Hacker có thể đăng nhập tài khoản Google không cần mật khẩu

Tội phạm mạng có thể truy cập tài khoản Google của người dùng thông qua lỗ hổng cookie mà không cần biết mật khẩu.

Công ty bảo mật CloudSEK vừa công bố nghiên cứu về một dạng phần mềm độc hại sử dụng cookie để truy cập trái phép dữ liệu riêng tư của người dùng. Các nhóm hacker đang liên tục đào sâu phương pháp này trong khi Google chưa đưa ra biện pháp khắc phục triệt để.

Cách thức tấn công bắt đầu được một hacker hé lộ hồi tháng 10/2023 trên Telegram. Trong đó, người này chỉ ra cách xâm nhập tài khoản Google thông qua lỗ hổng cookie. Các trang web và trình duyệt thường dùng cookie nhằm ghi nhớ hành vi của người dùng, từ đó cải thiện trải nghiệm Internet.

Có nhiều loại cookie khác nhau, trong đó cookie xác thực của Google hỗ trợ người dùng truy cập tài khoản mà không phải đăng nhập liên tục. Hacker đã tìm ra lỗ hổng trong cơ chế này để loại bỏ quy trình xác thực hai yếu tố, cho phép chúng có thể vào các tài khoản Google của người dùng mà không cần biết mật khẩu.

Hacker có thể đăng nhập tài khoản Google không cần mật khẩu

Một số ứng dụng của Google trên điện thoại. Ảnh: Khương Nha

Sau khi đảo ngược các đoạn mã và phân tích, chuyên gia của CloudSEK đánh giá đây là hình thức khai thác tinh vi. Để làm được điều này, tin tặc không chỉ đào sâu về bảo mật mà còn hiểu rõ về cơ chế xác thực của Google.

"Đáng báo động, việc khai thác lỗ hổng họat động hiệu quả ngay khi người dùng vừa đặt lại mật khẩu. Nạn nhân có thể bị theo dõi trong thời gian dài, ít bị phát hiện", CloudSEK nhấn mạnh về độ nghiêm trọng của lỗ hổng.

Theo các chuyên gia, hình thức tấn công mới cho thấy tin tặc ngày càng tinh vi, có xu hướng ẩn mình, tìm kiếm những phương pháp mang tính hiệu quả lâu dài, khó bị phát hiện hơn. "Điều này là hồi chuông cảnh báo về việc cần thiết phải giám sát các lỗ hổng kỹ thuật liên tục. Các công ty cũng phải xác định lại vai trò của chuyên gia phân tích rủi ro để chuẩn bị cho những mô hình tấn công mới của tin tặc", Pavan Karthick M, nhà nghiên cứu của CloudSEK Pavan Karthick, nói.

Google Chrome hiện chiếm khoảng 60% thị phần trình duyệt Internet. Theo Independent, công ty đang trong quá trình ngăn chặn cookie của bên thứ ba. Với lỗ hổng mới, Google cho biết đang tăng cường biện pháp kỹ thuật để có thể phát hiện tài khoản bị đăng nhập trái phép bằng lỗ hổng bảo mật trên.

"Người dùng nên liên tục thực hiện các hướng dẫn để xóa phần mềm độc hại được cảnh báo trên máy tính. Chúng tôi khuyến cáo nên bật chế độ trình duyệt web an toàn nâng cao khi dùng Chrome để hạn chế tối đa việc tải về và truy cập phải phần mềm độc hại", Google nói.

Theo CloudSEK, trong lúc chờ giải pháp đầy đủ từ Google, người dùng nên đăng xuất tất cả tài khoản, hồ sơ hiện có trên trình duyệt nếu nghi ngờ bị tấn công. Sau đó đổi mật khẩu và đăng nhập lại. Việc này không đảm bảo an toàn tuyệt đối trước hình thức tấn công mới nhưng cũng tạo ra rào cản đáng kể với tin tặc khi muốn đăng nhập trái phép tài khoản người dùng.

Theo VNE

Đọc thêm

Sắp không nhận ra iPhone

Sắp không nhận ra iPhone

Bản cập nhật iOS mới có tính năng chuyển dữ liệu và thông báo sang các thiết bị không phải của Apple, hướng đi rất cởi mở so với cách tiếp cận đóng trước đây.
Cách kết nối MacBook với máy in qua Wifi

Cách kết nối MacBook với máy in qua Wifi

Việc in ấn tài liệu từ MacBook giờ đây trở nên dễ dàng hơn bao giờ hết nhờ khả năng kết nối không dây. Thay vì phải loay hoay với dây cáp rườm rà, bạn hoàn toàn có thể gửi lệnh in trực tiếp qua WiFi một cách nhanh chóng và tiện lợi.
Năm 2026 sẽ không có iPhone 18

Năm 2026 sẽ không có iPhone 18

Apple sẽ dời ngày ra mắt iPhone 18 tiêu chuẩn sang đầu năm 2027 thay vì cuối 2026. Nếu tin đồn chính xác, đây sẽ là thay đổi lớn trong chu kỳ ra mắt iPhone sau 20 năm.
Có nên vừa sạc vừa dùng MacBook không?

Có nên vừa sạc vừa dùng MacBook không?

Nhiều người thường thắc mắc “Có nên vừa sạc vừa dùng MacBook hay không?”. Liệu việc cắm sạc liên tục có ảnh hưởng tới tuổi thọ pin hay gây hư hỏng linh kiện bên trong máy?
Rác AI xâm chiếm YouTube

Rác AI xâm chiếm YouTube

Một nghiên cứu chỉ ra rằng nội dung rác do AI tạo ra đang chiếm tỷ lệ lớn trong các video YouTube đề xuất cho người dùng mới, mang về doanh thu hàng trăm triệu USD mỗi năm.
Cách tạo link Google Drive trên điện thoại và máy tính

Cách tạo link Google Drive trên điện thoại và máy tính

Google Drive nổi bật nhờ tính bảo mật cao, dung lượng lớn và khả năng chia sẻ linh hoạt. Chỉ với vài thao tác đơn giản, bạn có thể tạo link Google Drive để gửi tài liệu, hình ảnh hoặc video cho người khác mà không cần đính kèm tệp nặng nề qua email.
Cách cập nhật iOS 26.2 trên iPhone

Cách cập nhật iOS 26.2 trên iPhone

iOS 26.2 là một trong những bản cập nhật được đánh giá cao nhất về độ ổn định và hiệu năng kể từ khi iOS 26 ra mắt.
Nỗi lo với iPhone gập

Nỗi lo với iPhone gập

Dù chưa ra mắt, chiếc iPhone được mong chờ từ lâu có thể rơi vào tình cảnh sản xuất chậm trễ, nguồn cung không đủ đáp ứng nhu cầu của thị trường.