Mã độc mới tự tạo passkey chiếm đoạt email ngay cả khi đã đổi mật khẩu
Các chuyên gia an ninh mạng từ công ty Abnormal vừa phát hiện bộ công cụ lừa đảo mang tên iAuthFlow v2 đang được rao bán trên các diễn đàn mạng đen của Nga. Mã độc này ngụy trang dưới các trang đăng nhập giả mạo của Google, Microsoft, iCloud và LinkedIn để đánh cắp thông tin người dùng. Ngay khi có thông tin đăng nhập, công cụ sẽ hiển thị trang “đang xử lý” để bí mật khởi tạo một mã khóa xác thực passkey mới trên thiết bị của kẻ tấn công chỉ trong vòng 6 giây.
Mã độc iAuthFlow v2 khiến tài khoản Google gặp nguy hiểm
Thủ đoạn tinh vi của mã độc mới khiến đổi mật khẩu cũng vô dụng
Mặc dù passkey vốn được xem là công nghệ bảo mật vững chắc chống lừa đảo nhờ lưu trữ khóa bí mật trực tiếp trên phần cứng, nhưng lỗ hổng xuất hiện khi tin tặc tự đăng ký khóa mới từ máy của chúng. Dù các nền tảng như Google đôi khi có yêu cầu thêm bước xác minh danh tính, quyền truy cập của kẻ tấn công gần như được đảm bảo một khi passkey độc hại đã được liên kết. Điều này vô hiệu hóa các biện pháp xử lý truyền thống như đổi mật khẩu hay buộc thoát phiên làm việc.
Đối với các cuộc tấn công thông thường, người dùng chỉ cần đổi mật khẩu là có thể bảo vệ an toàn cho hòm thư. Tuy nhiên, sự xuất hiện của iAuthFlow v2 đòi hỏi nạn nhân phải thực hiện rà soát chuyên sâu toàn bộ thiết lập an ninh của tài khoản. Đây là mối đe dọa nghiêm trọng đối với an toàn dữ liệu cá nhân nếu người dùng không xử lý triệt để các quyền truy cập ẩn.
Chuyên gia Abnormal khuyến cáo người dùng cần kiểm tra kỹ lưỡng danh sách các passkey và khóa bảo mật đã đăng ký để lập tức xóa bỏ những thiết bị lạ. Người dùng cũng cần rà soát lại các bộ lọc Gmail độc hại, quy tắc tự động chuyển tiếp email, thông tin khôi phục tài khoản cũng như các ứng dụng trái phép vừa được cấp quyền.
Ngoài ra, người dùng nên chủ động thu hồi tất cả các mã cấp quyền OAuth và kiểm tra kỹ lịch sử kiểm toán của tính năng xác minh hai bước. Việc loại bỏ toàn bộ các phương thức xác thực do kẻ tấn công tự ý cài cắm là cách duy nhất để lấy lại quyền kiểm soát tài khoản hoàn toàn. Cảnh giác trước các trang đăng nhập bất thường sẽ giúp bạn tránh được nguy cơ sập bẫy mã độc.