​Lỗ hổng đe dọa hơn 1 tỉ tài khoản ứng dụng di động

Các chuyên gia bảo mật vừa phát hiện một kỹ thuật cho phép hacker đăng nhập từ xa vào tài khoản ứng dụng di động của nạn nhân bất kỳ mà không cần biết điều gì về nạn nhân.

Hơn 1 tỉ tài khoản ứng dụng di động có thể bị xâm nhập dễ dàng. - Ảnh: The Hacker News

Nhóm ba nhà nghiên cứu đến từ ĐH Trung Quốc của Hồng Kông đã chỉ ra lỗ hổng một lượng lớn ứng dụng trên hệ điều hành Android và iOS cho phép họ đăng nhập từ xa vào tài khoản ứng dụng di động của người dùng bất kỳ mà không cần biết điều gì về họ.

Lỗ hổng xác thực OAuth

OAuth 2.0 là một tiêu chuẩn xác thực mở cho phép người dùng đăng nhập vào dịch vụ của bên thứ ba khác bằng cách xác thực danh tính hiện có qua tài khoản những dịch vụ phổ biến như: Google, Facebook, Twitter, Yahoo… Điều này giúp người dùng đăng nhập nhanh vào bất kỳ dịch vụ bên thứ ba mà không cần cung cấp tên người dùng hoặc mật khẩu hoặc đăng ký tài khoản mới.

Theo phát hiện của nhóm nghiên cứu này, hầu hết các ứng dụng di động phổ biến hiện nay có hỗ trợ dịch vụ xác thực một lần (SSO) nhưng lại không thực thi an toàn phương thức OAuth 2.0.

Các nhà nghiên cứu phát hiện rằng các nhà phát triển của một lượng lớn ứng dụng Android không kiểm tra đúng tính hợp lệ của thông tin được gửi từ nhà cung cấp.

Cụ thể, thay vì xác minh thông tin OAuth (Access Token) kèm theo thông tin xác thực người sử dụng để xác nhận nếu người dùng và nhà cung cấp ID được liên kết thì máy chủ ứng dụng chỉ kiểm tra ID người dùng lấy ra từ nhà cung cấp ID.

Lợi dụng lỗ hổng này, kẻ tấn công có thể tải về ứng dụng có lỗ hổng, đăng nhập với thông tin của chính mình và sau đó đổi thành tên người dùng của đối tượng mục tiêu bằng cách thiết lập một máy chủ để sửa đổi dữ liệu được gửi từ Facebook, Google hoặc các nhà cung cấp ID khác. Qua đó, kẻ tấn công có thể kiểm soát toàn bộ dữ liệu chứa trong ứng dụng.

Hiểm họa tiềm ẩn

Theo The Hacker News, nếu kẻ tấn công đột nhập thành công vào ứng dụng du lịch của nạn nhân, chúng có thể biết được lịch trình chuyến đi; nếu đột nhập vào ứng dụng đặt phòng khách sạn, chúng có thể đặt phòng cho mình nhưng nạn nhân phải thanh toán; hoặc phổ biến nhất là đánh cắp dữ liệu cá nhân của nạn nhân, chẳng hạn như địa chỉ nhà ở hoặc thông tin ngân hàng...

Các nhà nghiên cứu tìm thấy hàng trăm ứng dụng Android phổ biến của Mỹ và Trung Quốc có hỗ trợ dịch vụ SSO với tổng số lượng tải về hơn 2,4 tỉ lượt, có nguy cơ tồn tại vấn đề này.

Xem xét số lượng người dùng lựa chọn đăng nhập dựa trên OAuth, các nhà nghiên cứu ước tính hơn một tỉ tài khoản ứng dụng di động khác nhau có nguy cơ bị tấn công bằng phát hiện của họ.

Riêng với hệ điều hành iOS, nhóm nghiên cứu cho biết chưa kiểm tra khả năng khai thác lỗ hổng nhưng tin rằng hacker hoàn toàn có thể tiến hành tấn công người dùng iOS theo cách làm tương tự như Android.

http://nhipsongso.tuoitre.vn/tin/20161109/lo-hong-de-doa-hon-1-ti-tai-khoan-ung-dung-di-dong/1216465.html

Video đang hot
Sao Việt phấn khích chúc mừng đội tuyển Việt Nam giành vé vào tứ kết Asian Cup 2019

Hoà vào niềm vui khi đội tuyển nước nhà làm nên kỳ tích, hàng loạt người nổi tiếng đã chia sẻ cảm xúc trên...

Sao Việt Đội tuyển Việt Nam

Công Phượng trải lòng về ngày sinh nhật sau chiến thắng oanh liệt trước Jordan

Tiền đạo xứ Nghệ là người hùng trong chiến thắng của ĐT Việt Nam trước Jordan.

Công Phượng Đội tuyển Việt Nam

Thiếu dũng khí, Thái Lan gục ngã trước Trung Quốc, để Việt Nam 'cô đơn' vào tứ kết

Thái Lan đã xuất phát tốt hơn Việt Nam, nhưng rồi thêm lần nữa họ chịu thua trước thầy trò HLV Park Hang-seo...

Đội tuyển Thái Lan Đội tuyển Việt Nam

Hình ảnh em bé với ánh mắt thất thần khiến cổ động viên toàn thế giới nhói lòng sau trận Việt Nam - Jodan

Không chỉ các cầu thủ Jordan ôm nhau khóc như mưa, gục ngã trước Việt Nam mà cổ động viên của "đội bóng...

tuyển Việt Nam và tuyển... Asian Cup 2019

Hai hình ảnh đối lập sau tiếng còi kết thúc trận đấu giữa Việt Nam và Jordan

Trong khi những "chiến binh sao vàng" ôm nhau ăn mừng thì các cầu thủ Jordan ôm nhau khóc như mưa vì gục...

tuyển Việt Nam và tuyển... Asian Cup 2019

Câu phát biểu đúng 6 từ của Đặng Văn Lâm sau trận cầu lịch sử nhưng đủ khiến thế giới nể phục

Đặng Văn Lâm đã có màn trình diễn ấn tượng trong trận đấu giữa tuyển Việt Nam và tuyển Jordan tối 20/1...

Đặng Văn Lâm Đội tuyển Việt Nam

Lịch sử lặp lại, Việt Nam tiếp tục lập kỳ tích từ thường Châu tuyết trắng đến UAE đầy nắng

Việt Nam đã xuất sắc giành chiến thắng. Từ Thường Châu tuyết trắng đến UAE đầy nắng, chúng ta viết tiếp...

Việt Nam – Jordan Đội tuyển Việt Nam

Công Phượng đã làm được điều mà đương kim vô địch Asian Cup cũng không làm nổi

Bàn thắng của Công Phượng là lần đầu tiên Jordan bị thủng lưới ở giải năm nay. Suốt 3 trận vòng bảng, dù...

Công Phượng Đội tuyển Việt Nam

Đội tuyển Việt Nam và nỗi ám ảnh từ những quả đá phạt

Hai tình huống đá phạt đã dẫn đến một bàn thắng. Những tình huống chịu đá phạt của đội tuyển Việt Nam trở...

Đội tuyển Việt Nam Asian Cup 2019