Thực hư lỗ hổng chiếm đoạt tài khoản Zalo khiến 99% nạn nhân bị lừa

 Nguyễn Nguyễn13/08/2021 09:30
Thực hư lỗ hổng chiếm đoạt tài khoản Zalo khiến 99% nạn nhân bị lừa

Lỗ hổng này không để lại bất kỳ dấu vết nào, không cảnh báo… Nạn nhân có thể là bất kỳ ai bạn muốn", tin tặc cho biết trong một bài đăng thu hút sự chú ý của cộng đồng mạng.

Thực hư lỗ hổng chiếm đoạt tài khoản Zalo khiến 99% nạn nhân bị lừa - 1

Những ngày gần đây, người dùng Zalo lo lắng trước sự việc một hacker công khai rao bán cách chiếm đoạt tài khoản Zalo chỉ bằng một đường link. 

Cụ thể, trên diễn đàn trao đổi dữ liệu của hacker tên Raid***, một tài khoản mới lập vào tháng 8/2021 mang tên ilovevng đã đăng bài chào bán lỗ hổng 0-day (Zero day) giúp chiếm quyền kiểm soát bất kỳ tài khoản Zalo Chat hay Zalo Pay nào. 

Người này tiết lộ rằng bản thân từng quan sát nhóm bảo mật của VNG (công ty mẹ đang sở hữu Zalo) tại các sự kiện an ninh mạng toàn cầu nên quyết định "thử làm gì đó với Zalo".

Thực hư lỗ hổng chiếm đoạt tài khoản Zalo khiến 99% nạn nhân bị lừa - 2

Bài đăng rao bán cách chiếm đoạt tài khoản Zalo khiến 99% nạn nhân bị lừa.

Mô tả về lỗ hổng, tin tặc cho biết cần phải gửi một đường link tới nạn nhân thông qua ứng dụng Zalo. "Chỉ cần nạn nhân nhấn vào đường link đó, tài khoản của họ sẽ thuộc về bạn mà không cần phải làm thêm bất kỳ thao tác nào khác", người bán khẳng định.  

Nhân vật này cũng cam kết cung cấp mẹo để khi gửi link thì 99% nạn nhân sẽ nhấn vào mà không nghi ngờ gì. "Lỗ hổng này không để lại bất kỳ dấu vết nào, không cảnh báo… Nạn nhân có thể là bất kỳ ai bạn muốn", tin tặc cho biết.

Người mua cũng được hứa hẹn cung cấp video bằng chứng quá trình khai thác lỗ hổng bảo mật nói trên thành công trước khi thanh toán cho tin tặc. Phương thức thanh toán duy nhất được chấp nhận là tiền điện tử. 

Những dấu hiệu đáng ngờ

Cũng giống như nhiều bài rao bán dữ liệu khác được đăng tải trên diễn đàn này, chủ đề của thành viên nói trên được khá nhiều người quan tâm chỉ sau một ngày xuất hiện. Trong số này đã có những người liên hệ và nhận được bằng chứng từ người bán.  

Tuy nhiên, một thành viên diễn đàn từ năm 2019 lập tức phản hồi rằng quá trình khai thác lỗ hổng đó giống y hệt với lỗi từng được một hacker khác công khai trước đó.

Phản hồi lại yêu cầu công khai bằng chứng, hacker khẳng định chỉ bán cách khai thác lỗ hổng, không phải dữ liệu rò rỉ, vì vậy nếu đưa quá nhiều thông tin lên, phía Zalo có thể vá lỗi trước khi khách hàng của người này kịp đạt được mục đích.  

"Lỗ hổng 0-day (Zero day) là những lỗi an ninh của phần mềm mà nhà phát triển chưa phát hiện hoặc bị khai thác khi chưa kịp có phương án khắc phục", người bán lý giải. 

