Vụ khai thác được Facebook thừa nhận là rất tinh vi khi đã tận dụng cùng lúc ba lỗi riêng biệt của mạng xã hội này.
Hiện Facebook đã xử lý lỗ hổng, nhưng thông tin người dùng biết vẫn còn ít ỏi do Facebook chưa trả lời những câu hỏi quan trọng như ai đứng sau, liệu đã có tài khoản nào thực sự bị xâm nhập hay chưa và đặc biệt là hacker đã làm gì với khoá kỹ thuật số đánh cắp được.
Facebook đang đối mặt với vụ hack lớn nhất trong lịch sử mạng xã hội này. Ảnh: Daily Sun
Khai thác ba lỗi song song
Giới bảo mật nhận định kẻ tấn công "rất sáng tạo" khi tìm ra và lợi dụng các sai lầm trong tính năng View As của Facebook.
Khi chia sẻ một thông tin lên Facebook, người dùng có thể tùy biến để ai xem và ai không xem được thông tin đó. Chẳng hạn, bạn đăng một bức ảnh ăn chơi và chặn người bạn tên A nhìn thấy. Để đảm bảo đã chặn thành công, bạn có thể dùng tính năng View As (xem dưới góc nhìn của một ai đó) và chọn A để kiểm tra xem có đúng là họ không nhìn thấy ảnh hay không.
Đáng tiếc, tính năng này được lập trình quá tệ. Lỗi thứ nhất xảy ra khi tới ngày sinh nhật bạn, nếu bạn đang sử dụng View As, Facebook lại tưởng bạn là chính là A nên hiển thị box nhắc đăng video chúc mừng sinh nhật. Giao diện hiển thị (là kết quả của lỗi đầu tiên) tiếp tục mắc sai lầm khi tạo ra một mã token với đầy đủ quyền truy cập. Sai lầm cuối cùng là token này không phải tạo ra cho người đăng video mà vô tình tạo mã truy cập tới tài khoản của bất cứ ai mà người dùng đang 'mượn danh' (view as).
"Nói đơn giản, hành động này trao cho hacker mã khóa để vào hàng triệu tài khoản Facebook", Business Insider cho hay.
Facebook phát hiện cuộc tấn công thế nào
Facebook nhận thấy những dấu hiệu bất thường sau khi thấy sự tăng vọt trong hoạt động người dùng vào ngày 25/9. Pedro Canahuati, Phó chủ tịch phụ trách bảo mật của Facebook, cho biết: "Sự kết hợp giữa ba lỗi đã tạo nên một lỗ hổng cho kẻ tấn công. Mã token sau đó xuất hiện dưới dạng HTML trên trang, giúp kẻ tấn công có thể lấy và đăng nhập như một người dùng khác".
Những ai bị ảnh hưởng
Ngày 28/9, hàng triệu người dùng Facebook tại Việt Nam cũng như trên thế giới bị văng ra khỏi Facebook và Messenger. Sau đó, Facebook cho biết chính họ đã chủ động tạo lệnh đăng xuất trên 90 triệu tài khoản Facebook. Thực tế, số tài khoản bị ảnh hưởng từ vụ tấn công là 50 triệu, trong khi 40 triệu người còn lại nằm trong diện có nguy cơ nên hãng gộp chung vào danh sách này.
Guy Rosen, Phó chủ tịch phụ trách sản phẩm của Facebook, thừa nhận kẻ tấn công với token có thể thâm nhập vào những ứng dụng khác nếu người dùng log-in vào những ứng dụng này bằng tài khoản Facebook, như Instagram, Tinder, Uber... Rosen cho hay chưa có dấu hiệu nào cho thấy kẻ tấn công đã khai thác các token này trên ứng dụng bên thứ ba.
Hiện chưa rõ liệu đây có phải là một cuộc tấn công nhắm mục tiêu vào những nhân vật cụ thể hay không. Có ít nhất hai nhân sự cao cấp của Facebook là CEO Mark Zuckerberg và COO Sheryl Sandberg nằm trong số 50 triệu tài bị đánh cắp mã token.
Người dùng cần làm gì
Hacker chỉ lấy được token, không phải thông tin đăng nhập, do đó người dùng không cần thiết đổi mật khẩu. Tuy vậy, theo Forbes, việc đổi mật khẩu thường xuyên cũng không bao giờ thừa.
Người dùng cũng nên vào Settings, chọn mục Security and Login và kiểm tra phần Where you’re logged in (Bạn đã đăng nhập ở những đâu) để xem có thiết bị hay vị trí nào bất thường không. Nếu có, bấm vào ba dấu chấm bên phải, chọn Not You (Không phải bạn) để báo cáo tới Facebook.
Phán đoán về hacker
David Atkinson, cựu chuyên gia an ninh mạng của Bộ Quốc phòng Mỹ, chia sẻ trên Computer Business Review: "Điều tôi có thể kết luận là vụ tấn công đã được tiến hành bởi một nhóm chuyên nghiệp hoặc một quốc gia đứng đằng sau. Khi mà cuộc bầu cử giữa nhiệm kỳ đang đến gần, không ngạc nhiên nếu vụ tấn công có liên quan tới chính trị".
Bầu cử giữa nhiệm kỳ - cuộc chạy đua giành quyền kiểm soát lưỡng viện giữa hai phe Dân chủ và Cộng hoà Mỹ - sẽ diễn ra vào tháng 11/2018. Đầu năm nay, khi phóng viên CNN hỏi liệu có khả năng nào cuộc bầu cử này sẽ bị can thiệp qua mạng xã hội, Mark Zuckerberg nói: "Tôi chắc chắn có một 'phiên bản thứ hai' của cái gọi là nỗ lực của Nga năm 2016. Tôi chắc chắn họ đang làm điều đó".
Trong một diễn biến khác, hacker người Đài Loan Chang Chi-yuan ngày 26/9 tuyên bố livestream việc xóa tài khoản Zuckerberg vào cuối tuần. Chỉ hai ngày sau, lỗ hổng được Facebook công bố. Chang cũng đã xóa tài khoản cá nhân của mình. Giới bảo mật đang đặt câu hỏi về sự liên quan giữa hai sự việc.
Hậu quả từ vụ tấn công
Ngay sau khi thông báo về vụ hack, Facebook đã phải đối mặt với vụ kiện tập thể, đại diện là Carla Echavarria, công dân California và Derick Walker ở Virginia (Mỹ). Cả hai cho rằng sự thiếu hụt những biện pháp bảo mật cần thiết đã khiến Facebook bị tấn công, và nhiều khả năng sẽ dẫn đến những vụ ăn cắp và khai thác thông tin người dùng trong tương lai. Đơn kiện cáo buộc Facebook có những hoạt động kinh doanh trái phép, cố tình che giấu, cẩu thả về bảo mật và vi phạm luật bang California.
Trong khi đó, theo WSJ, Ủy ban bảo vệ dữ liệu của Ireland, đơn vị quản lý và điều chỉnh sự tuân thủ pháp luật về dữ liệu của Facebook ở châu Âu có thể đưa ra mức phạt 1,63 tỷ USD với mạng xã hội này do đã làm tổn hại đến thông tin cá nhân của hơn 50 triệu người dùng.
Minh Minh
Vụ tấn công Facebook nghiêm trọng thế nào


Labels: tin-tuc
Subscribe to:
Post Comments (Atom)
Blog Archive
-
▼
2018
(767)
-
▼
October
(111)
- Mai Hồng Phong: 'Không cho con gái đóng vai của Ph...
- Sản xuất sổ tay giá rẻ bằng giấy Kraff
- Bảy học sinh lớp 10 bị đuổi học vì xúc phạm thầy c...
- Người Mỹ xếp hàng mua smartphone Trung Quốc
- Trung Quốc bắt đầu chấm điểm uy tín xã hội công dân
- Mỹ 'đánh' vào tham vọng cường quốc công nghệ của T...
- Jack Ma là 'fan cuồng' của tiểu thuyết Kim Dung
- Kim Dung - tác giả có nhiều truyện chuyển thể thàn...
- Những game nổi tiếng được chuyển thể từ truyện Kim...
- Apple thiệt hại hàng tỷ USD vì gian lận tại Trung ...
- Tài sản tỷ phú công nghệ tăng giảm hàng tỷ USD mỗi...
- Tăng trưởng người dùng của Facebook thấp hơn dự báo
- Vì sao quà tặng cần được in logo, hình ảnh ...
- Những tiêu chí cơ bản của sổ da quà tặng, sổ bìa d...
- FPT Japan tổ chức cuộc thi lập trình AI lớn nhất t...
- Apple Watch cứu một người bị ngã
- Trung Quốc áp dụng nhận dạng khuôn mặt trên tàu đi...
- Trung Quốc chiếm đoạt 'xương sống' Internet của ph...
- Người Việt thờ ơ với iPhone XR
- Apple và Amazon 'trả đũa' tạp chí đăng tin về chip...
- Sếp Xiaomi và Huawei 'khẩu chiến' về smartphone ch...
- Đối tác lắp Apple Watch ép sinh viên thực tập làm ...
- Mỹ cấm xuất khẩu với công ty sản xuất chip Trung Quốc
- Google đổi Doodle thành trò chơi đuổi bắt dịp lễ H...
- Nhân viên xem phim khiêu dâm, mạng máy tính dính m...
- Ưu, nhược điểm của máy rửa bát mini
- Xưởng sản xuất sổ tay quà tặng & quảng cáo tại Hà...
- Facebook bị phạt 645.000 USD vì làm lộ dữ liệu ngư...
- Tranh do AI vẽ được đấu giá 432.000 USD
- Trung Quốc khuyên Tổng thống Trump dùng smartphone...
- Ông Trump vẫn tweet bằng iPhone
- Robot mặc cả như người ở chợ đêm Trung Quốc
- Thiết bị bẻ khóa iPhone giá 15.000 USD vô dụng trê...
- Xưởng in quà tặng Hà Nội - In Đăng Nguyên
- Check-in New York khác biệt với bút điều khiển từ xa
- 5 tỷ phú công nghệ hàng đầu Trung Quốc
- Samsung kiện đại sứ thương hiệu riêng vì dùng iPho...
