Facebook vừa cho hay họ bị hack và số tài khoản bị ảnh hưởng có thể lên tới 50 triệu. Mình làm rõ thêm một số thông tin cho anh em hay để đỡ lo lắng cũng như thực hiện một số biện pháp để bảo vệ tài khoản của mình tốt hơn.
1. Lỗi xuất phát từ việc Facebook phát hiện 1 hacker đã khai thác lỗ hổng kĩ thuật để trộm access token của người khác. Access token của Facebook là một chuỗi nhiều kí tự, nó sinh ra để các hệ thống / web / trình duyệt giao tiếp với nhau và nó KHÔNG phải là password mà bạn dùng để đăng nhập. Mỗi người sau khi đăng nhập sẽ có một access token, và khi bạn log out rồi log in lại thì access token cũng thay đổi.
Facebook token nhìn giống thế này
Khi bạn dùng app Facebook trên điện thoại, server Facebook biết bạn là ai để trả thông tin cho đúng cũng là nhờ access token. Mỗi một yêu cầu (request) gửi lên server Facebook đều phải đính kèm access token để hệ thống thực hiện việc xác thực, định danh.
Access token được sử dụng rộng rãi, khắp mọi nơi, gần như app / web nào cũng dùng. Tinh tế cũng dùng, ngân hàng cũng dùng, Apple cũng dùng, Google cũng dùng. Có điều access token của mỗi công ty mỗi khác, và có một số chuẩn chung cho việc tạo ra access token như JSON Web Token (JWT) là được xài phổ biến nhất, nhưng cũng có công ty tự xài cấu trúc access token riêng.
Access token đều có thời hạn, ví dụ sau 30-45-60 ngày thì hết hạn, khi đó web / app hoặc sẽ tự đi lấy access token mới cho bạn, hoặc bắt bạn đăng nhập lại thủ công, cái này tùy thiết kế của app chứ không bắt buộc.
2. Facebook nói hacker trên đã sử dụng access token để đăng nhập vào tài khoản của 50 triệu người dùng thông qua lỗ hổng của tính năng View As. Đây thực chất là một công cụ có sẵn của Facebook cho phép bạn xem thử trang hồ sơ (profile) của mình sẽ hiển thị như thế nào khi người khác vào xem.
Nhưng đây chỉ mới là lỗ hổng đầu tiên, Facebook còn thông báo 2 lỗ hổng khác nữa, và chi tiết như sau:
1. View As, như đã đề cập ở trên, đáng ra chỉ là tính năng chuyên dùng để xem mà thôi nhưng có một hộp thoại (là cái mà bạn hay gõ vào để post status mới lên Facebook) trong View As lại cho phép đăng video và chúc bạn bè sinh nhật vui vẻ.
2. Tình cờ là tính năng upload video phiên bản mới (ra mắt vào tháng 7/2017) lại tạo ra access token có quyền truy cập app mobile của Facebook. Đáng ra nó không nên như thế.
3. Khi công cụ upload video này xuất hiện trong View As, nó tạo ra access token nhưng không phải là access token của người đang xem, thay vào đó lại tạo access token của chủ trang hồ sơ.
Kết hợp cả 3 vấn đề này lại, lỗ hổng có thể diễn giải như sau: khi bạn vào xem trang hồ sơ của @cuhiep, access token sẽ được trình upload video của Facebook tạo ra, và đây lại là access token của cuhiep chứ không phải của bạn. Access token này lại được chèn vào mã HTML của trang web nên hacker có thể trích xuất và sử dụng nó để đăng nhập vào tài khoản của người khác.
Hiện View As đã bị gỡ bỏ khỏi Facebook, và hãng nói rằng dù lỗ hổng đã được khắc phục nhưng vẫn gỡ để điều tra kĩ hơn và nhằm đảm bảo an toàn.