Thực hư lỗ hổng chiếm đoạt tài khoản Zalo khiến 99% nạn nhân bị lừa - 3

Trao đổi với phóng viên Dân trí, bà Vũ Huệ - Đại diện Hãng bảo mật F-Secure tại Việt Nam cho biết cách mà hacker đăng tải bài rao bán này rất "lạ".

"Thông thường, người bán trong diễn đàn sẽ cung cấp thông tin về lỗ hổng bảo mật hoặc ảnh chụp màn hình như một cách để đảm bảo với người mua về mặt hàng rao bán của mình là chính xác. Tuy nhiên trường hợp này không có", bà Huệ cho biết. "Cũng cần cảnh giác vì trên những diễn đàn này có rất nhiều các bài viết lừa đảo hoặc nhằm mục đích lợi ích khác".

Theo chuyên gia này, ở ngay đoạn đầu quảng cáo của tin tặc, ta có thể thấy tin tặc viết là  "3-4 lỗ hổng khác nhau", trong khi nếu là lỗ hổng được xác định thì phải nêu cụ thể là 3 hoặc 4. 

Thực hư lỗ hổng chiếm đoạt tài khoản Zalo khiến 99% nạn nhân bị lừa - 4

Đồng thời trong bài viết có tiết lộ những thông tin không cần thiết như "Tôi biết nhiều kỹ sư bảo mật của VNG chơi CTF,…" Điều này có thể cho thấy người rao bán này tuổi còn trẻ và không có kinh nghiệm. 

Ở gần cuối bài đăng, người bán này nói rằng chuỗi khai thác đó không phải là lỗ hổng, ngược lại hoàn toàn nội dung ở đầu bài viết là điều còn khó hiểu hơn. 

Thực hư lỗ hổng chiếm đoạt tài khoản Zalo khiến 99% nạn nhân bị lừa - 5

"Những thông tin trên dẫn tới phán đoán của chúng tôi về người bán là người mới và không tự tin về những phát hiện của mình", bà Huệ chia sẻ.

Dẫu có nhiều điểm bất thường, song theo cảnh báo từ nhiều chuyên gia bảo mật, hiện chưa thể phủ nhận thông tin mà hacker đưa ra là đúng hay sai, cũng như sự tồn tại của lỗ hổng bảo mật được kẻ này nhắc tới.

Có cần lo lắng trước lỗ hổng khiến 99% người dùng bị đánh lừa?

Trong khi chủ đề rao bán này vẫn đang tồn tại và được các thành viên của diễn đàn hacker quan tâm, phóng viên Dân trí đã cố gắng liên lạc với Zalo để tìm hiểu thực hư vấn đề. Tuy nhiên, đại diện truyền thông của đơn vị cho rằng đây chỉ là tin đồn, và từ chối đưa ra bình luận.

Tham khảo ý kiến từ một hacker mũ trắng giấu tên, chúng tôi được biết phương pháp được tin tặc sử dụng để chiếm quyền điều khiển thiết bị có thể được mô tả như sau:

Đầu tiên, tin tặc thường nhắm tới mục tiêu là hệ điều hành trên thiết bị di động, như lấy quyền truy cập root trên Android, rồi sau đó mới khai thác payload có thể ăn cắp thông tin đăng nhập (cookie) của ứng dụng trò chuyện Zalo. 

Điều này có thể được thực hiện trên cả Facebook và gần như bất kỳ ứng dụng nào nếu bạn có quyền truy cập vào thiết bị dưới dạng root, như một ứng dụng gián điệp (trojan) để gửi thông tin đăng nhập cho kẻ tấn công. 

Chuyên gia này cảnh báo nếu nội dung rao bán của tin tặc này là có thật, thì nó sẽ chỉ ảnh hưởng tới người dùng Zalo trên điện thoại chạy hệ điều hành Android.