- Trung Quốc áp dụng công nghệ vào bán lẻ thế nào
- iPhone của ông Trump bị Nga, Trung Quốc nghe lén t...
- Tính năng FaceTime của Apple bị kiện
- FPT.AI cập nhật nhiều tính năng cho nền tảng xây d...
- Người Trung Quốc muốn Apple bồi thường vì bị trộm ...
- Lập trình viên 10 tuổi 'mê hoặc' cả Google và Micr...
- Chiêu lừa bình luận Gratula để kiểm tra bảo mật Fa...
- Game thủ 16 tuổi vô địch thế giới trò chơi xếp hình
- Cựu giáo viên Mỹ truy cập trái phép hơn 200 tài kh...
- Samsung kiện đại sứ thương hiệu riêng vì dùng iPho...
- Làm Bìa da đựng MENU - giá rẻ tận xưởng
- Trung Quốc yêu cầu người dùng blockchain khai tên ...
- CEO Supermicro yêu cầu gỡ bài về chip gián điệp 'h...
- Người dùng smartphone có thể bị theo dõi kể cả khi...
- Yahoo phải nộp phạt 50 triệu USD vì rò rỉ dữ liệu
- Baidu thách thức Google trong cuộc đua dịch ngôn ngữ
- In Đăng Nguyên - Nhận in sổ tay lò xo, in sổ lò xo...
- Lầu Năm Góc bị lộ thông tin 30.000 nhân viên
- Cuộc tháo chạy của các tập đoàn công nghệ khỏi Tru...
- Mesut Ozil tập làm streamer game
- Trò lừa từ quảng cáo đồ công nghệ gia dụng
- Thẻ nhớ Nano Memory nhỏ bằng nửa thẻ microSD
- Facebook thừa nhận Portal có thể thu thập dữ liệu ...
- Điện thoại Palm bị cho là sản phẩm 'ngu' nhất năm
- Nhiều vlogger 'thất thu' vì YouTube gặp sự cố
- Sáng tạo ảnh Halloween với Galaxy J6+
- Mua bán lượt xem ảo trên YouTube
- Google tính phí ứng dụng với các nhà sản xuất smar...
- Facebook có thể bị phạt hơn một tỷ USD tại châu Âu
- Cổ đông Facebook lại muốn Mark Zuckerberg từ chức
- Apple cho phép người dùng tải về tất cả dữ liệu
- Facebook bị tố gian dối về lượt xem quảng cáo
- Facebook tin những kẻ gửi thư rác đã xâm nhập dữ liệu
- Hơn 500.000 thông tin người dùng bị rò rỉ, Google ...
- Tài khoản lưu trữ lậu giá từ vài chục nghìn đồng đ...
- Trung Quốc - xã hội số không góc khuất
- Blockchain chưa được ứng dụng nhiều tại Việt Nam
- Phát hiện phần cứng gián điệp Trung Quốc trong máy...
- Google khoe ảnh chụp từ Pixel 3 và 3 XL
- Tại sao không nên dùng Facebook đăng nhập trang we...
- Instagram dùng AI để kiểm duyệt ảnh tải lên
- Xác thực hai yếu tố trên Instagram không cần tin n...
- Smartphone tầm trung - nhàm chán nhưng ăn khách
- Bphone 3 đọ thông số với smartphone Việt
- Ưu điểm, nhược điểm của tủ lạnh ngăn đông ở dưới
- Phân phối sổ bìa da bìa gấp khúc nam châm - Nhận i...
- Yahoo ra ứng dụng chat mới, cạnh tranh Facebook Me...
- Windows 10 có thể đồng bộ tin nhắn với điện thoại ...
- Nhiều người bị mất dữ liệu sau khi cập nhật Window...
- Microsoft dừng nâng cấp Windows 10 vì nhiều lỗi
- 32 triệu thiết bị Android sắp không chạy được Chrome
- Trào lưu tự chụp ảnh với bút S-Pen của giới trẻ
- Máy tính bảng Google Pixel Slate lộ diện
- Liên tiếp bị cướp, Apple phải thuê cảnh sát bảo vệ...
- Thay áo mới cho những quyển menu bìa nhà hàng ngay...
- Người dùng iPhone không thích hẹn hò với người dùn...
- Tin vui : Tin tặc chưa sử dụng thông tin ăn cắp từ...
- Tim Cook 'đá đểu' Mark Zuckerberg vì Facebook bị hack
- Hướng dẫn in nghiêng, gạch chân khi chat Facebook
- Sử dụng Messenger không cần tài khoản Facebook
- 'Like dạo' trên Facebook nguy hiểm thế nào
- Người Việt mắc bẫy câu 'like' trúng xe, nhận tiền ...
- Tái diễn chiêu lừa tặng xe VinFast trên mạng xã hội
-
▼
October
(111)
Thông tin tác giả
Isabella Do - Ngọc Nguyễn
Leader Team at Mạng Xã Hội Facebook
0 comments:
Post a Comment