WhiteHat News #ID:0911
VIP Members
-
30/07/2014
-
79
-
711 bài viết
Thủ đoạn lừa đảo mới nhắm vào mật khẩu Facebook
Kiểu lừa đảo mới này khiến nhiều người dùng lầm tưởng họ có thể lấy cắp tài khoản Facebook của người khác chỉ bằng ba bước đơn giản. Tin lừa đảo thường xuất hiện trên Dòng thời gian của bạn bè nạn nhân, với nội dung người dùng chỉ cần truy cập Facebook trên một trình duyệt web như Google Chrome hoặc Firefox, sau đó mở trang Facebook của người muốn lấy cắp tài khoản, nhấp phải chuột và chọn “Inspect element” (Kiểm tra phần tử) để mở mục chỉnh sửa HTML của trang web.
Những người dùng Facebook có ý định tấn công tài khoản của người khác lại mắc phải một trò lừa đảo để lộ mật khẩu của chính mình.
Việc tiếp theo người dùng cần làm là thêm một đoạn mã cụ thể vào HTML để lấy cắp tài khoản Facebook. Tuy nhiên, chính họ lại trở thành nạn nhân, để lộ mật khẩu Facebook cho những kẻ lừa đảo. Thế là quá đủ cho những kẻ có ý định ăn cắp tài khoản của người khác.
Kẻ xấu sau đó có thể tiếp cận tất cả thông tin của người dùng, bao gồm cả ảnh và tin nhắn, đồng thời tiếp tục đăng tin lừa đảo lên tường Facebook để tìm kiếm thêm nạn nhân mới.
Đây là kiểu lừa đảo lợi dụng lỗ hổng Self-XSS (cross-site scripting) của trình duyệt web, không phải của Facebook. Trên thực tế, Self-XSS là một trong những mối đe dọa đối với các trang mạng xã hội. Tuy nhiên, đến nay vẫn chưa có bản vá cho lỗ hổng này, và cách duy nhất để được an toàn là không thêm những dòng mã kiểu này vào HTML.
Những người dùng Facebook có ý định tấn công tài khoản của người khác lại mắc phải một trò lừa đảo để lộ mật khẩu của chính mình.
Việc tiếp theo người dùng cần làm là thêm một đoạn mã cụ thể vào HTML để lấy cắp tài khoản Facebook. Tuy nhiên, chính họ lại trở thành nạn nhân, để lộ mật khẩu Facebook cho những kẻ lừa đảo. Thế là quá đủ cho những kẻ có ý định ăn cắp tài khoản của người khác.
Kẻ xấu sau đó có thể tiếp cận tất cả thông tin của người dùng, bao gồm cả ảnh và tin nhắn, đồng thời tiếp tục đăng tin lừa đảo lên tường Facebook để tìm kiếm thêm nạn nhân mới.
Đây là kiểu lừa đảo lợi dụng lỗ hổng Self-XSS (cross-site scripting) của trình duyệt web, không phải của Facebook. Trên thực tế, Self-XSS là một trong những mối đe dọa đối với các trang mạng xã hội. Tuy nhiên, đến nay vẫn chưa có bản vá cho lỗ hổng này, và cách duy nhất để được an toàn là không thêm những dòng mã kiểu này vào HTML.
Nguồn: The Times of India
Chỉnh sửa lần cuối bởi người điều hành: