-
Một phòng khám tại Hà Nội bị phạt 267 triệu đồng: Có sai phạm liên quan kỹ thuật mới và quảng cáo -
Quán hải sản bị khách phản ánh nhân viên cởi trần nấu ăn ở Nha Trang, phát hiện 3 sai phạm liên tiếp -
Danh tính nữ sinh y khoa đang gây sốt vì khoảnh khắc ngủ gật trong bệnh viện, thì ra là vợ cầu thủ nổi tiếng -
Đà Nẵng khảo sát khu vực nghi có hơn 10 hài cốt liệt sĩ Đội phẫu 5 -
Làm rõ trách nhiệm người quay video nhưng không can ngăn trong vụ 5 trẻ bị "tác động" ở chùa Bầu -
Lớp học "siêu nhân" ở TPHCM: 46/47 học sinh đỗ trường Y, xuất hiện 2 điểm 30 tuyệt đối -
Cơ quan chức năng vào cuộc vụ drone xuất hiện 2 lần gây gián đoạn hoạt động bay tại Tân Sơn Nhất -
Doanh nghiệp Nhật Bản gửi thư cảm ơn Công an Hưng Yên sau khi phá vụ án lừa đảo hơn 8,4 tỷ đồng -
328 thí sinh Tuyên Quang thi lại tốt nghiệp THPT: Giám thị bốc thăm, Bộ giám sát cả 3 khâu -
Phát hiện, quy tập 268 bộ hài cốt liệt sĩ tại Công viên Lê Thị Riêng
Công nghệ
01/10/2018 15:22Facebook bị hack như thế nào?
Facebook đã thả một quả bom vào giới bảo mật trên mạng Internet khi tiết lộ một (hoặc nhiều) hacker nào đó đã xâm nhập trang web, gây ảnh hưởng đến 50 triệu tài khoản người dùng.
Nhóm bảo mật của công ty này đã phát hiện 3 lỗi được sử dụng trong các cuộc tấn công, nói rằng chúng được sử dụng kết hợp để đột nhập thành công vào các tài khoản Facebook.
Forbes đã nói chuyện với hacker chuyên nghiệp về ứng dụng web, đồng thời là nhà nghiên cứu bảo mật mạng Thomas Shadwell để tìm ra giả thuyết về cách mạng xã hội lớn nhất thế giới bị hack.
“Chìa khoá” bị đánh cắp
Mục đích của kẻ tấn công chính là ăn cắp thứ gì được gọi là “mã thông báo người gửi OAuth”. Về cơ bản, các mã thông báo (token) này chứng minh người dùng Facebook là chủ sở hữu hợp pháp của một tài khoản và biểu thị những gì họ có quyền truy cập.
Shadwell mô tả: “mã thông báo OAuth giống như chìa khóa xe. Nếu bạn cầm chúng, bạn có thể sử dụng chiếc xe, không phân biệt bạn là chủ xe hay không”.
Trong bối cảnh của cuộc tấn công này, các token đó không chỉ mở tài khoản Facebook mà còn ảnh hưởng đến các trang web bạn sử dụng tài khoản Facebook để đăng nhập, chẳng hạn Instagram hoặc các trang tin tức.
Để có được những “chìa khoá” này, hacker đã lợi dụng một tính năng trên Facebook được gọi là “View As”. Nó cho phép bất cứ người dùng nào xem được thứ mà người khác có thể truy cập trên profile của họ. Ví dụ, nếu bạn đã chặn mẹ của mình xem ảnh, bạn có thể kiểm tra xem nó có hoạt động hiệu quả không, bằng cách mạo danh mẹ và xem profile của chính mình.
Sử dụng View As, khi đến ngày sinh nhật của bạn, Facebook sẽ hiển thị một box nhắc bạn (khi đó đang xem profile của mình với tư cách người khác) đăng video “chúc mừng sinh nhật”.
Từ một lỗi do Facebook đưa ra tháng 7/2017, video này cung cấp một trong những token quý giá đó, Shadwell nói. Cụ thể hơn, trình phát video đã tạo và gửi cho bạn token để đăng nhập vào ứng dụng Facebook trên smartphone như thể đó chính là người bạn đang mạo danh. Từ đó, bạn (trong trường hợp này là hacker) sẽ có toàn quyền truy cập vào tài khoản người khác.
Kẻ tấn công không gặp khó khăn khi áp dụng cách thức đơn giản này để xâm nhập tài khoản của hàng triệu người.
Facebook không cung cấp dữ liệu cụ thể về danh tính những tài khoản bị hack, cũng như địa điểm của họ. Shadwell nói sẽ mất rất nhiều kỹ năng để đưa ra được những dữ liệu này.
Thảm họa cho người dùng Internet
Điều đáng lo lắng nhất là việc vụ hack đã chứng minh: một công ty lớn với nguồn lực như Facebook cũng có thể bị tấn công, xâm nhập vào hàng chục triệu tài khoản trong khoảng thời gian dài (tháng 7/2017 đến nay).
Có được các token này, kẻ xấu hoàn toàn có thể chiếm dụng bất cứ tài khoản nào sử dụng Facebook làm phương thức đăng nhập. Do đó, con số thực tế của các các nhân bị ảnh hưởng có thể vượt xa 50 triệu.
Những công ty Internet lớn khác có đáng tin hơn Facebook sau sự cố này? Câu trả lời có lẽ là không.
“Chúng ta đã nhìn thấy mặt trái của xác thực tập trung vào một vài gã khổng lồ như Facebook, Google. Họ chắc chắn làm tốt hơn trong việc đảm bảo dữ liệu người dùng hơn hàng tỷ các trang web nhỏ. Nhưng khi họ bị xâm nhập, đó sẽ là một thảm họa cho cả hệ sinh thái”, chuyên gia bảo mật Matt Blaze nói trên Twitter.
Theo Minh Đăng (Tri Thức Trực Tuyến)
- Clip 32 giây "hoa khôi nhí" Lê Huỳnh Bảo Ngọc ăn mặc mát mẻ, nhún nhảy trong bar gây tranh cãi (18:04)
- Netizen lo sốt vó khi Ninh Dương Lan Ngọc bất ngờ hé lộ thông tin từng giấu kín về sức khỏe (47 phút trước)
- Gã đàn ông 47 tuổi nhiều lần xâm hại bé gái quen qua MXH (57 phút trước)
- Đưa nhóm trẻ bị hành hung tại chùa Bầu vào trung tâm bảo trợ để đảm bảo an toàn tuyệt đối (1 giờ trước)
- Đội tuyển Malaysia mất "nhạc trưởng" trước đại chiến với Việt Nam tại bán kết ASEAN Cup 2026 (1 giờ trước)
- TP.HCM chính thức ban hành khung thời gian năm học mới: Học sinh tựu trường từ 24/8, riêng lớp đầu và cuối cấp tựu trường sớm từ 17/8 (1 giờ trước)
- Bỏ bữa sáng để giảm cân, người trẻ có thể đối mặt nguy cơ tiểu đường (1 giờ trước)
- Một phòng khám tại Hà Nội bị phạt 267 triệu đồng: Có sai phạm liên quan kỹ thuật mới và quảng cáo (1 giờ trước)
- Quán hải sản bị khách phản ánh nhân viên cởi trần nấu ăn ở Nha Trang, phát hiện 3 sai phạm liên tiếp (2 giờ trước)
- Apple lên kế hoạch cho iPhone Ultra 3 gập mở, rò rỉ lộ trình phát triển tới năm 2028 (2 giờ trước)