09/11/2016 19:21 GMT+7

​Lỗ hổng đe dọa hơn 1 tỉ tài khoản ứng dụng di động

ĐỨC THIỆN
ĐỨC THIỆN

TTO - Các chuyên gia bảo mật vừa phát hiện một kỹ thuật cho phép hacker đăng nhập từ xa vào tài khoản ứng dụng di động của nạn nhân bất kỳ mà không cần biết điều gì về nạn nhân.

Hơn 1 tỉ tài khoản ứng dụng di động có thể bị xâm nhập dễ dàng. - Ảnh: The Hacker News


Nhóm ba nhà nghiên cứu đến từ ĐH Trung Quốc của Hồng Kông đã chỉ ra lỗ hổng một lượng lớn ứng dụng trên hệ điều hành Android và iOS cho phép họ đăng nhập từ xa vào tài khoản ứng dụng di động của người dùng bất kỳ mà không cần biết điều gì về họ.

Lỗ hổng xác thực OAuth

OAuth 2.0 là một tiêu chuẩn xác thực mở cho phép người dùng đăng nhập vào dịch vụ của bên thứ ba khác bằng cách xác thực danh tính hiện có qua tài khoản những dịch vụ phổ biến như: Google, Facebook, Twitter, Yahoo… Điều này giúp người dùng đăng nhập nhanh vào bất kỳ dịch vụ bên thứ ba mà không cần cung cấp tên người dùng hoặc mật khẩu hoặc đăng ký tài khoản mới.

Theo phát hiện của nhóm nghiên cứu này, hầu hết các ứng dụng di động phổ biến hiện nay có hỗ trợ dịch vụ xác thực một lần (SSO) nhưng lại không thực thi an toàn phương thức OAuth 2.0.

Các nhà nghiên cứu phát hiện rằng các nhà phát triển của một lượng lớn ứng dụng Android không kiểm tra đúng tính hợp lệ của thông tin được gửi từ nhà cung cấp.

Cụ thể, thay vì xác minh thông tin OAuth (Access Token) kèm theo thông tin xác thực người sử dụng để xác nhận nếu người dùng và nhà cung cấp ID được liên kết thì máy chủ ứng dụng chỉ kiểm tra ID người dùng lấy ra từ nhà cung cấp ID.

Lợi dụng lỗ hổng này, kẻ tấn công có thể tải về ứng dụng có lỗ hổng, đăng nhập với thông tin của chính mình và sau đó đổi thành tên người dùng của đối tượng mục tiêu bằng cách thiết lập một máy chủ để sửa đổi dữ liệu được gửi từ Facebook, Google hoặc các nhà cung cấp ID khác. Qua đó, kẻ tấn công có thể kiểm soát toàn bộ dữ liệu chứa trong ứng dụng.

Hiểm họa tiềm ẩn

Theo The Hacker News, nếu kẻ tấn công đột nhập thành công vào ứng dụng du lịch của nạn nhân, chúng có thể biết được lịch trình chuyến đi; nếu đột nhập vào ứng dụng đặt phòng khách sạn, chúng có thể đặt phòng cho mình nhưng nạn nhân phải thanh toán; hoặc phổ biến nhất là đánh cắp dữ liệu cá nhân của nạn nhân, chẳng hạn như địa chỉ nhà ở hoặc thông tin ngân hàng...

Các nhà nghiên cứu tìm thấy hàng trăm ứng dụng Android phổ biến của Mỹ và Trung Quốc có hỗ trợ dịch vụ SSO với tổng số lượng tải về hơn 2,4 tỉ lượt, có nguy cơ tồn tại vấn đề này.

Xem xét số lượng người dùng lựa chọn đăng nhập dựa trên OAuth, các nhà nghiên cứu ước tính hơn một tỉ tài khoản ứng dụng di động khác nhau có nguy cơ bị tấn công bằng phát hiện của họ.

Riêng với hệ điều hành iOS, nhóm nghiên cứu cho biết chưa kiểm tra khả năng khai thác lỗ hổng nhưng tin rằng hacker hoàn toàn có thể tiến hành tấn công người dùng iOS theo cách làm tương tự như Android.

