Cảnh báo các kiểu tấn công giả mạo vượt xác thực hai yếu tố

Kaspersky đã phát hiện ra các hình thức tấn công giả mạo (phishing) được tội phạm mạng sử dụng để vượt xác thực hai yếu tố (2FA), một biện pháp bảo mật quan trọng được thiết kế để bảo vệ tài khoản trực tuyến.

Mặc dù 2FA được nhiều trang web áp dụng rộng rãi và các tổ chức bắt buộc thực hiện, những kẻ tấn công mạng đã thay đổi hình thức tấn công mạng tinh vi hơn, bằng cách kết hợp phishing với bot OTP tự động để đánh lừa người dùng và truy cập trái phép vào tài khoản của họ. 

Xác thực hai yếu tố đã trở thành tính năng bảo mật tiêu chuẩn trong an ninh mạng. Hình thức này yêu cầu người dùng xác minh danh tính của họ bằng một bước xác thực thứ hai, thường là mật khẩu dùng một lần (OTP) được gửi qua tin nhắn văn bản, email hoặc ứng dụng xác thực. Lớp bảo mật bổ sung này nhằm mục đích bảo vệ tài khoản của người dùng ngay cả khi mật khẩu của họ bị đánh cắp. Tuy nhiên, kẻ lừa đảo đã sử dụng các cách thức đầy tinh vi để lừa người dùng tiết lộ các OTP này, cho phép họ vượt qua các biện pháp bảo vệ 2FA.

Bot OTP là một công cụ tinh vi được kẻ lừa đảo sử dụng để ngăn chặn mã OTP thông qua hình thức tấn công phi kỹ thuật. Kẻ tấn công thường cố gắng lấy cắp thông tin đăng nhập của nạn nhân bằng các phương thức như phishing hoặc khai thác lỗ hổng dữ liệu để đánh cắp thông tin. Sau đó, chúng đăng nhập vào tài khoản của nạn nhân, kích hoạt việc gửi mã OTP đến điện thoại của nạn nhân. Kế đến, bot OTP sẽ tự động gọi đến nạn nhân, mạo danh là nhân viên của một tổ chức đáng tin cậy, sử dụng kịch bản hội thoại được lập trình sẵn để thuyết phục nạn nhân tiết lộ mã OTP. Cuối cùng, kẻ tấn công nhận được mã OTP thông qua bot và sử dụng nó để truy cập trái phép vào tài khoản của nạn nhân.

Cảnh báo các kiểu tấn công giả mạo vượt xác thực hai yếu tố - AD 4nXeUsxAPdttFDSKs0mXlNsmI80Cww4lBUvhU7ClxdXCxjaQ h33dBo0SuNCa6zdneemjmmfPotPNIN Izdye7eUvg0PO OoSyn1EZdjFv3moFQAIQZesyl5AhUnLaJL8kOcskoIUq1dFEvWuHB9wWBiDGNNlYsCye7tuN7YW9bCIRF5v5vt dkU?key=DsZdupwq9 vWc3gqzADf Q

Một trang web giả mạo được thiết kế tương tự như trang đăng nhập ngân hàng trực tuyến

Kẻ lừa đảo ưu tiên sử dụng cuộc gọi thoại hơn tin nhắn vì nạn nhân có xu hướng phản hồi nhanh hơn khi áp dụng hình thức này. Theo đó, bot OTP sẽ mô phỏng giọng điệu và sự khẩn trương của con người trong cuộc gọi nhằm tạo cảm giác đáng tin cậy và tính thuyết phục.

Kẻ lừa đảo điều khiển các bot OTP thông qua các bảng điều khiển trực tuyến đặc biệt hoặc các nền tảng nhắn tin như Telegram. Những bot này còn đi kèm với nhiều tính năng và gói đăng ký khác nhau tạo điều kiện cho những kẻ tấn công hành động. Kẻ tấn công có thể tùy chỉnh tính năng của bot để mạo danh các tổ chức, sử dụng đa ngôn ngữ và thậm chí chọn tông giọng nam hoặc nữ. Ngoài ra, các tùy chọn nâng cao còn bao gồm giả mạo số điện thoại (spoofing) với mục đích khiến cho số điện thoại người gọi hiển thị giống như từ một tổ chức hợp pháp nhằm đánh lừa nạn nhân một cách tinh vi. 

