Theo AFP, dẫn lời các chuyên gia an ninh mạng, tin tặc đã phát triển một bộ công cụ lừa đảo có khả năng vượt qua việc xác thực 2 yếu tố.

Xác thực 2 yếu tố đã trở thành tính năng bảo mật tiêu chuẩn trong an ninh mạng. Hình thức này yêu cầu người dùng xác minh danh tính của họ bằng một bước xác thực thứ 2, thường là mật khẩu dùng một lần (OTP) được gửi qua tin nhắn văn bản, email hoặc ứng dụng xác thực.

vuot-xac-thuc-2FA.webp

Lớp bảo mật bổ sung này nhằm mục đích bảo vệ tài khoản của người dùng ngay cả khi mật khẩu của họ bị đánh cắp

Việc sử dụng 2FA được các chuyên gia an ninh mạng khuyến nghị để bảo vệ quyền truy cập vào các tài khoản nhạy cảm nhất của người dùng từ email, tài khoản mạng xã hội, ứng dụng mua sắm, ngân hàng hay ví điện tử.

Giải pháp này, trước đây vốn được coi là rào cản bất khả chiến bại trước tin tặc, nhưng đang bị phá hoại bởi một công cụ lừa đảo có tên là Astaroth. Các chuyên gia an ninh mạng của công ty SlashNext là những người đầu tiên phát hiện ra công cụ mới này, có khả năng vượt qua xác thực hai yếu tố trên các tài khoản Google, Microsoft và Yahoo.

Để vượt qua xác thực 2 yếu tố, tin tặc gửi một liên kết lừa đảo đến người dùng, hướng họ đến một trang đăng nhập giả mạo hoàn toàn bắt chước giao diện thực của nền tảng mục tiêu. Khi người dùng nhập thông tin đăng nhập và mã bí mật của họ, thông tin này sẽ ngay lập tức bị tội phạm mạng nắm bắt và chiếm đoạt tài khoản.

Điều khiến Astaroth đặc biệt nguy hiểm là khả năng chặn mã xác thực 2 yếu tố theo thời gian thực. Theo SlashNext, bộ sản phẩm hoàn chỉnh được bán trên Dark Web (phần ẩn của Internet không được lập chỉ mục bởi các công cụ tìm kiếm thông thường, nơi giao dịch thường diễn ra ẩn danh) với giá 2.000 USD.

Để bảo vệ bản thân khỏi loại tấn công này, theo các chuyên gia an ninh mạng, như mọi khi, người dùng phải hết sức cảnh giác và tránh nhấp vào các liên kết đáng ngờ từ những người gửi không xác định danh tính.

Người dùng cũng nên sử dụng các phương pháp xác thực khác, thậm chí an toàn hơn, chẳng hạn như passkey (giải pháp bảo mật không cần mật khẩu truyền thống), sử dụng dấu vân tay, nhận dạng khuôn mặt hoặc mã xác thực được lưu trữ trên thiết bị. Điều này có thể thực hiện được với các giải pháp từ Apple, Google và Microsoft.
 
Sửa bởi :
Back
Top Dưới