Mắc sai lầm sơ đẳng, Facebook khiến khả năng bảo mật 2 lớp vô dụng trước hacker

02/02/2023 17:02
Với lỗ hổng trong cách thức bảo mật của Facebook, hacker có thể dễ dàng vô hiệu hóa khả năng bảo mật 2 lớp và chiếm đoạt tài khoản của người dùng.

Nắm trong tay các mạng xã hội lớn nhất thế giới, nhưng hệ thống quản lý đăng nhập mới của Meta đối với Facebook và Instagram đang chứa một lỗ hổng sơ đẳng có thể cho phép các hacker vô hiệu hóa bảo mật 2 lớp của tài khoản dù chỉ biết số điện thoại của nạn nhân.

Theo nhà nghiên cứu bảo mật Gtm Mänôz tại Nepal, cho dù trang bị cho người dùng tính năng bảo mật 2 lớp, nhưng Meta lại không đặt giới hạn cho số lần đăng nhập sai của người dùng khi truy cập vào hệ thống quản lý đăng nhập Meta Accounts Center mới - hệ thống quản lý đăng nhập này sẽ cho phép người dùng liên kết mọi tài khoản trong mạng xã hội của Meta vào làm một, bao gồm cả Facebook và Instagram.

Mắc sai lầm sơ đẳng, Facebook khiến khả năng bảo mật 2 lớp vô dụng trước hacker - Ảnh 1.

Với lỗ hổng của Meta, hacker chỉ cần biết số điện thoại của người dùng, sau đó liên kết số điện thoại của nạn nhân với tài khoản Facebook của kẻ tấn công. Lúc này hệ thống sẽ gửi tin nhắn SMS chứa mã xác thực đến số điện thoại của nạn nhân. Dù không nhận được tin nhắn này, hacker có thể tìm ra mã xác thực khi tấn công theo kiểu "brute force" - vét cạn - để đoán được mã xác thực. Đây là bước rất quan trọng vì kẻ tấn công không bị giới hạn số lần thử sai cho đến khi đoán được đúng mã xác thực.

Khi đoán được mã xác thực, số điện thoại của nạn nhân sẽ được liên kết với tài khoản Facebook của kẻ tấn công. Một cuộc tấn công thành công sẽ dẫn đến việc Meta gửi tin nhắn cho nạn nhân thông báo việc bảo mật 2 lớp đối với tài khoản của họ đã bị vô hiệu hóa khi số điện thoại của họ được liên kết với tài khoản của người khác.

Mắc sai lầm sơ đẳng, Facebook khiến khả năng bảo mật 2 lớp vô dụng trước hacker - Ảnh 2.

Trả lời TechCrunch, Mänôz cho biết: "Về cơ bản, tác động lớn nhất của cuộc tấn công là thu hồi khả năng bảo mật 2 lớp thông qua SMS chỉ bằng cách biết số điện thoại của người khác".

Về lý thuyết, mối nguy của cuộc tấn công có thể còn lớn hơn nhiều nếu xét đến khả năng hacker đã lừa lấy được mật khẩu tài khoản Facebook của nạn nhân từ trước đó. Vì vậy khi bị mất khả năng bảo mật 2 lớp, kẻ tấn công có thể chiếm đoạt tài khoản mạng xã hội.

May mắn là Mänôz đã tìm được lỗ hổng này trong hệ thống Meta Accounts Center và thông báo cho công ty từ giữa tháng 9 năm 2022. Chỉ vài ngày sau đó, lỗ hổng này đã được Meta vá lại và thưởng cho Mänôz 27.200 USD vì báo cáo lỗ hổng này.

Phát ngôn viên của Meta, Gabby Curtis cho biết, vào thời điểm xuất hiện lỗ hổng, hệ thống này vẫn đang trong giai đoạn thử nghiệm với một lượng nhỏ người dùng. Sau khi phát hiện lỗ hổng này, Meta đã tiến hành điều tra và nhận thấy không có bằng chứng nào về việc lỗ hổng đã bị khai thác cho các cuộc tấn công và rằng Meta cũng không nhận thấy tần suất sử dụng tính năng này gia tăng đột biến trong thời gian thử nghiệm - một dấu hiệu cho thấy không có ai lạm dụng nó trong thời gian đó.