Còn đối với hệ điều hành iOS phiên bản mới nhất thì hiện chưa có lỗ hổng nào được biết đến có khả năng "bẻ khóa và giành quyền truy cập root", trừ khi người dùng chủ động jailbreak thiết bị của mình (PV: jailbreak - thuật ngữ chỉ cách mang đến khả năng truy cập từ gốc cho người dùng và thực hiện những thay đổi mà vốn dĩ chỉ nhà sản xuất mới làm được).

Để phòng tránh các nguy cơ dính lỗ hổng bảo mật gây mất dữ liệu cá nhân, chuyên gia bảo mật khuyến cáo người dùng cần đặc biệt lưu ý nâng cấp phiên bản hệ điều hành mới nhất cho thiết bị.

Ngoài ra, cũng nên sử dụng Firewall (tường lửa) để giám sát nguồn gốc và điểm đến của các kết nối ứng dụng. Song song với đó là cài đặt phần mềm bảo mật thiết bị trên máy tính hoặc máy điện thoại của mình, cũng như sử dụng dịch vụ Internet an toàn để bảo vệ các truy cập ra Internet.


Gửi bình luận
(0) Bình luận
1

15 lời khuyên "thực dụng" nhất dành cho người phụ nữ muốn sống sáng suốt và cưới đúng người

Phụ nữ nào cũng mơ một tình yêu đẹp, một bến đỗ bình yên nhưng vẫn giữ được sự tự chủ và giá trị của chính mình.
2

8 thủ thuật tâm lý giúp bạn thu phục người khác dễ dàng

Gọi tên đối phương thường xuyên trong cuộc trò chuyện là một trong những thủ thuật tâm lý đơn giản nhưng vô cùng hiệu quả giúp bạn chiếm được cảm tình của họ.
3

Điểm yếu chí mạng khiến trẻ 13 tuổi dễ bị thao túng và sa bẫy lừa đảo, cha mẹ cần làm ngay điều này

Tuổi 13 là thời điểm trẻ mong muốn trở thành người lớn nhưng vẫn cần được bảo vệ như một đứa trẻ.
4

Người dùng nên xóa bỏ tất cả mật khẩu đã lưu trong Google Chrome

Những nguy cơ bảo mật ngày càng gia tăng và việc người dùng lưu trữ mật khẩu trên các trình duyệt không còn là lựa chọn an toàn.
5

PGS.TS Giáo dục: Thủ thuật thao túng tâm lý - Dù con bạn thông minh, nhưng liệu có thắng nổi

Gần đây, những kẻ lừa đảo chỉ cần lời nói được lập trình tinh vi để thao túng tâm lý trẻ em. TS. Phạm Mạnh Hà cảnh báo: ngay cả những đứa trẻ thông minh, được giáo dục tốt vẫn có thể trở thành nạn nhân nếu không được trang bị kỹ năng nhận diện chiêu trò.

5 kiểu mở đầu email mà nhân viên hay sếp cũng nên tránh, nếu không muốn bị chê cười

Nếu là một doanh nhân bạn sẽ phải thường xuyên gửi email, hãy đảm bảo rằng bạn có mở đầu ấn tượng nếu muốn nhận được nhiều phản hồi.

Có smartkey, Honda SH vẫn bị trộm bẻ gãy khóa cổ và lấy đi trong chớp mắt

Chiếc SH thuộc thế hệ mới nhất của Honda với trang bị khóa thông minh smartkey và được chủ nhân khóa cổ nhưng vẫn bị kẻ gian lấy mất do thiếu cảnh giác và không bật tính năng chống trộm.

Giấc ngủ trắng - Mối nguy hiểm rình rập phía sau tay lái

Những giấc ngủ chớp nhoáng mà chính cơ thể không nhận ra có thể ập đến với các tài xế, tiềm ẩn nguy cơ gây mất an toàn khi tiếp tục tham gia giao thông.

Bài tập 1 phút của người Nhật để ngăn ngừa và loại bỏ nếp nhăn quanh mắt cực hiệu quả

Chỉ mất đúng 1 phút với các động tác ngón tay là bạn đã có thể ngăn ngừa và loại bỏ nếp nhăn quanh mắt như người Nhật.

