Mật khẩu LastPass dễ bị lộ trước kiểu tấn công lừa đảo mới

Theo Softpedia, dịch vụ quản lý mật khẩu của LastPass có thể bị hacker tấn công theo một cách khá đơn giản để thu thập mật khẩu chủ của nạn nhân.

Phát hiện mới của nhà nghiên cứu bảo mật Sean Cassidy cho thấy, mỗi khi một phiên hoạt động của ứng dụng quản lý mật khẩu LastPass trên trình duyệt kết thúc, ứng dụng này sẽ hiển thị thông báo tới người dùng không qua dạng 'nhúng' trên trang web. Trong trường hợp được kích hoạt, trang đăng nhập và xác thực 2 yếu tố (2FA) sau đó cũng sẽ được hiển thị theo cách này.

Xét về yếu tố bảo mật, đây là một sai lầm căn bản, do cách làm này sẽ khiến người dùng bị tấn công theo dạng nhúng mã độc vào nội dung web. Hình thức hack này thường có trong các vụ tấn công lừa đảo phishing nhắm vào người dùng sử dụng dịch vụ ngân hàng trên nền web.

Sau khi nghiên cứu lỗ hổng này, Cassidy đã xác nhận rằng hacker có thể lợi dụng cách hiển thị thông báo và yêu cầu đăng nhập của LastPass trên nền web nhằm thu thập lấy mật khẩu chủ của người dùng.

Công cụ hack đã được công bố trên mạng

Để lợi dụng lỗ hổng, Cassidy đã phát triển một công cụ có tên LostPass và đăng tải toàn bộ mã nguồn lên GitHub. Công cụ này cho phép hacker có thể thực hiện một cuộc tấn công phishing tự động nhắm vào người dùng LastPass và thu thập toàn bộ mật khẩu của họ thông qua mật khẩu chủ. Nhà nghiên cứu này cho rằng điều duy nhất mà tội phạm số cần làm chỉ là chuyển hướng người dùng tới các trang web hợp lệ nhưng lại bị mắc lỗ hổng XSS (nhúng mã chéo trang).

Trên các trang này, LostPass sẽ tận dụng lỗi XSS để phát hiện xem người dùng có cài LastPass hay không. Sau đó, đoạn mã độc này sẽ thực hiện đăng xuất người dùng thông qua một lỗi CSRF và hiển thị thông báo giả yêu cầu nạn nhân phải đăng nhập lại lần nữa. Khi được click, đoạn thông báo giả này sẽ hiển thị tiếp một cửa sổ đăng nhập giống hệt như cửa sổ gốc của LastPass. Người dùng sẽ tự cung cấp mật khẩu cho hacker thông qua cửa sổ mà không hề hay biết.

Ngay cả xác thực 2 yếu tố cũng không còn an toàn

Không chỉ dừng lại tại đây, hacker có thể đem kiểm tra thông tin đăng nhập vừa thu được trên API của LastPass, xác nhận tính xác thực của mật khẩu và thậm chí là yêu cầu người dùng đưa mã xác thực 2 yếu tố (nếu như nạn nhân đã bật tính năng này).

Nếu toàn bộ các thông tin mà người dùng cung cấp là chính xác và mã 2FA cũng là chính xác, hacker lại có thể sử dụng API của LastPass và thu thập toàn bộ mật khẩu được người dùng lưu trên dịch vụ của LastPass.

Công cụ LostPass hiện tại chỉ có thể tấn công vào người dùng Chrome, do Firefox và các trình duyệt khác sẽ hiển thị yêu cầu đăng nhập của LastPass trên các cửa sổ pop-up riêng biệt. Đoạn mã độc này cũng đã được thử nghiệm với phiên bản LastPass mới nhất (4.x).

LastPass đã không hành động kịp thời

Cassidy khẳng định đã liên hệ với LastPass vào tháng 11 vừa qua và đã được công ty này xác nhận rằng, lỗ hổng nói trên 'là một tấn công dạng lừa đảo chứ không phải là lỗ hổng trên LastPass'. LastPass sau đó cũng đã cố gắng giải quyết vấn đề bằng cách cảnh báo người dùng mỗi lần họ nhập mật khẩu chủ vào một trang web. Tuy vậy, theo Cassidy, cách giải quyết này là 'vô nghĩa' do ngay cả cảnh báo của LastPass cũng là một đoạn mã nhúng trên trang web, do đó có thể bị hacker ngăn chặn và xóa mất trước khi đến tay người dùng.

Thậm chí, cách tấn công này còn trở nên dễ dàng hơn rất nhiều nếu như hacker tạo ra các tên miền như 'chrome-extension.pw' để giả mạo trang quản lý extension của Chrome. Trình duyệt của Google sẽ không hề đưa ra thông báo lỗi nào khi truy cập vào các trang này.

Trên Firefox, Cassidy hiện cũng đang nghiên cứu biện pháp để hiển thị các cửa sổ pop-up bằng HTML và CSS để lừa người dùng rằng họ đang nhập mật khẩu vào cửa sổ LastPass thực. Trong thực tế, cửa sổ pop-up này vẫn là một phần trong trang web đã bị nhúng mã độc.

