Cẩn thận với ký tự vô hình khi mở đường link trên điện thoại

Anh Tú30/06/2025 13:00
Cẩn thận với ký tự vô hình khi mở đường link trên điện thoại

Chuyên gia bảo mật Gabriele Digregorio đã phát hiện một lỗ hổng tiềm ẩn trên hệ điều hành Android, có thể bị tin tặc khai thác để thực hiện các cuộc tấn công lừa đảo (phishing).

hacker.jpg
Hacker tận dụng mọi lỗ hổng để đánh cắp thông tin người dùng

Tấn công “homoglyph” – Đòn đánh từ những ký tự trông giống nhau

Trong những năm gần đây, các cuộc tấn công “homoglyph” ngày càng phổ biến. Tin tặc đánh lừa người dùng truy cập vào trang web giả mạo có tên miền trông giống hệt với trang web thật, thông qua việc thay thế các ký tự quen thuộc bằng ký tự tương tự trong bảng Unicode.

Ví dụ: chữ “a” trong bảng chữ cái Cyrillic (а) trông gần như giống hệt chữ “a” trong bảng chữ Latin, nhưng thực chất là hai ký tự khác nhau.

Ngoài việc thay ký tự, kẻ tấn công còn có thể chèn các ký tự "vô hình" như "zero-width space" (U+200B) để đánh lừa người dùng. Ví dụ: Liên kết trông như “amazon.com” có thể bị biến tấu thành “ama(ký tự vô hình)zon.com”, nhưng khi hiển thị, người dùng chỉ thấy “zon.com”, dễ bị đánh lừa rằng đây là một trang hợp lệ.

Điều này cũng giúp che giấu URL thật khi sử dụng các liên kết rút gọn, khiến người dùng dễ nhấp vào liên kết nguy hiểm. Theo Digregorio, một biến thể đặc biệt của kiểu tấn công này có thể thực hiện được trong một số ứng dụng phổ biến như WhatsApp, Telegram, Slack trên điện thoại Android.

Tấn công qua gợi ý liên kết trong thông báo

Digregorio đặc biệt cảnh báo về các liên kết hiển thị trong phần thông báo của ứng dụng — nơi người dùng thường nhanh chóng nhấn vào liên kết mà không kiểm tra kỹ.

Ông đã kiểm nghiệm hành vi này trên các ứng dụng như WhatsApp, Telegram, Instagram, Discord và Slack. Ví dụ: WhatsApp có thể bị đánh lừa bằng ký tự vô hình, nhưng Telegram thì không bị ảnh hưởng bởi kiểu tấn công này.

Hiện tại, người dùng Android không thể làm gì nhiều ngoài việc thận trọng khi nhấp vào các liên kết hiển thị trong thông báo. Digregorio đã báo cáo lỗ hổng này cho Google vào tháng 3.2025. Tuy nhiên, nhóm bảo mật Android cho rằng lỗ hổng này không đủ nghiêm trọng để phát hành bản cập nhật vá lỗi.

Vấn đề tương tự cũng tồn tại trên hệ điều hành iOS, nhưng dễ phát hiện hơn. Nếu một liên kết bị chèn ký tự "zero-width space", phần liên kết bị đánh lừa (ví dụ “zon.com”) sẽ được tô màu khác (thường là màu xanh dương). Điều này giúp người dùng nhận ra dấu hiệu bất thường và tránh bị lừa nhấp vào các liên kết giả mạo.

Ký tự vô hình là gì?

Ký tự vô hình "zero-width space" (U+200B) là một ký tự đặc biệt trong bảng mã Unicode, được thiết kế để không chiếm bất kỳ không gian hiển thị nào trên màn hình hay khi in ra. Đúng như tên gọi, nó có "độ rộng bằng không".

Mục đích chính của U+200B là cung cấp một điểm mà tại đó trình duyệt hoặc trình xử lý văn bản có thể ngắt dòng (xuống hàng) nếu cần thiết, mà không hiển thị một khoảng trắng hay dấu gạch nối. Điều này đặc biệt hữu ích trong các ngôn ngữ không sử dụng khoảng cách để phân tách các từ (ví dụ: tiếng Thái, tiếng Nhật, tiếng Trung Quốc) hoặc để cho phép ngắt dòng trong các từ rất dài trong các ngôn ngữ khác. Do tính chất vô hình của nó, U+200B có thể được sử dụng cho nhiều mục đích khác nhau.