Tham khảo TechCrunch, The Verge

Tin mới

Mẫu sedan hạng B bất ngờ giảm giá mạnh chỉ còn 408 triệu đồng, nỗ lực cạnh tranh cùng Honda City và Hyundai Accent
4 giờ trước
Mazda 2 đang có giá bán hấp dẫn so với những đối thủ cùng phân khúc.
Nhà sản xuất ô tô điện nhỏ nhất Việt Nam bất ngờ thay Tổng Giám đốc
4 giờ trước
Ông Bùi Quốc Công, Phó Chủ tịch HĐQT Công ty cổ phần ô tô TMT sẽ giữ vai trò lãnh đạo của Công ty Xe điện kể từ ngày 1/5/2024.
Giá vàng hôm nay 12/5: Vàng SJC giảm sâu, có nơi mất 2,2 triệu đồng/lượng từ đỉnh
5 giờ trước
Sau chuỗi ngày tăng liên tục, giá vàng hôm nay 12/5, vàng miếng trong nước ghi nhận mức giảm sâu, có nơi giảm tới 2,2 triệu đồng/lượng.
Đi ăn nhà hàng mang theo rượu bia rồi "bóc phốt" vì bị tính phí, thanh niên nhận phản ứng bất ngờ từ dân mạng đến nỗi phải xóa bài
5 giờ trước
Bức xúc vì bị tính phí đồ uống mang theo, thanh niên lên mạng bóc phốt nhà hàng mong tìm được sự đồng cảm nhưng dân mạng lại phản ứng bất ngờ.
Phát hiện kho hàng hóa không rõ nguồn gốc trị giá 2 tỉ đồng
5 giờ trước
Từ quá trình kiểm tra một xe ôtô giao hàng, Công an tỉnh Ninh Bình đã kiểm tra kho hàng ở một nhà dân và phát hiện hàng ngàn sản phẩm hàng hóa không rõ nguồn gốc, chứng từ

Tin cùng chuyên mục

Loạt ô tô giảm giá cả trăm triệu đồng ngay trong tháng 5
8 giờ trước
Trong tháng 5, hàng loạt mẫu xe tiếp tục được nhà sản xuất và showroom giảm giá để kích cầu tiêu dùng.
Một vị sếp quản cả 2 thương hiệu siêu xe xăng và điện lên tiếng: 'Đại gia thích siêu xe xăng hơn điện, cũng như thích đồng hồ cổ hơn là smartwatch'
11 giờ trước
CEO Bugatti Rimac Mate Rimac, nhờ vị trí cực kỳ đặc biệt của mình khi quản lý 2 thương hiệu siêu xe xăng (Bugatti) và siêu xe điện (Rimac) cùng lúc, đã đưa ra một so sánh khá thú vị.
Chủ tịch tỉnh Sóc Trăng Trần Văn Lâu lo "rủi ro chính trị" liên quan đến khai thác cát biển
17 giờ trước
Chủ tịch UBND tỉnh Sóc Trăng Trần Văn Lâu rất mong Chính phủ cùng các bộ, ngành và đơn vị có liên quan hết sức quan tâm, giúp đỡ để tỉnh làm đúng quy định pháp luật, tránh rủi ro chính trị cao nhất.
Các hãng xe Nhật đồng loạt bị kiểm tra diện rộng sau bê bối của Daihatsu - Khi người Nhật quyết lấy lại danh tiếng
1 ngày trước
Cả nền công nghiệp ô tô Nhật Bản đang bị chính phủ nước này soi xét nghiêm ngặt sau hàng loạt bê bối liên quan tới công đoạn tự kiểm soát chất lượng nội bộ.