-
Bão Penha đổ bộ cận Tết Nguyên Đán 2026: Chuyên gia khí tượng cảnh báo gió mạnh và sóng lớn -
Bắc Ninh: Phẫn nộ cảnh bố xông tận nhà tác động vật lý bé trai 11 tuổi để trả đũa cho con gái -
Tiết lộ kinh phí xây dựng 2 bể ngầm chống ngập khẩn cấp tại Hà Nội -
Danh tính nam sinh viên tử vong trong trường đại học TPHCM, hiện trường xuất hiện tình tiết sốc -
Sau vụ cháy khiến 3 mẹ con tử vong, Công an TP.HCM phát đi cảnh báo khẩn khiến nhiều gia đình giật mình -
"Anh cho em xin 4 triệu làm tóc": Tin nhắn của vợ cũ và câu trả lời của chồng khiến tôi "vỡ vụn" -
Vụ cán bộ CSGT hy sinh khi làm nhiệm vụ: Clip "mở đường" của Trung tá Lao Hoàng Hải lan truyền mạnh, khiến cộng đồng xúc động -
Vụ bê bối "người cha quốc dân" bao nuôi nàng thơ Gen Z: Góc khuất kinh hoàng đằng sau cuộc hôn nhân địa ngục -
Hành trình nghẹt thở truy bắt hai kẻ cướp 1,8 tỷ đồng tại ngân hàng ở Gia Lai -
Tập đoàn FLC thay đổi nhân sự cấp cao: Gương mặt 9X chính thức tiếp quản ghế Tổng Giám đốc
Công nghệ
27/03/2024 23:10Cảnh báo thủ đoạn hack iCloud mới cực kỳ tinh vi, sử dụng chính công cụ do Apple tạo ra
Theo báo cáo từ KrebsOnSecurity, các cuộc tấn công phishing lợi dụng lỗ hổng trong tính năng đặt lại mật khẩu của Apple ngày càng trở nên phổ biến. Kẻ gian đang nhắm đến nhiều người dùng Apple bằng cách tấn công dồn dập, liên tục gửi vô số thông báo hoặc tin nhắn xác thực đa yếu tố (MFA) nhằm lừa họ chấp thuận thay đổi mật khẩu Apple ID.
Kẻ tấn công có thể khiến iPhone, Apple Watch hoặc máy Mac của nạn nhân hiển thị liên tục các thông báo xác nhận thay đổi mật khẩu ở cấp độ hệ thống. Mục đích là khiến nạn nhân nhầm lẫn chấp thuận yêu cầu hoặc cảm thấy phiền phức và bấm vào nút chấp nhận. Nếu yêu cầu được chấp thuận, kẻ tấn công có thể đổi mật khẩu Apple ID và khóa tài khoản của người dùng.
Vì nhắm vào Apple ID, các yêu cầu đặt lại mật khẩu sẽ hiển thị trên tất cả thiết bị của người dùng. Các thông báo này khiến tất cả các thiết bị Apple được liên kết với Apple ID đó không thể sử dụng cho đến khi người dùng tắt hết thông báo trên từng thiết bị. Người dùng Twitter Parth Patel gần đây đã chia sẻ trải nghiệm bị tấn công theo cách này. Anh ấy cho biết mình không thể sử dụng thiết bị cho đến khi bấm "Không cho phép" trên hơn 100 thông báo.

Khi không thể dụ người dùng bấm "Cho phép" trên thông báo đổi mật khẩu, kẻ tấn công thường thực hiện cuộc gọi điện thoại giả mạo từ Apple. Trong các cuộc gọi này, kẻ tấn công giả vờ biết nạn nhân đang bị tấn công và cố gắng lấy mã OTP được gửi đến số điện thoại của người dùng khi họ cố gắng đổi mật khẩu.

Trong trường hợp của Patel, kẻ tấn công đã sử dụng thông tin bị rò rỉ từ một trang web tìm kiếm người bao gồm tên, địa chỉ hiện tại, địa chỉ cũ và số điện thoại, cung cấp cho kẻ xấu nhiều thông tin để thực hiện hành vi. Tuy nhiên, may mắn là kẻ tấn công đã xưng hô sai tên Patel và hắn ta cũng trở nên đáng nghi ngờ khi yêu cầu mã OTP - thứ mà Apple sẽ không bao giờ yêu cầu người dùng cung cấp.
Cuộc tấn công dường như phụ thuộc vào việc kẻ gian có được thông tin về địa chỉ email và số điện thoại được liên kết với Apple ID.
KrebsOnSecurity đã điều tra vấn đề này và phát hiện ra rằng kẻ tấn công đang sử dụng trang khôi phục mật khẩu Apple ID. Trang này yêu cầu email hoặc số điện thoại Apple ID của người dùng và có mã CAPTCHA. Khi nhập địa chỉ email, trang sẽ hiển thị hai chữ số cuối của số điện thoại được liên kết với tài khoản Apple. Bằng cách điền vào các chữ số còn thiếu và nhấn gửi, kẻ tấn công có thể kích hoạt cảnh báo hệ thống.
Hiện tại chưa rõ kẻ tấn công đang lợi dụng hệ thống như thế nào để gửi nhiều tin nhắn cho người dùng Apple, nhưng có vẻ như đây là một lỗ hổng đang bị khai thác. Hệ thống của Apple không được thiết kế để gửi hơn 100 yêu cầu đặt lại mật khẩu, vì vậy có thể giả định rằng giới hạn này đã bị hacker vượt qua.
Người dùng thiết bị Apple là mục tiêu của kiểu tấn công này nên đảm bảo chọn "Không cho phép" trên tất cả các yêu cầu, và lưu ý rằng Apple không bao giờ thực hiện cuộc gọi điện thoại yêu cầu cung cấp mã OTP.
Theo Bình Minh (Nguoiduatin)
- Vua màn lớn iPhone 15 Plus giảm sâu, rẻ hơn iPhone 17 Pro Max cả nửa, hiệu năng thua kém rất ít (10:33)
- Bão Penha đổ bộ cận Tết Nguyên Đán 2026: Chuyên gia khí tượng cảnh báo gió mạnh và sóng lớn (10:17)
- Phạm Trưởng chính thức xin lỗi Huỳnh Phương sau bài đăng gây tranh cãi trên mạng xã hội (10:15)
- Quyết đấu Mazda CX-5, Honda CR-V giảm giá lăn bánh "rẻ khó tin" nhờ ưu đãi khủng đầu tháng 2/2026 (10:00)
- NSƯT Xuân Hinh tái xuất màn ảnh rộng, bắt tay cùng Thu Trang trong "siêu phẩm" phim Tết 2026 (10:00)
- Bắc Ninh: Phẫn nộ cảnh bố xông tận nhà tác động vật lý bé trai 11 tuổi để trả đũa cho con gái (45 phút trước)
- Đại tướng Lương Tam Quang gửi thư khen Công an 9 đơn vị, địa phương lập chiến công trong vụ bắt giữ 2 đối tượng cướp ngân hàng tại tỉnh Gia Lai (53 phút trước)
- Thuốc Pembroria của Nga nhập khẩu về Việt Nam điều trị loại ung thư nào, giá bao nhiêu tiền? (54 phút trước)
- Cơn địa chấn tại Shuibei: Làn sóng vỡ nợ càn quét "thủ phủ vàng" Trung Quốc (1 giờ trước)
- Tiết lộ kinh phí xây dựng 2 bể ngầm chống ngập khẩn cấp tại Hà Nội (1 giờ trước)