Cách khắc phục tình trạng mua sách nhiều nhưng đọc chẳng bao nhiêu của những người mắc hội chứng màu mè

Mua sách rồi để đấy, đọc rất nhiều nhưng lại chẳng thu nạp được thêm kinh nghiệm sống... Bạn có nằm trong số đó không? Nên nhớ, đọc sách bao nhiêu không quan trọng bằng đọc sách gì và đọc như thế nào.

Bạn muốn luyện trí nhớ tốt hơn? Hãy thử phương pháp này của người La Mã cổ đại

Ngày nay, phương pháp cung điện ký ức này vẫn được sử dụng bởi các sinh viên y khoa Phương Tây, những người phải nhồi vào bên trong đầu mình cả một cuốn bách khoa toàn thư về bệnh tật và các triệu chứng.

Bỏ hàng trăm triệu đồng làm 'tích xanh' Facebook, nên hay không?

Biểu tượng "tích xanh" xác nhận tài khoản mạng xã hội đã được xác minh chính chủ đang rất được ưa chuộng. Dịch vụ "hỗ trợ tích xanh" cũng nở rộ với mức giá hàng chục, thậm chí hàng trăm triệu đồng.

'Làm sạch môi trường sống trên không gian mạng – Đừng để quá muộn!'

Bộ trưởng Bộ TT-TT Nguyễn Mạnh Hùng cho rằng đừng để quá muộn để làm trong sạch môi trường sống trên không gian mạng!

Không còn bệnh tim - Vì sao nói bệnh tim mạch là “kẻ giết người thầm lặng”?

Bệnh tim mạch là một trong những nguyên nhân gây tử vong hàng đầu trên toàn thế giới, khoảng 17,9 triệu ca tử vong mỗi năm. Nhưng điều đáng sợ nhất là nó âm thầm len lỏi vào đời sống của chúng ta suốt nhiều năm mà không có triệu chứng rõ rệt nào.

Cách khôi phục tin nhắn đã xóa trên Zalo cực đơn giản, kể cả tin nhắn cũ từ lâu cũng có thể lấy lại được

Kỹ năng - Nhật Hạ - 05/08/2025 13:00
Ấn ngay nút này nếu người dùng muốn khôi phục tin nhắn Zalo để “cứu nguy” những nội dung quan trọng.

Điểm kém, thiếu kỷ luật vẫn "đánh bại” học sinh giỏi nhất, đó là vì Nobita có một kiểu thông minh khác biệt

Điện ảnh - Thiên An - 05/08/2025 12:00
Nobita có thể hay bị điểm kém nhưng nếu nói cậu không thông minh thì cũng không đúng lắm đâu, chỉ là kiểu thông minh của Nobita rất khác biệt thôi.

Phát hiện 'nóng' về ChatGPT: Hàng nghìn cuộc trò chuyện bị rò rỉ công khai trên Google

Kỹ năng - Vũ Anh - 05/08/2025 11:00
Sự việc bắt đầu được chú ý khi một số chuyên gia bảo mật phát hiện các đoạn hội thoại có thể được truy cập dễ dàng chỉ bằng một truy vấn tìm kiếm đơn giản.

Lạm dụng AI, học sinh ngày càng học kém: ChatGPT, Gemini biến trẻ em thành những kẻ lười suy nghĩ

Suy ngẫm - Băng Băng - 05/08/2025 10:00
Bài làm thì như giáo sư đại học, nhưng khi hỏi miệng thì các học sinh không trả lời nổi câu đơn giản đang là hiện trạng tại nhiều nơi ở quốc gia này.

Không còn bệnh tim - Vì sao nói bệnh tim mạch là “kẻ giết người thầm lặng”?