Một vài biện pháp giải quyết tạm thời

Theo Cassidy, cách để người dùng tự bảo vệ hiện thời là không đăng nhập lại vào LastPass trực tiếp trên trình duyệt, thay vào đó sử dụng ứng dụng chính để làm điều này. Bên cạnh đó, việc giới hạn IP sẽ có hiệu quả hơn là sử dụng xác thực 2 yếu tố. Người dùng cũng nên tắt các tính năng đăng nhập di động, lưu tất cả các lượt đăng nhập thành công và không thành công.

Lê Hoàng

TIN LIÊN QUAN

Thêm một tính năng thú vị sắp xuất hiện trên Android O

LastPass đã thông báo rằng họ đang làm việc để bổ sung tính năng “điền tự động” vào hệ điều hành Android O. Không rõ ngày nào tính năng này được...

Lỗi bảo mật khiến mọi tài khoản Facebook dễ dàng bị đánh cắp

Chuyên gia bảo mật người Ấn Độ Anand Prakash mới đây vừa phát hiện ra một lỗi an ninh trên mạng xã hội Facebook có thể cho phép hacker dễ dàng đánh cắp mọi tài khoản nếu...

Hacker hé lộ cách hack mọi tài khoản Facebook

Lỗ hổng trên mạng xã hội lớn nhất thế giới cho phép người dùng có thể lấy mật khẩu của bất kỳ tài khoản nào. Hiện lỗi này đã được vá.

Hacker Israel rao bán phần mềm hack được iPhone

NSO Group, một công ty chuyên bán phần mềm hack cho các chính phủ ngày 26-8 tuyên bố rằng họ có thể do thám các nhà báo và những nhà đối lập bằng cách khai thác lỗ hổng bảo mật trong phần mềm của iPhone.

Nhóm hacker mũ trắng Ấn Độ tuyên bố đã Hack thành công Facebook

Nhóm hacker mũ trắng Ấn Độ tuyên bố đã phát hiện một số trang beta của Facebook không có tính năng giới hạn số lần nhập mã xác nhận khi reset mật khẩu, cho phép họ tiến hành dò mã...

Phát hiện lỗi bảo mật khiến mọi tài khoản Facebook có thể bị hack

Một nhà nghiên cứu máy tính người Ấn Độ vừa phát hiện ra lỗi bảo mật nghiêm trọng trên Facebook tạo kẽ hở cho tin tặc dễ dàng xâm nhập tài khoản người dùng.

3 cách phòng tránh mất tài khoản Facebook

Facebook luôn là miếng mồi béo bở cho các cuộc tấn công lừa đảo của tội phạm mạng. Làm cách nào để hạn chế tối đa việc bị mất tài khoản Facebook?

THỦ THUẬT HAY

Thay đổi giao diện màn hình chính với Rainmeter

Một trong những phần mềm phổ biến để thay thế những widget cũ của windows là Rainmeter, bạn có thể tùy chỉnh giao diện màn hình chính máy tính của bạn với những bộ skin cực đẹp và độc, ưu thế của Rainmeter là dung

Trang web này cho phép bạn có thể dùng AI để nâng chất lượng ảnh

Let's Enhance là một trong những website miễn phí cho phép người dùng tận dụng mạng nơ-ron, hoặc nói cách khác là AI để cải thiện và nâng cao chất lượng hình ảnh mà các công cụ như Photoshop không thể làm được.

Hướng dẫn tắt thông báo cập nhật iOS trên iPhone và iPad không cần jailbreak

Rất nhiều người dùng iPhone hay iPad không muốn cập nhật phiên bản iOS hiện tại lên phiên bản cao hơn, vì sợ rằng thiết bị của mình sẽ hoạt động chậm đi khi nâng cấp.

Cách thức hoạt động của ứng dụng Akinator - vị thần đèn có thể đọc suy nghĩ

Khả năng dự đoán chính xác của vị thần đèn này sẽ làm bạn há hốc mồm vì kinh ngạc đấy.

Hướng dẫn tra cứu điểm thi THPT quốc gia 2018 nhanh chóng, chính xác

Hiện tại, một số trang tin tức nổi tiếng như vnexpress, zing đã cung cấp tính năng tra cứu điểm thi THPT quốc gia 2018, ưu điểm của hình thức tra cứu này là dữ liệu được cập nhật nhanh chóng và chính xác từ nguồn của

ĐÁNH GIÁ NHANH

Đánh giá chi tiết TOP 10 Smartwatch đáng mua nhất 2023: Ngon - Bổ - Rẻ

Trong thời đại hiện nay, với sự phát triển ngày càng mạnh mẽ của công nghệ số, nhu cầu sử dụng các thiết bị hiện đại của con người càng tăng cao. Đồng hồ giờ đây không chỉ đơn thuần là một công cụ đo thời gian, mà nó

Đánh giá thời lượng pin Asus Zenfone 3 Laser: gần 18 tiếng sử dụng hỗn hợp

Dù chỉ sở hữu viên pin dung lượng 3000mAh nhưng thử nghiệm thực tế cho thấy thời lượng pin Asus Zenfone 3 Laser rất ấn tượng.

Trên tay Realme Pad: Đây là máy tính bảng giá rẻ sao?

Giá rẻ đồng nghĩa với cấu hình thấp, thiết kế không nổi bật,… Nhưng khi trên tay Realme Pad thì hoàn toàn khác. Một chiếc tablet thế hệ mới không chỉ có giá siêu mềm mà còn sở hữu thiết kế sang trọng, hiện đại và phần