Mắc sai lầm sơ đẳng, Facebook khiến khả năng bảo mật 2 lớp vô dụng trước hacker

02/02/2023 17:02
Với lỗ hổng trong cách thức bảo mật của Facebook, hacker có thể dễ dàng vô hiệu hóa khả năng bảo mật 2 lớp và chiếm đoạt tài khoản của người dùng.

Nắm trong tay các mạng xã hội lớn nhất thế giới, nhưng hệ thống quản lý đăng nhập mới của Meta đối với Facebook và Instagram đang chứa một lỗ hổng sơ đẳng có thể cho phép các hacker vô hiệu hóa bảo mật 2 lớp của tài khoản dù chỉ biết số điện thoại của nạn nhân.

Theo nhà nghiên cứu bảo mật Gtm Mänôz tại Nepal, cho dù trang bị cho người dùng tính năng bảo mật 2 lớp, nhưng Meta lại không đặt giới hạn cho số lần đăng nhập sai của người dùng khi truy cập vào hệ thống quản lý đăng nhập Meta Accounts Center mới - hệ thống quản lý đăng nhập này sẽ cho phép người dùng liên kết mọi tài khoản trong mạng xã hội của Meta vào làm một, bao gồm cả Facebook và Instagram.

Mắc sai lầm sơ đẳng, Facebook khiến khả năng bảo mật 2 lớp vô dụng trước hacker - Ảnh 1.

Với lỗ hổng của Meta, hacker chỉ cần biết số điện thoại của người dùng, sau đó liên kết số điện thoại của nạn nhân với tài khoản Facebook của kẻ tấn công. Lúc này hệ thống sẽ gửi tin nhắn SMS chứa mã xác thực đến số điện thoại của nạn nhân. Dù không nhận được tin nhắn này, hacker có thể tìm ra mã xác thực khi tấn công theo kiểu "brute force" - vét cạn - để đoán được mã xác thực. Đây là bước rất quan trọng vì kẻ tấn công không bị giới hạn số lần thử sai cho đến khi đoán được đúng mã xác thực.

Khi đoán được mã xác thực, số điện thoại của nạn nhân sẽ được liên kết với tài khoản Facebook của kẻ tấn công. Một cuộc tấn công thành công sẽ dẫn đến việc Meta gửi tin nhắn cho nạn nhân thông báo việc bảo mật 2 lớp đối với tài khoản của họ đã bị vô hiệu hóa khi số điện thoại của họ được liên kết với tài khoản của người khác.

Mắc sai lầm sơ đẳng, Facebook khiến khả năng bảo mật 2 lớp vô dụng trước hacker - Ảnh 2.

Trả lời TechCrunch, Mänôz cho biết: "Về cơ bản, tác động lớn nhất của cuộc tấn công là thu hồi khả năng bảo mật 2 lớp thông qua SMS chỉ bằng cách biết số điện thoại của người khác".

Về lý thuyết, mối nguy của cuộc tấn công có thể còn lớn hơn nhiều nếu xét đến khả năng hacker đã lừa lấy được mật khẩu tài khoản Facebook của nạn nhân từ trước đó. Vì vậy khi bị mất khả năng bảo mật 2 lớp, kẻ tấn công có thể chiếm đoạt tài khoản mạng xã hội.

May mắn là Mänôz đã tìm được lỗ hổng này trong hệ thống Meta Accounts Center và thông báo cho công ty từ giữa tháng 9 năm 2022. Chỉ vài ngày sau đó, lỗ hổng này đã được Meta vá lại và thưởng cho Mänôz 27.200 USD vì báo cáo lỗ hổng này.

Phát ngôn viên của Meta, Gabby Curtis cho biết, vào thời điểm xuất hiện lỗ hổng, hệ thống này vẫn đang trong giai đoạn thử nghiệm với một lượng nhỏ người dùng. Sau khi phát hiện lỗ hổng này, Meta đã tiến hành điều tra và nhận thấy không có bằng chứng nào về việc lỗ hổng đã bị khai thác cho các cuộc tấn công và rằng Meta cũng không nhận thấy tần suất sử dụng tính năng này gia tăng đột biến trong thời gian thử nghiệm - một dấu hiệu cho thấy không có ai lạm dụng nó trong thời gian đó.