Từ sách - Phim - Quìn - 05/08/2025 09:00
Bệnh tim mạch là một trong những nguyên nhân gây tử vong hàng đầu trên toàn thế giới, khoảng 17,9 triệu ca tử vong mỗi năm. Nhưng điều đáng sợ nhất là nó âm thầm len lỏi vào đời sống của chúng ta suốt nhiều năm mà không có triệu chứng rõ rệt nào.

"Phòng khám không thích đi làm”: Giải pháp tâm lý mới cho người trưởng thành mệt mỏi vì công việc

Phong cách sống - Ứng Hà Chi - 05/08/2025 08:00
Phòng khám điều trị cho những người cảm thấy cuộc sống làm việc của họ vô nghĩa đã gây ra nhiều sự thích thú trên mạng xã hội Trung Quốc.

Justin Timberlake: Kẻ hủy hoại Britney Spears và Janet Jackson, mắc bệnh truyền nhiễm khi cả thế giới quay lưng

Giải trí - Minh Hồng - 04/08/2025 13:00
Justin Timberlake từng là "hoàng tử nhạc Pop" vạn người mê, nhưng giờ đây chỉ còn là cái tên khiến khán giả chán ghét.

Điểm yếu chí mạng khiến trẻ 13 tuổi dễ bị thao túng và sa bẫy lừa đảo, cha mẹ cần làm ngay điều này

Kỹ năng - Đông - 04/08/2025 11:00
Tuổi 13 là thời điểm trẻ mong muốn trở thành người lớn nhưng vẫn cần được bảo vệ như một đứa trẻ.

Cơn sốt “quiet vacationing” và nỗi sợ vô hình của dân công sở

Phong cách sống - Cấm Hà - 04/08/2025 10:00
Không ít gen Y đang lén đi nghỉ mà không xin phép, vẫn giả vờ làm việc để tránh bị đánh giá. Xu hướng “quiet vacationing” đang bùng lên từ nỗi sợ và sự kiệt sức.

Sức mạnh của người thấu cảm – Khi nhạy cảm là món quà trong thế giới khắc nghiệt

Từ sách - Phim - Minh Hằng - 04/08/2025 09:00
“Sức mạnh của người thấu cảm” là một lời kêu gọi mỗi chúng ta hãy nhìn nhận lại giá trị của bản thân, đặc biệt là những ai luôn cảm thấy mình “khác biệt” vì sự sâu sắc trong cảm xúc và nhận thức.

Những cái chết thương tâm và hàng chục chữ giá như: Đừng chỉ tiếc thương, đừng chỉ đổ lỗi...

Suy ngẫm - Bảo Tín - 04/08/2025 08:00
Đừng chờ đến khi nhìn thấy một đôi dép nhỏ bỏ lại bên bờ ao mới giật mình nhớ rằng, hôm qua mình quên dặn con "không được một mình đến gần hồ nước".

Người dùng nên xóa bỏ tất cả mật khẩu đã lưu trong Google Chrome

Kỹ năng - Nam Đoàn - 03/08/2025 13:00
Những nguy cơ bảo mật ngày càng gia tăng và việc người dùng lưu trữ mật khẩu trên các trình duyệt không còn là lựa chọn an toàn.

Xem "Sex Education", tôi bật khóc nhận ra mình đã làm con trai đau khổ 20 năm

Điện ảnh - Mỹ Hạnh - 03/08/2025 12:00
Tôi luôn mong muốn sẽ đem lại những điều tốt đẹp nhất cho con. Nhưng tôi lại hành động đi ngược với điều đó.

Tại sao Hồng Thất Công cứu Âu Dương Khắc?

Thư giãn - Nguyệt Phạm - 03/08/2025 11:00
Hành động này của Hồng Thất Công ẩn chứa nhiều toan tính.
HẠT GIỐNG TÂM HỒN
2019 Bản quyền thuộc về hatgiongtamhon.com.vn. Phát triển bởi ONECMS
Thứ 3, 05/08/2025