12/03/2015 11:15

Nguy cơ lộ tài khoản từ website đăng nhập bằng Facebook

Một nhà nghiên cứu bảo mật vừa tung ra công cụ mà qua đó cho thấy các hacker có thể tạo ra các địa chỉ URL để chiếm đoạt tài khoản trên website sử dụng dịch vụ đăng nhập từ Facebook.

Theo PC World, công cụ mô phỏng (proof-of-concept tool) mang tên Reconnect đã được tung ra hồi tuần rồi từ chuyên gia Egor Homakov hiện làm việc tại hãng bảo mật Sakurity.

Về cơ bản, công cụ này khai thác lỗi "CSRF" trên Facebook Login, một dịch vụ cho phép người dùng đăng nhập vào website của bên thứ 3 bằng cách sử dụng chính tài khoản Facebook của mình.

Lỗ hổng bảo mật liên quan đến Facebook Login được xem là một mối nguy hại tiềm tàng dẫn đến các cuộc tấn công lừa đảo, trang PC World nhận định.

Cũng theo PC World, chuyên gia bảo mật Homakov từng công bố vấn đề này trên blog cá nhân từ hồi tháng 1-2015 sau khi phía Facebook từ chối sửa lỗi này bởi vì làm như thế có thể phá vỡ tính tương thích giữa trang mạng xã hội này với một lượng lớn website vốn đang sử dụng dịch vụ kết nối Facebook Login.

Lỗ hổng liên quan đến Facebook Login vừa được một chuyên gia bảo mật công bố kèm công cụ tấn công mô phỏng.

Chuyên gia Homakov viết trên trang blog cá nhân hôm thứ Năm tuần rồi rằng Facebook đã từ chối sửa lỗi mà ông đưa ra cách đây hơn 1 năm.

Với công cụ tấn công khai thác lỗ hổng trên Facebook Login vừa tung ra, chuyên gia bảo mật Homakov cho biết các cuộc tấn công sẽ xoay quanh việc tạo ra các địa chỉ liên kết URL đến các trang chứa mã độc hại. Khi các nạn nhân nhấn vào địa chỉ URL đó, họ sẽ bị thoát ra khỏi tài khoản Facebook của mình và đăng nhập vào tài khoản giả mạo mà hacker chuẩn bị sẵn.

Đồng thời, hacker sẽ sử dụng tài khoản Facebook của người dùng để thay đổi mật khẩu, đọc tin nhắn riêng tư hay thực thi các âm mưu khác.

Trang TheHackerNews cho biết, công cụ Reconnect mà chuyên gia Homakov cung cấp mặc dù không giúp hacker "chiếm" các tài khoản Facebook của người dùng, song hacker có thể thông qua các tài khoản này để đăng nhập vào các dịch vụ như Booking.com, Bit.ly, About.me, Stumbleupon, Angel.co, Mashable và Vimeo.

Tuy nhiên, chuyên gia Homakov cũng cảnh báo nhiều website hỗ trợ tính năng Facebook Login có thể trở thành mục tiêu để hacker thai thác lỗ hổng này bằng cách thủ công chèn công cụ vào các đường link có yêu cầu người dùng thực hiện thao tác đăng nhập bằng tài khoản Facebook.

Theo PCWorldVN

Viết bình luận

Trải nghiệm dịch vụ chuẩn mực quốc tế dành cho khách hàng cao cấp

Trải nghiệm dịch vụ chuẩn mực quốc tế dành cho khách hàng cao cấp

Ngân hàng 09:16

Không chỉ được tiếp cận các giải pháp tài chính đẳng cấp toàn cầu, khách hàng cao cấp tại Việt Nam còn có nhiều cơ hội trải nghiệm những dịch vụ cao cấp xứng tầm theo chuẩn mực quốc tế.

"Bà hoả" thiêu rụi một xưởng gỗ trong đêm

"Bà hoả" thiêu rụi một xưởng gỗ trong đêm

Thời sự 09:09

(NLĐO) - Trong đêm khuya, ngọn lửa bất ngờ bùng cháy thiêu rụi nhiều máy móc, vật liệu của một xưởng gỗ ở xã Sơn Phú, huyện Hương Sơn (Hà Tĩnh), gây thiệt hại hàng trăm triệu đồng.

Trước phiên đấu thầu, giá vàng SJC rớt khỏi vùng đỉnh lịch sử

Trước phiên đấu thầu, giá vàng SJC rớt khỏi vùng đỉnh lịch sử

Kinh tế 09:07

(NLĐO) – Giá vàng miếng SJC sáng nay giảm về sát mốc 87 triệu đồng/lượng ngay trước khi phiên đấu thầu thứ 5 bắt đầu

Động lực lớn để Đạt G hết tự ti và bước tiếp...

Động lực lớn để Đạt G hết tự ti và bước tiếp...

Giải trí 08:53

(NLĐO) - Đạt G trở lại với ballad và khẳng định "Nỗi buồn là một điều rất đẹp trong cuộc đời".

Tetra Pak tiếp tục mở rộng nhà máy tại tỉnh Bình Dương

Tetra Pak tiếp tục mở rộng nhà máy tại tỉnh Bình Dương

Doanh nhân 08:51

Tetra Pak vừa công bố sẽ đầu tư thêm 97 triệu euro vào nhà máy sản xuất hộp giấy đựng đồ uống tại tỉnh Bình Dương, nâng tổng mức đầu tư kể từ năm 2019 đến nay lên hơn 217 triệu euro.

Thông báo bất ngờ của Belarus về hoạt động với Nga

Thông báo bất ngờ của Belarus về hoạt động với Nga

Quốc tế 08:50

(NLĐO) - Hãng thông tấn TASS và hãng tin Reuters ngày 7-5 đưa tin Belarus sẽ tổ chức tập trận hạt nhân chiến thuật cùng với Nga.

Hoàng Yến Chibi "chơi chiêu" với bad boy

Hoàng Yến Chibi "chơi chiêu" với bad boy

Giải trí 08:49

(NLĐO) - Hoàng Yến Chibi hé lộ bí quyết làm việc với 2 nam thần khi không hiểu tiếng Nhật.