Hàng triệu mã xác thực hai bước (2FA) của Google, WhatsApp, Facebook bị lộ lọt

0
0

- Các chuyên gia bảo mật đã từng đưa ra khuyến cáo người dùng không nên sử dụng tin nhắn SMS cho việc nhận mã 2FA do chúng dễ bị chặn bắt hoặc xâm phạm.

Gần đây, các chuyên gia đã phát hiện ra một cơ sở dữ liệu không bảo mật có chứa hàng triệu các mã 2FA, và có thể dễ dàng đọc được bởi những đối tượng truy cập vào cơ sở dữ liệu. Cụ thể hơn, cơ sở dữ liệu có thể dễ dàng truy cập được trên Internet này đã không được đặt mật khẩu. Các đối tượng biết được địa chỉ IP của cơ sở dữ liệu có thể dễ dàng truy cập vào sử dụng bất kì trình duyệt web thông thường nào trên không gian mạng.

Qua quá trình điều tra, cơ sở dữ liệu đã được phát hiện là thuộc sở hữu của YX International, một công ty châu Á cung cấp dịch vụ điều hướng tin nhắn SMS, cùng một số dịch vụ khác. Hiện cơ sở dữ liệu này đã được phía công ty bảo mật lại sau khi được nhắc nhở.

Với lượng tin nhắn luân chuyển hàng ngày lên tới 5 triệu tin, cơ sở dữ liệu của YX International đã trở thành một mỏ vàng chứa thông tin quan trọng như: đường dẫn reset mật khẩu, mã 2FA cho Google, WhatsApp, Facebook và TikTok.

Ảnh minh họa
Ảnh minh họa

Trong phần lịch sử sử, tin nhắn cũ nhất ghi lại trên cơ sở dữ liệu là từ tháng 07/2023, việc thiếu sót mật khẩu để bảo mật cơ sở dữ liệu có thể gây chấn động cho nhiều người dùng, tuy nhiên, các chuyên gia cho rằng người dùng không cần quá bất an.

Lý do chính là bản chất của các mã 2FA có thời hạn sử dụng rất ngắn, một đối tượng tấn công muốn lợi dụng việc lộ lọt của cơ sở dữ liệu này cần phải giám sát liên tục cả hoạt động của người dùng lẫn sự thay đổi trên cơ sở dữ liệu, điều này trong thực tế là rất hiếm xảy ra.

Vậy người dùng có nên tiếp tục sử dụng tin nhắn SMS làm phương thức nhận mã 2FA?

Theo các chuyên gia bảo mật, với các mối đe dọa trên không gian mạng dần trở nên phức tạp và đa lớp, tài khoản người dùng cần phải được bảo mật một cách tương tự sử dụng các ứng dụng xác thực, khóa bảo mật vật lý và passkey; và người dùng nên cân nhắc các lựa chọn này nếu họ vẫn đang sử dụng mã 2FA nhận từ SMS hoặc thậm chí là không sử dụng 2FA.

PV


Ý kiến bạn đọc


Cẩn thận "bẫy lừa" quảng cáo mời tham gia các khóa học cấp bằng, chứng chỉ online

(VnMedia) - Cơ quan công an cảnh báo khi người dân có nhu cầu học tập, đào tạo online, nên tìm, lựa chọn các kênh đào tạo online của chính các trường, trung tâm đào tạo này; không nên chủ quan, vội vàng lựa chọn các khóa học online được quảng cáo tràn lan, chưa được kiểm chứng trên các nền tảng mạng xã hội để tránh bị lừa tiền hoặc học phải các khóa học không đảm bảo chất lượng.

Thủ tướng yêu cầu hoàn thành thanh tra, kiểm tra thị trường vàng trong tháng 5

(VnMedia) - Thủ tướng Chính phủ yêu cầu Ngân hàng nhà nước Việt Nam khẩn trương thực hiện ngay công tác thanh tra, kiểm tra thị trường vàng theo đúng ý kiến chỉ đạo của lãnh đạo Chính phủ tại các văn bản có liên quan, hoàn thành trong tháng 5/2024.

Tính năng Quick Assist của Microsoft bị lạm dụng trong các cuộc tấn công ransomware

(VnMedia) - Nhóm Tình báo mối đe dọa của Microsoft cho biết đã phát hiện một tác nhân đe dọa, được theo dõi dưới tên Storm-1811, đang lạm dụng công cụ quản lý khách hàng Quick Assist để nhắm mục tiêu vào người dùng trong các cuộc tấn công kỹ thuật xã hội (social engineering).

Nhà đầu tư đua nhau mua vào, giá vàng bật tăng mạnh mẽ

(VnMedia) - Chốt phiên giao dịch rạng sáng nay (18/5 - theo giờ Việt Nam), giá vàng giao ngay tại thị trường New York đã đảo chiều tăng mạnh mẽ sau phiên giảm trước đó. Trong khi đó, cuối phiên giao dịch hôm qua, 17/5, giá vàng miếng SJC của Công ty TNHH MTV vàng bạc đá quý Sài Gòn vẫn duy trì ở mức 90 triệu đồng/lượng.

Nhanh chóng và nhiều tiện lợi, thanh toán không dùng tiền mặt lên ngôi

(VnMedia) - Nghiên cứu từ Visa cho thấy, những xu hướng thanh toán đang định hình nền kinh tế không dùng tiền mặt tại Việt Nam, đồng thời mở ra bước tiến quan trọng hứa hẹn sẽ mang tới sự chuyển đổi đáng kể cho bối cảnh thanh toán - tài chính trong thời gian tới đây.