theo chuyên gia, kể cả trong trường hợp người cho thuê đã cao tuổi, không có lương hưu hay nguồn thu nhập thường xuyên khác vẫn phải nộp tổng mức thuế 10% trên doanh thu.

Tin cùng chuyên mục

Cận cảnh lô xe gần 2.100 chiếc vừa cập cảng TPHCM
9 giờ trước
Đây đều là những mẫu xe đang có sức tiêu thụ tốt trên thị trường, phục vụ nhu cầu mua sắm tăng cao dịp cuối năm
Ngay nhà sản xuất chip nhớ hàng đầu thế giới cũng thừa nhận: Phải đến 2028 thì khủng hoảng giá RAM may ra mới kết thúc
8 giờ trước
Tình trạng thiếu hụt DRAM nhiều khả năng kéo dài ít nhất đến năm 2028, khi nguồn lực sản xuất tiếp tục được ưu tiên cho AI và máy chủ thay vì PC tiêu dùng.
Báo Ấn Độ: VinFast lọt top 5 doanh số xe điện, vị thế thống trị của thương hiệu nội địa số 1 nước này đang bị đe dọa?
7 giờ trước
Thị phần của các thương hiệu ô tô lớn tại Ấn Độ bất ngờ chịu sức ép trước tân binh VinFast.
Yamaha 135LC 2025 về Việt Nam: Giá hơn 100 triệu đồng, gần giống Exciter nhưng nhập khẩu, không có ABS
6 giờ trước
Yamaha 135LC 2025 về Việt Nam với 4 màu mới, nhập khẩu Malaysia, giá bán trên 100 triệu đồng.