Đóng

Cảnh báo người dùng WhatsApp: Chiêu lừa mới khiến tài khoản "bay màu" dù không lộ mật khẩu

  • Mộc Miên
(DS&PL) -

Chuyên gia bảo mật cảnh báo một chiêu lừa mới trên WhatsApp lợi dụng mã xác thực sáu chữ số và tính năng liên kết thiết bị để chiếm quyền tài khoản mà không cần biết mật khẩu.

Nhiều người cho rằng chỉ cần đặt mật khẩu mạnh, độc nhất và giữ kín là đủ để bảo vệ tài khoản. Tuy nhiên, các chuyên gia bảo mật cảnh báo một chiến dịch lừa đảo mới trên WhatsApp đang cho phép tin tặc chiếm quyền truy cập tài khoản mà không cần biết mật khẩu, bằng cách kết hợp kỹ thuật xã hội với mã xác thực gồm sáu chữ số.

Theo các chuyên gia của Malwarebytes Labs, đơn vị này liên tục ghi nhận các báo cáo về hình thức lừa đảo mang tên "bình chọn cho bạn bè". Nếu thành công, kẻ tấn công có thể truy cập tài khoản WhatsApp của nạn nhân, đọc và gửi tin nhắn, đồng thời thu thập nhiều thông tin cá nhân quan trọng.

Nhà nghiên cứu tình báo phần mềm độc hại Pieter Arntz cho biết tin tặc lợi dụng chính tính năng Liên kết thiết bị (Linked Devices) hợp pháp của WhatsApp. Thay vì tìm cách đánh cắp mật khẩu, chúng sử dụng các thủ thuật lừa đảo để khiến người dùng vô tình cấp quyền liên kết tài khoản với một thiết bị do chúng kiểm soát.

Chiêu trò "bình chọn" đánh vào sự tin tưởng

WhatsApp cho phép người dùng liên kết nhiều thiết bị với cùng một tài khoản. Thông thường, quá trình này yêu cầu người dùng xác minh danh tính bằng sinh trắc học, quét mã QR và xác nhận việc liên kết. Tuy nhiên, nền tảng cũng hỗ trợ liên kết thông qua số điện thoại và mã xác thực dùng một lần (OTP) gồm sáu chữ số. Đây chính là kẽ hở mà tin tặc đang khai thác.

Ảnh minh hoạ/Forbes

Theo Malwarebytes, nội dung tin nhắn lừa đảo có thể thay đổi nhưng đều xoay quanh lời nhờ bình chọn cho một cuộc thi trực tuyến, chẳng hạn như thi múa ba lê, cuộc thi thú cưng hay các giải thưởng của trường học. Những tin nhắn này thường được viết với giọng điệu tự nhiên, đôi khi tạo cảm giác cấp bách để thúc giục người nhận bấm vào liên kết ngay lập tức.

Điều đáng lo ngại là các tin nhắn này thường được gửi từ tài khoản của bạn bè hoặc người thân đã bị xâm nhập, khiến người nhận dễ mất cảnh giác và tin tưởng.

Chỉ một mã sáu chữ số cũng đủ mất tài khoản

Sau khi nhấp vào liên kết bình chọn, người dùng sẽ được chuyển đến một trang web trông giống như có liên quan đến WhatsApp, thường sử dụng tên miền wa.me hợp pháp để tăng độ tin cậy.

Tại đây, nạn nhân được yêu cầu hoàn tất bước xác minh hoặc kết nối bằng cách nhập mã xác thực gồm sáu chữ số. Thực chất, thao tác này đồng nghĩa với việc chấp thuận liên kết tài khoản WhatsApp của mình với một thiết bị do kẻ tấn công kiểm soát.

Ngay khi việc liên kết hoàn tất, tin tặc có thể truy cập các cuộc trò chuyện của nạn nhân, gửi và nhận tin nhắn dưới danh nghĩa chủ tài khoản, tiếp tục phát tán các liên kết lừa đảo đến danh bạ hoặc thực hiện những chiêu thức khác như giả mạo để vay tiền khẩn cấp, đồng thời thu thập thêm dữ liệu cá nhân nhạy cảm.

Đáng chú ý, phương thức tấn công này không yêu cầu tin tặc biết mật khẩu hay đặt lại tài khoản, vì vậy nạn nhân sẽ không nhận được các cảnh báo bất thường và rất khó phát hiện tài khoản đã bị xâm nhập.    

Tin nổi bật