Mắc sai lầm sơ đẳng, Facebook khiến khả năng bảo mật 2 lớp vô dụng trước hacker

02/02/2023 17:02
Với lỗ hổng trong cách thức bảo mật của Facebook, hacker có thể dễ dàng vô hiệu hóa khả năng bảo mật 2 lớp và chiếm đoạt tài khoản của người dùng.

Nắm trong tay các mạng xã hội lớn nhất thế giới, nhưng hệ thống quản lý đăng nhập mới của Meta đối với Facebook và Instagram đang chứa một lỗ hổng sơ đẳng có thể cho phép các hacker vô hiệu hóa bảo mật 2 lớp của tài khoản dù chỉ biết số điện thoại của nạn nhân.

Theo nhà nghiên cứu bảo mật Gtm Mänôz tại Nepal, cho dù trang bị cho người dùng tính năng bảo mật 2 lớp, nhưng Meta lại không đặt giới hạn cho số lần đăng nhập sai của người dùng khi truy cập vào hệ thống quản lý đăng nhập Meta Accounts Center mới - hệ thống quản lý đăng nhập này sẽ cho phép người dùng liên kết mọi tài khoản trong mạng xã hội của Meta vào làm một, bao gồm cả Facebook và Instagram.

Mắc sai lầm sơ đẳng, Facebook khiến khả năng bảo mật 2 lớp vô dụng trước hacker - Ảnh 1.

Với lỗ hổng của Meta, hacker chỉ cần biết số điện thoại của người dùng, sau đó liên kết số điện thoại của nạn nhân với tài khoản Facebook của kẻ tấn công. Lúc này hệ thống sẽ gửi tin nhắn SMS chứa mã xác thực đến số điện thoại của nạn nhân. Dù không nhận được tin nhắn này, hacker có thể tìm ra mã xác thực khi tấn công theo kiểu "brute force" - vét cạn - để đoán được mã xác thực. Đây là bước rất quan trọng vì kẻ tấn công không bị giới hạn số lần thử sai cho đến khi đoán được đúng mã xác thực.

Khi đoán được mã xác thực, số điện thoại của nạn nhân sẽ được liên kết với tài khoản Facebook của kẻ tấn công. Một cuộc tấn công thành công sẽ dẫn đến việc Meta gửi tin nhắn cho nạn nhân thông báo việc bảo mật 2 lớp đối với tài khoản của họ đã bị vô hiệu hóa khi số điện thoại của họ được liên kết với tài khoản của người khác.

Mắc sai lầm sơ đẳng, Facebook khiến khả năng bảo mật 2 lớp vô dụng trước hacker - Ảnh 2.

Trả lời TechCrunch, Mänôz cho biết: "Về cơ bản, tác động lớn nhất của cuộc tấn công là thu hồi khả năng bảo mật 2 lớp thông qua SMS chỉ bằng cách biết số điện thoại của người khác".

Về lý thuyết, mối nguy của cuộc tấn công có thể còn lớn hơn nhiều nếu xét đến khả năng hacker đã lừa lấy được mật khẩu tài khoản Facebook của nạn nhân từ trước đó. Vì vậy khi bị mất khả năng bảo mật 2 lớp, kẻ tấn công có thể chiếm đoạt tài khoản mạng xã hội.

May mắn là Mänôz đã tìm được lỗ hổng này trong hệ thống Meta Accounts Center và thông báo cho công ty từ giữa tháng 9 năm 2022. Chỉ vài ngày sau đó, lỗ hổng này đã được Meta vá lại và thưởng cho Mänôz 27.200 USD vì báo cáo lỗ hổng này.