Việc hacker dùng access token ra sao chưa rõ, nhưng mình nghĩ là hacker đã viết ra một đoạn script (mã) để lấy thông tin của 50 triệu người dùng này chứ hắn ta chắc chắn không rảnh ngồi login / can thiệp thủ công cho từng tài khoản. Tình huống xấu nhất là mình có thể dùng cái API của Facebook access token của bạn để rút thông tin của bạn về lưu trữ trong một nơi nào đó của riêng mình xong đem đi bán 
3. Ngoài 50 triệu người bị can thiệp thông qua View As, Facebook cũng logout thêm 40 triệu người khác nữa đã từng sử dụng View As cho chắc. Nếu bạn nằm trong số 50 triệu người dùng bị can thiệp, bạn sẽ thấy thông báo ở đầu News Feed khi bạn login vào lại tài khoản của mình, CÒN KHÔNG THẤY LÀ KHÔNG BỊ can thiệp ít nhất là tới thời điểm này khi Facebook chưa tìm thấy dấu hiệu nào chứng minh cho điều đó.
4. Giờ bạn nên làm gì? Có cần đổi password không?
Theo lý thuyết là không, vì mật khẩu của bạn không bị rò rỉ. Có thể thông tin cá nhân của bạn bị leak ra ngoài thông qua tính năng View As như Facebook đã kể trên, nhưng mật khẩu thì không. Mật khẩu là một trong những thứ được Facebook bảo vệ kĩ nhất.
Tuy nhiên, để cho chắc ăn thì bạn vẫn nên đổi mật khẩu đi, vì cuộc điều tra của Facebook chỉ mới ở giai đoạn đầu và chưa biết được hacker đã làm gì thêm. Nếu tài khoản Facebook của bạn dùng chung password email, tài khoản ngân hàng... thì hãy đổi mật khẩu hết những chỗ còn lại. Tốt nhất là mỗi tài khoản xài mật khẩu riêng.
Việc làm tiếp theo bạn có thể thực hiện là ngồi hóng tiếp coi có gì xảy ra nữa không, có phát hiện nào mới nữa hay không.
Home
»
Công nghệ mới
»
Rõ hơn về vụ Facebook bị hack, và bạn cần làm gì để bảo vệ tài khoản của mình
Topics: Công nghệ mới
About Học viện đào tạo trực tuyến
Xinh chào bạn. Tôi là Đinh Anh Tuấn - Thạc sĩ CNTT. Email:
dinhanhtuan68@gmail.com
.
- Nhận đào tạo trực tuyến lập trình dành cho nhà quản lý, kế toán bằng Foxpro, Access 2010, Excel, Macro Excel, Macro Word, chứng chỉ MOS cao cấp, IC3, tiếng anh, phần mềm, phần cứng .
- Nhận thiết kế phần mềm quản lý, Web, Web ứng dụng, quản lý, bán hàng,... Nhận Thiết kế bài giảng điện tử, số hóa tài liệu...
HỌC VIỆN ĐÀO TẠO TRỰC TUYẾN:TẬN TÂM-CHẤT LƯỢNG.
- Nhận đào tạo trực tuyến lập trình dành cho nhà quản lý, kế toán bằng Foxpro, Access 2010, Excel, Macro Excel, Macro Word, chứng chỉ MOS cao cấp, IC3, tiếng anh, phần mềm, phần cứng .
- Nhận thiết kế phần mềm quản lý, Web, Web ứng dụng, quản lý, bán hàng,... Nhận Thiết kế bài giảng điện tử, số hóa tài liệu...
HỌC VIỆN ĐÀO TẠO TRỰC TUYẾN:TẬN TÂM-CHẤT LƯỢNG.
Bài đăng nổi bật
Khóa Đào Tạo Hacker Mũ Trắng
Nhấn vào đây để bắt đầu khóa học Giúp học viên tìm hiểu cơ bản bản chuyên sâu kỹ năng hack website, sever, email, sms, facebook... Khóa...
Tuyển tập hay nhất
Khóa học trực tuyến
Truy cập nhiều nhất
-
Nếu bạn đã từng làm việc trong một dự án ASP.NET MVC thì chắc chẳng còn xa lạ gì với khái niệm Action result mà ASP.NET MVC đã và đang cung...
-
Anki là một phần mềm được thiết kế để giúp bạn ghi nhớ các sự kiện, từ ngữ (chẳng hạn như từ ngữ trong một ngôn ngữ nước ngoài) một cách ...
-
Mục lục bài viết Termux là gì? Cách cài đặt Có thể dùng Termux để Hack không? Cách cài đặt các công cụ hack trên Termux Cài NMAP – Công cụ ...
-
Apple vừa tung hai đoạn video ngắn để quảng cáo cho độ bền và 3 camera trên iPhone 11 Pro . Bạn sẽ thấy là iPhone 11 Pro bị ném nh...