Định dạng văn bản và khả năng đọc: Giúp trình duyệt ngắt dòng các từ dài hoặc trong các ngôn ngữ không có dấu cách; kiểm soát cách các từ hoặc cụm từ hiển thị mà không làm thay đổi cấu trúc của chúng (ví dụ, để đảm bảo một dòng văn bản không bị tràn ra ngoài).

Tránh các liên kết tự động hoặc định dạng đặc biệt: Trong một số nền tảng (ví dụ: Twitter, diễn đàn), nếu bạn gõ @username hoặc #hashtag, nó sẽ tự động biến thành một liên kết. Bằng cách chèn U+200B giữa @ hoặc # và văn bản (ví dụ: @\u200busername), bạn có thể hiển thị ký tự đó mà không kích hoạt liên kết. Điều này hữu ích khi bạn muốn đề cập đến cú pháp mà không muốn nó trở thành liên kết hoạt động. Tương tự, có thể ngăn chặn các tính năng tự động định dạng như "ligature" (nối chữ) trong một số font chữ.

Ẩn thông tin (Steganography): Đây là một ứng dụng tiêu cực và đáng lo ngại. Do ký tự này vô hình, nó có thể được sử dụng để:

Nhúng dữ liệu ẩn: Một chuỗi các ký tự U+200B có thể được sử dụng để mã hóa dữ liệu nhị phân (0 và 1) và giấu vào giữa một văn bản bình thường. Điều này có thể được dùng để tạo "dấu vân tay" (fingerprint) cho tài liệu, theo dõi nguồn gốc rò rỉ thông tin, hoặc thậm chí là ẩn tin nhắn bí mật.

Vượt qua bộ lọc từ khóa/kiểm duyệt: Kẻ gian có thể chèn U+200B vào giữa các chữ cái của một từ cấm (ví dụ: "t\u200biền \u200bgửi" thay thế cho từ cấm là tiền gửi) để qua mặt các hệ thống kiểm duyệt tự động mà vẫn giữ được ý nghĩa rõ ràng đối với con người.

Lừa đảo: Chèn các ký tự vô hình vào URL hoặc tên người dùng có thể tạo ra các liên kết hoặc tên hiển thị trông giống hệt bản gốc, nhưng thực chất lại dẫn đến trang web giả mạo hoặc tài khoản lừa đảo.

 


Gửi bình luận
(0) Bình luận
1

Chỉ cần áp dụng 5 chiêu này, trí não bùng nổ, làm việc nhàn tênh vẫn thăng tiến vùn vụt

Các nhà khoa học thần kinh cho rằng, việc duy trì những thói quen tích cực sẽ giúp hình thành các kết nối thần kinh mới, từ đó cải thiện khả năng tư duy và xử lý thông tin.
2

Tâm lý CEO: Nghệ thuật giữ bình tĩnh, ra quyết định và dẫn dắt trong áp lực

Giữ được sự minh mẫn, kiểm soát cảm xúc và ra quyết định tỉnh táo trong khủng hoảng — đó là “môn võ thượng thừa” mà không trường lớp nào có thể dạy.
4

‘Thuật nhìn người’ của Gia Cát Lượng: Quan sát 7 điều, người tài - người tệ không thể che giấu!

7 tiêu chí nhìn người của Gia Cát Lượng không chỉ đúng trong việc chọn tướng thời loạn, mà còn là kim chỉ nam hữu ích trong thời hiện đại khi quản trị nhân sự, kinh doanh ngày nay.

Những lo ngại khi Facebook muốn truy cập vào thư viện ảnh trên điện thoại

Facebook đang yêu cầu người dùng cho phép truy cập vào thư viện ảnh trên điện thoại để tự động đề xuất các phiên bản ảnh được chỉnh sửa bằng AI, gồm cả những bức ảnh chưa từng được tải lên Facebook.

Thủ đoạn thao túng tâm lý người trẻ để bắt cóc online, tống tiền qua mạng

Kẻ gian không dùng súng hay dao, mà dùng tâm lý để khiến nạn nhân tự mở két”, Thượng tá Đào Trung Hiếu cảnh báo về thủ đoạn lừa đảo mới, khi nạn nhân bị thao túng tâm lý như bị “bắt cóc tinh thần”.