ĐỨC THIỆN

Bình luận hay

Chia sẻ

Tuổi Trẻ Online Newsletters

Đăng ký ngay để nhận gói tin tức mới

Tuổi Trẻ Online sẽ gởi đến bạn những tin tức nổi bật nhất

Bình luận (0)
Tối đa: 1500 ký tự

Tin cùng chuyên mục

Ngày càng nhiều thông tin sai, có nên tìm kiếm, hỏi AI?

Trong thời đại mà trí tuệ nhân tạo có thể trả lời mọi câu hỏi trong vài giây, nhiều người mặc định xem AI là nguồn kiến thức chính xác. Nhưng nếu thông tin đầu vào đã sai, AI liệu có thể tạo ra câu trả lời đúng?

Ngày càng nhiều thông tin sai, có nên tìm kiếm, hỏi AI?

Trong mắt thiết bị: Bạn là vân tay, khuôn mặt, một dãy mã số

Bạn là chính bạn, nhưng thiết bị chỉ tin điều đó khi vân tay, khuôn mặt hay mã số khớp hoàn hảo. Trong thế giới số, danh tính không còn là con người thật, mà là dữ liệu máy móc có chấp nhận hay không.

Trong mắt thiết bị: Bạn là vân tay, khuôn mặt, một dãy mã số

Mỗi câu lệnh cho AI đều gây... ô nhiễm môi trường

Khi AI trở thành công cụ không thể thiếu trong cuộc sống hằng ngày, từ việc soạn email công việc đến viết hôn thú, điều quan trọng là chúng ta phải nhìn nhận và hiểu rõ những tác động sinh thái mà nó mang lại.

Mỗi câu lệnh cho AI đều gây... ô nhiễm môi trường

Khi AI ngày một giỏi, nhân viên cần làm gì để 'sinh tồn'?

Bạn từng nghĩ mình viết tốt, có gu, biết lập trình, thiết kế ổn. Rồi AI viết hay hơn, chỉnh ảnh đẹp hơn, code logic chuẩn hơn. Và thế là bạn bắt đầu tự hỏi: Khi mọi thứ đều có AI làm giỏi hơn, rốt cuộc bạn giỏi điều gì?

Khi AI ngày một giỏi, nhân viên cần làm gì để 'sinh tồn'?

Bất ngờ trí tuệ nhân tạo giúp nuôi ong

Tại nhiều quốc gia, nghề nuôi ong đang chuyển mình với công nghệ cảm biến và trí tuệ nhân tạo. Chỉ cần xem điện thoại, người nuôi biết hết những gì xảy ra bên trong tổ ong.

Bất ngờ trí tuệ nhân tạo giúp nuôi ong

Google giới thiệu Android XR, nền tảng dành riêng cho kính thực tế ảo và tăng cường

Google chính thức hé lộ Android XR, một nền tảng dành riêng cho thiết bị thực tế ảo và tăng cường, được kỳ vọng sẽ định hình lại cách chúng ta làm việc, giải trí và kết nối với thế giới ảo, bắt đầu từ cuối năm 2025.

Google giới thiệu Android XR, nền tảng dành riêng cho kính thực tế ảo và tăng cường
Tất cả bình luận (0)
Ý kiến của bạn sẽ được biên tập trước khi đăng, xin vui lòng viết bằng tiếng Việt có dấu.
Được quan tâm nhất
Mới nhất
Hiện chưa có bình luận nào, hãy là người đâu tiên bình luận về bài viết.
Tối đa: 1500 ký tự
Avatar
Đăng ký bằng email
Khi bấm "Đăng ký" đồng thời bạn đã đồng ý với điều khoản của toà soạn Đăng ký
Đăng nhập
Thông tin bạn đọc Thông tin của bạn đọc sẽ được bảo mật an toàn và chỉ sử dụng trong trường hợp toà soạn cần thiết để liên lạc với bạn.
Gửi bình luận
Đóng
Hoàn thành
Đóng

Bình luận (0)
Tối đa: 1500 ký tự
Tất cả bình luận (0)
Ý kiến của bạn sẽ được biên tập trước khi đăng, xin vui lòng viết bằng tiếng Việt có dấu.
Được quan tâm nhất
Mới nhất
Hiện chưa có bình luận nào, hãy là người đâu tiên bình luận về bài viết.
Tối đa: 1500 ký tự
Avatar