Phát ngôn viên của Meta, Gabby Curtis cho biết, vào thời điểm xuất hiện lỗ hổng, hệ thống này vẫn đang trong giai đoạn thử nghiệm với một lượng nhỏ người dùng. Sau khi phát hiện lỗ hổng này, Meta đã tiến hành điều tra và nhận thấy không có bằng chứng nào về việc lỗ hổng đã bị khai thác cho các cuộc tấn công và rằng Meta cũng không nhận thấy tần suất sử dụng tính năng này gia tăng đột biến trong thời gian thử nghiệm - một dấu hiệu cho thấy không có ai lạm dụng nó trong thời gian đó.

Tham khảo TechCrunch, The Verge

Tin mới

Quảng cáo ngoài trời thế hệ mới: Khi “nhiều chữ” trở thành ngôn ngữ của thương hiệu
10 giờ trước
Thay vì phô trương hình ảnh sống động hay dồn dập khuyến mãi, những billboard chỉ gói gọn vài dòng chữ súc tích, đánh trúng tâm lý người xem đang được nhiều thương hiệu lớn áp dụng và tạo nên hiệu quả truyền thông mạnh mẽ.
Phó Thủ tướng Hồ Đức Phớc ra chỉ đạo nóng cho Ngân hàng Nhà nước về quản lý thị trường vàng
10 giờ trước
Chiều 16/9, Phó Thủ tướng Chính phủ Hồ Đức Phớc đã chủ trì cuộc họp với Ngân hàng Nhà nước Việt Nam và các bộ, ngành về điều hành chính sách tiền tệ, quản lý thị trường vàng 9 tháng đầu năm và định hướng thời gian tới.
Con trai Bầu Hiển lên tiếng đề xuất một loạt kiến nghị tại Diễn đàn Kinh tế tư nhân Việt Nam 2025
10 giờ trước
Diễn đàn Kinh tế tư nhân Việt Nam 2025 là một sáng kiến chính sách – đối thoại – hành động quy mô quốc gia, dưới sự chỉ đạo của Trung ương Đoàn TNCS Hồ Chí Minh và Trung ương Hội Liên hiệp Thanh niên Việt Nam, phối hợp cùng Hiệp hội Doanh nghiệp nhỏ và vừa Việt Nam.
Siêu xe điện mạnh nhất của Mercedes khủng cỡ nào?
10 giờ trước
Chạy 40.000 km trong 7 ngày, động cơ 1.300 mã lực hay công nghệ pin và sạc mang tính cách mạng. Mẫu siêu xe thuần điện của Mercedes khiến rất nhiều người mong chờ.
Tình hình hiện tại của người sống sót duy nhất trong thảm kịch máy bay Air India sau 3 tháng
10 giờ trước
Sau 3 tháng, anh vẫn đang điều trị ở Ấn Độ, chưa thể trở về Anh.

Tin cùng chuyên mục

Lãnh đạo hãng bay quen thuộc với người Việt khen máy bay Trung Quốc “tuyệt vời”, có thể sớm chốt đơn
7 giờ trước
Hãng bay này rất quen thuộc với người ưa xê dịch ở Việt Nam.
Vì sao lô mỹ phẩm được tự giới thiệu "tốp 10 thương hiệu dẫn đầu" bị thu hồi tại Cần Thơ?
6 giờ trước
Lô tinh dầu nước hoa LD Perfume Oil bị Sở Y tế TP Cần Thơ đình chỉ lưu hành, thu hồi trên toàn thành phố.
Hàng trăm điện thoại iPhone 12, 12 Pro và iPhone 13 sắp "xả kho" với giá siêu rẻ
3 giờ trước
Nhiều chiếc đang được rao bán với giá chỉ bằng khoảng 1/3 thị trường.
Vì sao bạn nên mua iPhone 17 Pro thay vì iPhone 17 Pro Max, đây là 3 lý do "không cãi được"
3 giờ trước
Trong nhiều năm, lựa chọn iPhone Pro Max luôn được xem là "chân ái" cho những ai muốn sở hữu phiên bản tốt nhất. Nhưng năm nay, việc bỏ thêm một khoản tiền không nhỏ cho bản Pro Max có thể lại là một quyết định không hề thông minh.