Một tính năng cực hữu ích trên VNeID mà người dùng không nên bỏ qua

Hành khách bay nội địa hiện nay có thể hoàn tất toàn bộ thủ tục từ mua vé, check-in, qua cửa an ninh đến lên máy bay mà không cần xuất trình giấy tờ tùy thân, nhờ ứng dụng nhận diện khuôn mặt qua VNeID.

Địa chỉ, điện thoại bộ phận một cửa ở 168 phường, xã, đặc khu của TP.HCM

UBND TP.HCM vừa có thông báo về địa điểm, số điện thoại đường dây nóng của bộ phận một cửa tại các phường, xã, đặc khu của TPHCM (mới).

Địa chỉ, điện thoại bộ phận một cửa cấp tỉnh của các sở, ngành TP.HCM

UBND TP.HCM vừa có thông báo về địa điểm, số điện thoại đường dây nóng của bộ phận một cửa tại các sở, ngành, phường, xã, đặc khu của TPHCM mới.

Thời đại SEO liệu có kết thúc và quảng cáo bằng AI tạo sinh có đang lên ngôi?

Với SEO, nội dung thường được xây dựng theo công thức, bắt đầu từ việc chọn từ khóa, triển khai nội dung, chờ Google index, rồi điều chỉnh dần. Nhưng với AI tạo sinh, nội dung không chỉ là văn bản mô tả sản phẩm.

Xác thực đăng nhập qua SMS rất rủi ro, thay bằng cách nào?

Xác thực qua SMS đang bị xem là một trong những phương thức bảo mật yếu nhất hiện nay.

CapCut thay đổi điều khoản sử dụng khiến người dùng lo lắng

CapCut đang "âm thầm" thay đổi điều khoản dịch vụ đối với quyền sử dụng khuôn mặt, giọng nói và nội dung của người dùng, làm dấy lên lo ngại trong cộng đồng.

Nghề nghiệp và việc làm

Blog GS John VU - GS John Vu - 23/06/2026 12:00
"Em hiểu rằng giáo dục đại học là quan trọng nhưng em vẫn bị lẫn lộn về chọn lựa của em khi kết thúc giáo dục bậc đại học rồi đi làm cùng việc làm như mọi người có sáu tháng đào tạo lập trình..."

Điều doanh nghiệp cần biết về GPT - “bộ não” phía sau chatbot AI

Kỹ năng - Vân Anh - 23/06/2026 11:00
GPT, viết tắt của Generative Pre-trained Transformer, là một lớp mô hình trí tuệ nhân tạo tạo sinh có khả năng tạo ra văn bản, tóm tắt tài liệu, viết email, trả lời câu hỏi, hỗ trợ lập trình hoặc phân tích dữ liệu theo yêu cầu bằng ngôn ngữ tự nhiên. Nói đơn giản, GPT giống như “bộ não ngôn ngữ” đứng sau nhiều chatbot AI nổi tiếng hiện nay, bao gồm Chat GPT.

Không phải nghèo hay xấu xí: 3 kiểu đàn ông này mới là “án tử xã hội”

Suy ngẫm - Ứng Hà Chi - 23/06/2026 10:00
Đàn ông có những vấn đề này không chỉ là lỗi hành vi, mà phản ánh sự rối loạn ở tầng nhận thức, khả năng tự kiểm soát và phán đoán cốt lõi.

Việt Nam có một nhà văn sở hữu tác phẩm được dịch ra ít nhất 3 thứ tiếng, là tài liệu nghiên cứu, giảng dạy tại Havard, Stanford, Oxford

Phong cách sống - Nhật Linh - 23/06/2026 09:00
Không chỉ là cây bút lớn của văn học Việt Nam hiện đại, nhà văn này còn là tác giả sở hữu tác phẩm có sức sống vượt ra khỏi biên giới quốc gia.

 'Để hiểu một người' - Chúng ta đang sống trong thời đại khủng hoảng kết nối 

Từ sách - Phim - TĐ - 23/06/2026 08:00
Thứ chúng ta cần nhất là các mối quan hệ, và thứ mà chúng ta xử lý vụng về nhất dường như cũng là các mối quan hệ.