-
Bizagi Modeler được thiết kế để diễn đạt hệ thống ký hiệu mô hình hóa tiến trình nghiệp vụ BPMN theo cấu trúc dự án, tiến tới mục tiêu tăng ...
-
Trước đây, khi nói tới cơ sở dữ liệu ví dụ của Microsoft chúng ta sẽ nghĩ ngay tới CSDL Northwind , tuy nhiên từ khi giới thiệu SQL Server...
-
Câu hỏi và đáp án Câu 1. Địa chỉ IP có độ dài bao nhiêu bit và được phân thành bao nhiêu lớp? a. 32 bit, 4 lớp (A, B,C,D) ...
-
Laptop ngày càng khẳng định được vị thế quan trọng trong cuộc sống của con người hiện đại, song, ít ai biết được rằng, nh...
-
Diễn viên JAV Shigeo Tokuda cho rằng tuổi tác không hoàn toàn là vấn đề, xứng đáng danh hiệu "Made in Japan- gần 90 năm vẫn chạy tốt...
-
Bạn đã bao giờ phải tìm danh sách các file khi biết tên file của các nó; nếu bạn cần xử lý tình huống như vậy hãy sử dụng công cụ SearchMyF...
Tin công nghệ
Download
Danh mục bài viết
- 3ds Max
- access
- Adobe Illustrator
- AI
- android
- Articulate Storyline
- autoit
- Bài thuốc
- Cây xanh
- Cây xanh trong nhà
- CI Framework
- Clip ca nhạc
- Công nghệ Mobile
- Công nghệ mới
- Công nghệ số
- css
- DotnetNuke
- Download
- Đào tạo CorelDraw chuyên nghiệp
- Đào tạo photoshop chuyên nghiệp
- Định hướng lập trình
- Đọc sách
- excel
- Foxpro
- Giải pháp excel chuyên nghiệp
- Giải trí
- Giáo dục
- Giới thiệu Phần mềm
- Google Apps Script
- Google Docs
- Google drive
- Google Sheets
- Google Slide
- HAcker
- Hàng khuyến mại
- hay
- Hệ thống Elearning Moodle
- Học tiếng anh
- Học từ Youtobe
- html
- Hướng dẫn xây dựng và quản lý JOOMLA
- Imacro
- ios apple
- Iphone
- Khoa học dữ liệu
- Khóa học hay
- Khóa học trực tuyến
- Kiểm thử phần mềm
- Kiến thức cơ bản
- Kiến thức cuộc sống
- Kinh doanh
- Kỹ năng
- lập trình
- Lập trình .NET
- Lập trình AngularJS
- Lập trình assembly
- Lập trình di động
- Lập trình Java
- Lập trình Javascript
- Lập trình Nodejs
- Lập trình PHP
- Machine Learning
- Microsoft Teams
- MP3
- Nấu ăn
- Nét xinh
- Ôn luyện thi chứng chỉ MOS
- phần cứng
- Phần mềm cho Bé và Cha mẹ
- PHP tool
- powerpoint
- Python
- Quản trị cơ sở dữ liệu SQL
- Quản trị dự án-công việc hiệu quả
- Quản Trị Mạng
- Sách nói
- Sách nổi tiếng - Best Seller
- Sáng tạo
- SEO-Tối ưu công cụ tìm kiếm
- skype
- SPSS
- Suy ngẫm hay
- Sức khỏe
- Symfony Framework
- tết
- Thiết kế đồ họa
- Tin hay
- Tin học Văn phòng
- Toeic 500-700
- Tranh treo
- Unity 3D
- vba
- visio
- web
- word
- wordpress
- Xây dựng bài giảng điện tử
- zalo
Nhóm Zalo CÔNG NGHỆ
Hiện nay có rất nhiều công việc mà bất cứ ai cũng có thể làm tốt khi không yêu cầu quá nhiều kiến thức chuyên môn, như: Bán hàng chẳng hạn. Ngồi một chỗ, với điện thoại và laptop là bạn có thể bán hàng 63 tỉnh thành, thậm chí toàn thế giới. Còn nếu bạn chưa biết bán hàng sao cho hiệu quả thì vào nhóm: HỌC VIỆN ĐÀO TẠO TRỰC TUYẾN.