12/03/2015 11:15

Nguy cơ lộ tài khoản từ website đăng nhập bằng Facebook

In bài viết

Một nhà nghiên cứu bảo mật vừa tung ra công cụ mà qua đó cho thấy các hacker có thể tạo ra các địa chỉ URL để chiếm đoạt tài khoản trên website sử dụng dịch vụ đăng nhập từ Facebook.

Theo PC World, công cụ mô phỏng (proof-of-concept tool) mang tên Reconnect đã được tung ra hồi tuần rồi từ chuyên gia Egor Homakov hiện làm việc tại hãng bảo mật Sakurity.

Về cơ bản, công cụ này khai thác lỗi "CSRF" trên Facebook Login, một dịch vụ cho phép người dùng đăng nhập vào website của bên thứ 3 bằng cách sử dụng chính tài khoản Facebook của mình.

Lỗ hổng bảo mật liên quan đến Facebook Login được xem là một mối nguy hại tiềm tàng dẫn đến các cuộc tấn công lừa đảo, trang PC World nhận định.

Cũng theo PC World, chuyên gia bảo mật Homakov từng công bố vấn đề này trên blog cá nhân từ hồi tháng 1-2015 sau khi phía Facebook từ chối sửa lỗi này bởi vì làm như thế có thể phá vỡ tính tương thích giữa trang mạng xã hội này với một lượng lớn website vốn đang sử dụng dịch vụ kết nối Facebook Login.

Lỗ hổng liên quan đến Facebook Login vừa được một chuyên gia bảo mật công bố kèm công cụ tấn công mô phỏng.

Chuyên gia Homakov viết trên trang blog cá nhân hôm thứ Năm tuần rồi rằng Facebook đã từ chối sửa lỗi mà ông đưa ra cách đây hơn 1 năm.

Với công cụ tấn công khai thác lỗ hổng trên Facebook Login vừa tung ra, chuyên gia bảo mật Homakov cho biết các cuộc tấn công sẽ xoay quanh việc tạo ra các địa chỉ liên kết URL đến các trang chứa mã độc hại. Khi các nạn nhân nhấn vào địa chỉ URL đó, họ sẽ bị thoát ra khỏi tài khoản Facebook của mình và đăng nhập vào tài khoản giả mạo mà hacker chuẩn bị sẵn.

Đồng thời, hacker sẽ sử dụng tài khoản Facebook của người dùng để thay đổi mật khẩu, đọc tin nhắn riêng tư hay thực thi các âm mưu khác.

Trang TheHackerNews cho biết, công cụ Reconnect mà chuyên gia Homakov cung cấp mặc dù không giúp hacker "chiếm" các tài khoản Facebook của người dùng, song hacker có thể thông qua các tài khoản này để đăng nhập vào các dịch vụ như Booking.com, Bit.ly, About.me, Stumbleupon, Angel.co, Mashable và Vimeo.

Tuy nhiên, chuyên gia Homakov cũng cảnh báo nhiều website hỗ trợ tính năng Facebook Login có thể trở thành mục tiêu để hacker thai thác lỗ hổng này bằng cách thủ công chèn công cụ vào các đường link có yêu cầu người dùng thực hiện thao tác đăng nhập bằng tài khoản Facebook.

Theo PCWorldVN
Đà Nẵng khai trừ theo quy định của Đảng đối với 2 đảng viên

Đà Nẵng khai trừ theo quy định của Đảng đối với 2 đảng viên

Chính trị 09:59

(NLĐO) – Cựu phó giám đốc Trung tâm giáo dục nghề nghiệp giao thông vận tải - Chi nhánh Công ty CP giao thông vận tải Quảng Nam bị khai trừ Đảng.

Từ 1-1-2026, TPHCM hỗ trợ toàn diện mức đóng BHYT cho 6 nhóm đối tượng đặc thù

Từ 1-1-2026, TPHCM hỗ trợ toàn diện mức đóng BHYT cho 6 nhóm đối tượng đặc thù

Sức khỏe 09:55

(NLĐO)- 100% mức đóng BHYT là nỗ lực rất lớn của TPHCM nhằm hạn chế tối đa rào cản tài chính trong việc tiếp cận dịch vụ y tế của người dân.

Hình ảnh vợ chồng trùm giang hồ Vi "ngộ" hầu tòa sáng 26-12

Hình ảnh vợ chồng trùm giang hồ Vi "ngộ" hầu tòa sáng 26-12

Pháp luật 09:53

(NLĐO)- Nguyễn Văn Vi (tức Vi "ngộ") cùng vợ Phạm Thị Hương Giang đã bị Tòa án nhân dân tỉnh Thanh Hóa đưa ra xét xử về tội "trốn thuế"

Nhóm đối tượng lập kế hoạch cướp túi tiền 1,5 tỉ đồng ở Đắk Lắk

Nhóm đối tượng lập kế hoạch cướp túi tiền 1,5 tỉ đồng ở Đắk Lắk

Pháp luật 09:51

(NLĐO) – Nhóm đối tượng dàn cảnh lừa người mua ở TPHCM ra Đắk Lắk bán thiên thạch rồi tổ chức cướp 1,5 tỉ đồng.

Từ 1-1-2026, sẽ truy tài sản người nhà nếu hộ kinh doanh không đủ tiền nộp phạt hành chính

Từ 1-1-2026, sẽ truy tài sản người nhà nếu hộ kinh doanh không đủ tiền nộp phạt hành chính

Kinh tế 09:38

(NLĐO) - Nếu tài sản chung của hộ kinh doanh không đủ để thi hành quyết định cưỡng chế, cơ quan chức năng sẽ kê biên tài sản riêng của các thành viên trong hộ

AFCON 2025: Rực lửa trận Ai Cập – Nam Phi

AFCON 2025: Rực lửa trận Ai Cập – Nam Phi

Thể thao 09:10

(NLĐO) - Cuộc đối đầu giữa Ai Cập và Nam Phi lúc 22 giờ tối 26-12 vừa là trận "chung kết sớm" bảng B vừa mang ý nghĩa một màn derby châu Phi kinh điển.

Quy định mới về tiêu chuẩn chức danh Thứ trưởng, Cục trưởng, Giám đốc sở

Quy định mới về tiêu chuẩn chức danh Thứ trưởng, Cục trưởng, Giám đốc sở

Chính trị 09:08

(NLĐO)- Chính phủ vừa ban hành Nghị định số 334 quy định tiêu chuẩn chức danh công chức lãnh đạo, quản lý, trong đó có chức danh Thứ trưởng, Cục trưởng...