Tính toán mây

Blog GS John VU - GS John Vu - 22/06/2026 12:00
Một người quản lí hỏi: “Tác động của tính toán mây là gì? Công ti tôi được coi như dùng dịch vụ tính toán mây từ Microsoft. Điều gì sẽ xảy ra cho những người làm việc trong nhóm công nghệ thông tin hỗ trợ cho công ti?”

Thất nghiệp đừng vội hoảng: 5 kỹ năng "hái ra tiền" tự học miễn phí giúp bạn lật ngược thế cờ

Kỹ năng - Kiều Dương - 22/06/2026 11:00
Thay vì lo âu khi CV gửi đi chưa có phản hồi, hãy tận dụng khoảng thời gian này để trang bị 5 kỹ năng hữu ích hoàn toàn miễn phí trên mạng.

Tỷ phú Elon Musk và 5 lời khuyên: Chỉ cần làm được 1 điều, cơ hội thành công sẽ tăng vọt

Suy ngẫm - Phương Anh - 22/06/2026 10:00
Vị tỷ phú này cho rằng, để đạt được thành công, mỗi người cần phải mạnh mẽ và nỗ lực thực hiện những điều sau.

Câu chuyện đằng sau tấm ảnh sét đánh đỉnh Landmark 81 thu hút "bão like"

Phong cách sống - Vũ Thanh Bình - 22/06/2026 09:00
Sau 7 năm theo dõi hiện tượng giông sét, tác giả bức ảnh đã ghi lại được khoảnh khắc sét đánh trúng đỉnh tòa nhà Landmark 81 trong cơn mưa lớn tại TPHCM.

Biến tiềm năng thành tài năng - Chúng ta đang sống trong một nền văn hóa tôn thờ tài năng thiên bẩm

Từ sách - Phim - TĐ - 22/06/2026 08:00
 Adam Grant cho rằng tiềm năng không nằm ở nơi bạn bắt đầu, mà nằm ở quãng đường bạn có thể đi được.

Công nghiệp công nghệ thông tin ở Nga

Blog GS John VU - GS John Vu - 21/06/2026 12:00
Khi lần đầu tiên tôi tới thăm Nga năm 1996 để tiến hành nghiên cứu về xu hướng phần mềm, tôi đã bị ấn tượng về lực lượng lao động kĩ năng cao quãng vài nghìn người phát triển phần mềm, nhiều người có bằng tiến sĩ và thạc sĩ với đào tạo chuyên sâu về toán học và vật lí.

Vì sao quẹt thẻ ngân hàng thanh toán đúng chỗ nhưng bạn không được hoàn tiền như quảng cáo?

Kỹ năng - Thu Thủy - 21/06/2026 11:00
Bạn nghĩ mình đã quẹt thẻ tại đúng nhà hàng, đúng chương trình ưu đãi nhưng vẫn không nhận được hoàn tiền như kỳ vọng. Trong khi đó, người khác chi tiêu tương tự lại được hưởng đầy đủ. Sự khác biệt nằm một mã 4 chữ số ít ai để ý.

Sau 30 tuổi, bạn biết mình có thể làm khác đi, nhưng chưa dám

Suy ngẫm - Hà Nguyên - 21/06/2026 10:00
Không phải không muốn cố gắng, mà là không biết cố vào lúc nào.

Từng bị smartphone "khai tử", Gen Z bất ngờ hồi sinh dòng máy ảnh 20 năm tuổi

Phong cách sống - Minh Ngọc - 21/06/2026 09:00
Bị smartphone 'khai tử' suốt hơn 10 năm, máy ảnh compact bất ngờ hồi sinh: Gen Z đang săn lùng thứ công nghệ lỗi thời này vì điều gì?

Cô đơn ở đỉnh cao

Từ sách - Phim - Minh Nguyệt - 21/06/2026 08:00
Có một câu hỏi mà nhiều lãnh đạo tự hỏi mình sau một cuộc họp dài, khi căn phòng đã vắng hết người: tại sao mình lại cô đơn đến vậy?
HẠT GIỐNG TÂM HỒN
2019 Bản quyền thuộc về hatgiongtamhon.com.vn. Phát triển bởi ONECMS