Tham khảo TechCrunch, The Verge

Tin mới

Dầu khí Nga lùi bước trước đòn trừng phạt: Lukoil bán tài sản toàn cầu cho nhà đầu tư Mỹ
8 giờ trước
Hãng dầu Nga Lukoil đã đồng ý bán phần lớn tài sản ở nước ngoài cho Carlyle Group, một quỹ đầu tư tư nhân hàng đầu của Mỹ. Thương vụ không chỉ đánh dấu bước lùi lớn trong tham vọng toàn cầu của Lukoil, mà còn phản ánh sự dịch chuyển sâu sắc của quyền lực trong thị trường năng lượng thế giới.
EU gấp rút tìm kiếm các nhà cung cấp năng lượng mới để thoát Mỹ
8 giờ trước
Liên minh châu Âu (EU) đang gấp rút tìm kiếm các nhà cung cấp năng lượng mới để giảm sự phụ thuộc vào Mỹ.
Vụ thuốc bảo vệ thực vật giả: Dựng 19 công ty ‘ma’, bán giá cao hơn hàng thật
8 giờ trước
Các đối tượng đã dựng 19 công ty “ma” để hợp thức hóa hồ sơ, nguồn gốc thuốc bảo vệ thực vật giả tuồn ra thị trường. Hàng giả được bán với giá cao hơn hàng thật.
Bí ẩn chuyên cơ "VIP" Iran hạ cánh ở Nga, Mỹ đưa "thợ săn hạt nhân" tái xuất
7 giờ trước
Tờ báo Anh Metro hôm 30-1 đưa tin về những đồn đoán xoay quanh một chuyên cơ do chính phủ Iran quản lý bất ngờ xuất hiện trên lãnh thổ Nga.
Hình ảnh gây sốc ở Ý: Hàng loạt nhà của lơ lửng trên vách đá, hơn 1.500 người dân được sơ tán sau mưa bão
7 giờ trước
Một đợt lở đất lớn kéo dài hơn 4 km đã biến thị trấn Niscemi ở miền nam Sicily (Ý) thành khu vực nguy hiểm, khiến các ngôi nhà và xe cộ gần như treo lơ lửng trên bờ vực sau mưa lớn do Bão Harry gây ra. Hơn 1.500 người đã được sơ tán.

Tin cùng chuyên mục

Khách Tây phát cuồng khi thử đặc sản Thanh Hoá nhưng điều dân mạng chú ý lại là cách ăn của anh
7 giờ trước
Thưởng thức đặc sản Thanh Hoá, vị khách Tây liên tục dành lời khen cho hương vị đặc trưng của món ăn, nhưng điều khiến cộng đồng mạng thích thú hơn cả lại nằm ở cách anh ấy thưởng thức.
5 mẫu iPhone cũ đáng mua nhất hiện nay
2 giờ trước
Đầu năm 2026, sau khi iPhone 17 series xuất hiện và chiếm lĩnh thị trường thì mức giá của các mẫu iPhone cũ đã qua sử dụng trước đó cũng giảm sâu. Đây chính là cơ hội không thể tốt hơn để người dùng sở hữu những chiếc iPhone mang tính biểu tượng với chi phí cực kỳ hợp lý.
Chuyên gia công nghệ: "Hãy nghe tôi, chạy ra cửa hàng và chỉ mua những mẫu điện thoại kiểu này"
2 giờ trước
“Tôi đã nói điều này suốt nhiều năm qua — mỗi khi mẫu mới ra mắt, hãy chạy ngay ra cửa hàng và mua mẫu của năm ngoái”, cây bút Preslav Kateliev của Phone Arena nêu quan điểm.
Làng lá dong vào vụ thu hoạch Tết, người trồng 'hái tiền' mỏi tay
14 giờ trước
Hàng trăm hộ dân Tràng Cát (Thanh Oai, Hà Nội) sớm tối thu hái lá dong, phục vụ nhu cầu tăng đột biến trong dịp Tết Bính Ngọ 2026.