Để sử dụng bot OTP, kẻ lừa đảo cần đánh cắp thông tin đăng nhập của nạn nhân trước. Chúng thường sử dụng các trang web phishing được thiết kế giống hệt với các trang đăng nhập hợp pháp của ngân hàng, dịch vụ email hoặc các tài khoản trực tuyến khác. Khi nạn nhân nhập tên đăng nhập và mật khẩu của họ, kẻ lừa đảo sẽ tự động thu thập thông tin này ngay lập tức (theo thời gian thực).

Nghiên cứu của Kaspersky cho thấy tác động đáng kể của các cuộc tấn công phishing và bot OTP. Trong khoảng thời gian từ ngày 1/3 đến ngày 31/5 năm 2024, các giải pháp bảo mật của Kaspersky đã ngăn chặn được 653.088 lượt truy cập vào các trang web được tạo ra bởi bộ công cụ phishing nhắm vào các ngân hàng. Dữ liệu đánh cắp từ các trang web này thường được sử dụng trong các cuộc tấn công bằng bot OTP. Cũng trong khoảng thời gian đó, Kaspersky đã phát hiện 4.721 trang web phishing do các bộ công cụ tạo ra nhằm mục đích vượt qua xác thực hai yếu tố theo thời gian thực.

Bà Olga Svistunova, chuyên gia bảo mật của Kaspersky nhận định: “Tấn công phi kỹ thuật (social engineering) được xem là phương thức lừa đảo cực kỳ tinh vi, đặc biệt là với sự xuất hiện của bot OTP với khả năng mô phỏng một cách hợp pháp các cuộc gọi từ đại diện của các dịch vụ. Để luôn cảnh giác, điều quan trọng là phải duy trì sự thận trọng và tuân thủ các biện pháp bảo mật. Thông qua nghiên cứu và đổi mới liên tục, Kaspersky cung cấp các giải pháp bảo mật tiên tiến nhằm bảo vệ người dùng trong thời đại kỷ nguyên số bùng nổ”.

Mặc dù 2FA là biện pháp bảo mật quan trọng, nhưng nó không hoàn toàn giải pháp tối ưu. Để bảo vệ người dùng khỏi những trò lừa đảo tinh vi này, Kaspersky khuyến nghị:

  • Tránh nhấp vào các liên kết trong tin nhắn email đáng ngờ. Nếu người dùng cần đăng nhập tài khoản của mình vào một tổ chức bất kỳ, hãy nhập chính xác địa chỉ trang web đó hoặc sử dụng dấu trang đã lưu (bookmark).
  • Hãy đảm bảo địa chỉ website chính xác và không có lỗi đánh máy. Bạn có thể sử dụng công cụ Whois để kiểm tra thông tin đăng ký website. Nếu website mới được đăng ký gần đây, khả năng cao đây là trang web lừa đảo.
  • Không bao giờ cung cấp mã OTP qua điện thoại, bất kể người gọi có vẻ thuyết phục đến mức nào. Các ngân hàng và tổ chức uy tín khác không bao giờ yêu cầu người dùng đọc hoặc nhập mã OTP qua điện thoại để xác minh danh tính.
  • Để bảo vệ doanh nghiệp toàn diện trước các mối đe dọa an ninh mạng, các giải pháp thuộc dòng sản phẩm Kaspersky Next cung cấp khả năng bảo vệ theo thời gian thực, hiển thị mối đe dọa, điều tra và ứng phó các sự cố an ninh thông qua các tính năng EDR và XDR. Các giải pháp này phù hợp cho mọi quy mô và lĩnh vực hoạt động. Tùy theo nhu cầu và nguồn lực sẵn có, doanh nghiệp có thể lựa chọn gói sản phẩm phù hợp nhất, đồng thời dễ dàng nâng cấp lên các gói cao hơn khi yêu cầu bảo mật thay đổi.
  • Doanh nghiệp nền đầu tư các khóa học an ninh mạng bổ sung cho nhân viên để giúp họ cập nhật những kiến thức mới nhất về các mối đe dọa an ninh mạng. Chương trình đào tạo Kaspersky Expert với nội dung thực tiễn sẽ giúp các chuyên gia bảo mật thông tin (InfoSec) nâng cao kỹ năng cần thiết để bảo vệ công ty trước các cuộc tấn công tinh vi. Người dùng có thể lựa chọn hình thức học phù hợp, bao gồm các khóa học trực tuyến tự học hoặc các khóa học trực tiếp với giảng viên hướng dẫn.
Có thể bạn quan tâm
TikTok Safety Summit 2024 – Có là Tiktoker 5 triệu người theo dõi, vi phạm vẫn bị thu tài khoản

Tại sự kiện TikTok Safety Summit 2024, hướng đến phát triển môi trường số an toàn, đáng tin cậy cho các hoạt động sáng tạo trên nền tảng, Tiktoker nổi tiếng là Thiện Nhân, đã tường thuật sự việc mình bị thu hồi tài khoản có 5 triệu người theo dõi.

Đồng loạt nhận được công điện khẩn qua Zalo, người dân miền Bắc chủ động ứng phó với lũ quét trên diện rộng

Chiều nay (10/6), Thủ tướng Chính phủ đã ban hành công điện khẩn chỉ đạo khắc phục hậu quả mưa lũ, chủ động ứng phó thiên tai tại miền núi, trung du Bắc Bộ. Công điện ngay lập tức được “bắn tin” trên nền tảng Zalo thông qua trang Official Account của BCĐ Quốc Gia Phòng chống thiên tai.

FPT Telecom giới thiệu loạt giải pháp Internet an toàn tại VNNIC Internet Conference 2024 

Tại Hội nghị VNNIC Internet Conference 2024, FPT Telecom đã giới thiệu nhiều các giải pháp, sản phẩm dịch vụ tiên phong công nghệ nhằm khẳng định cam kết của công ty trong việc xây dựng môi trường Internet đảm bảo chất lượng ổn định và tin cậy. 

OPPO muốn điện thoại AI cho trải nghiệm AI tạo sinh sẽ đến với 50 triệu người dùng trong năm 2024

Với quan điểm smartphone là thiết bị AI cá nhân quan trọng nhất, OPPO đang tích hợp AI tạo sinh (Generative AI) vào toàn bộ danh mục sản phẩm của mình, cam kết mang trải nghiệm AI đến gần hơn với người dùng

Máy cho tôm ăn tự động Farmext Feeder F7, sản phẩm “Made by Việt Nam” hiểu nông dân Việt Nam

Có 4 tính năng nổi bật được tích hợp trong Feeder F7 là điều khiển từ xa, phun thức ăn thông minh, báo cáo trực quan và cảnh báo hết thức ăn.

iSPACE hợp tác với Tập đoàn Pearson triển khai chương trình đào tạo quốc tế BTEC

Ngày 7/6/2024, tại TPHCM, Trường Cao đẳng An ninh mạng iSPACE và Tập đoàn Giáo dục Pearson Vương Quốc Anh đã ký kết Biên bản ghi nhớ hợp tácnvề việc nâng cao chất lượng đào tạo nhân lực CNTT theo chuẩn quốc tế, mà đầu tiên là triển khai Chương trình đa ngành và thực tiễn-Cao đẳng Anh Quốc BTEC.

Apple sẽ ra mắt trình quản lý mật khẩu chuyên dụng Passwords tại WWDC 2024

Apple được cho là sẽ ra mắt một trình quản lý mật khẩu mới có tên Passwords tương tự PastLass hay iPassword tại WWDC 2024 khai mạc vào ngày 10/6 tới đây.

Apple đang nỗ lực đưa Apple TV+ tiếp cận 200 triệu người dùng di động tại Trung Quốc

Apple đang cố gắng đưa dịch vụ Apple TV+ đến Trung Quốc, và nó có thể trở thành dịch vụ phát trực tuyến duy nhất của Mỹ hoạt động tại Trung Quốc.

Nvidia vượt Apple về vốn hóa thị trường, chỉ còn sau Microsoft

Hôm 5/6, Nvidia đã chính thức vượt Apple về vốn hóa thị trường khi các nhà đầu tư tiếp tục đặt cược vào nhà sản xuất chip đằng sau sự bùng nổ trí tuệ nhân tạo (AI).

Ứng dụng AI biên trong IoT sẽ phát triển nhanh khi MediaTek tích hợp NVIDIA TAO ToolKit vào NeuroPilot SDK

Tại COMPUTEX 2024, MediaTek công bố sẽ tích hợp NVIDIA TAO vào NeuroPilot SDK của MediaTek, một phần trong lộ trình phát triển silicon chuyên về xử lý suy luận tại biên của hãng.