Công cụ độc hại iAuthFlow v2 cho phép tin tặc tự thiết lập passkey để duy trì quyền truy cập tài khoản vĩnh viễn, khiến việc đổi mật khẩu thông thường trở nên vô hiệu. Bài viết phân tích cơ chế tấn công này và đưa ra các giải pháp bảo mật triệt để cho người dùng.

Trong bối cảnh an ninh mạng ngày càng phức tạp, các chuyên gia từ Abnormal Security vừa phát đi cảnh báo về bộ công cụ độc hại có tên iAuthFlow v2. Với mức giá khoảng 10.000 USD trên các diễn đàn ngầm, mã độc này đang trở thành mối đe dọa nghiêm trọng, có khả năng chiếm đoạt quyền truy cập email vĩnh viễn ngay cả khi người dùng đã thực hiện các biện pháp phòng vệ cơ bản.
Mã độc này hoạt động bằng cách ngụy trang dưới hình thức các trang đăng nhập giả mạo của những dịch vụ phổ biến như Google, Microsoft, iCloud và LinkedIn. Điểm nguy hiểm nhất của iAuthFlow v2 không nằm ở việc đánh cắp mật khẩu thông thường, mà ở khả năng lợi dụng niềm tin của người dùng vào công nghệ passkey để thiết lập một "cánh cửa hậu" bền vững.
Thông thường, passkey được đánh giá là tiêu chuẩn bảo mật cao cấp nhất hiện nay nhờ khả năng lưu trữ khóa bí mật trực tiếp trên phần cứng thiết bị. Tuy nhiên, iAuthFlow v2 đã tìm ra kẽ hở trong quy trình này:
Vì passkey được hệ thống xác nhận là phương thức đăng nhập hợp lệ, các biện pháp truyền thống như đổi mật khẩu hay buộc đăng xuất khỏi các thiết bị cũ đều trở nên hoàn toàn vô dụng.

Để đối phó với thủ đoạn tấn công mới này, người dùng cần thay đổi tư duy từ việc chỉ chú trọng đổi mật khẩu sang việc rà soát sâu các thiết lập bảo mật hệ thống. Dưới đây là các bước quan trọng để bạn tự bảo vệ mình:
Hãy truy cập ngay vào phần cài đặt bảo mật của tài khoản (Google, Microsoft, v.v.) và tìm đến mục quản lý passkey hoặc khóa bảo mật. Nếu phát hiện bất kỳ thiết bị nào không phải của bạn hoặc không có dấu hiệu nhận diện quen thuộc, hãy xóa bỏ chúng ngay lập tức.
Kẻ tấn công thường tận dụng các mã cấp quyền OAuth để duy trì kết nối với tài khoản của bạn. Bạn nên thu hồi toàn bộ các mã cấp quyền mà bạn không còn sử dụng hoặc không xác định được nguồn gốc trong phần quản lý quyền ứng dụng của bên thứ ba.
Một dấu hiệu phổ biến của tài khoản bị xâm nhập là sự xuất hiện của các bộ lọc Gmail hoặc quy tắc tự động chuyển tiếp email. Hãy kiểm tra xem có bất kỳ quy tắc nào tự động gửi thư của bạn sang một địa chỉ lạ hay không. Đây là cách tin tặc dùng để theo dõi thông tin nhạy cảm của bạn mà không cần phải liên tục đăng nhập vào tài khoản.
Mặc dù công nghệ bảo mật có tiến bộ, việc giữ sự tỉnh táo vẫn là chìa khóa. Luôn kiểm tra kỹ URL của trang web trước khi nhập bất kỳ thông tin đăng nhập nào. Nếu thấy các dấu hiệu bất thường về giao diện hoặc tốc độ phản hồi của trang web, hãy dừng lại và không tiếp tục thực hiện thao tác.
Việc hiểu rõ cách thức hoạt động của mã độc hiện đại giúp bạn chủ động hơn trong việc bảo vệ tài sản số. Hãy duy trì thói quen kiểm tra lịch sử kiểm toán của tính năng xác minh hai bước để sớm phát hiện các bất thường trước khi quá muộn.
CÔNG TY TNHH THƯƠNG MẠI DỊCH VỤ HỢP THÀNH THỊNH
Showroom: 406/55 Cộng Hòa, Phường Tân Bình, Thành phố Hồ Chí Minh, Việt Nam.
Giấy CN đăng ký kinh doanh và mã số thuế: 0310583337 do sở Kế hoạch & Đầu tư thành phố Hồ Chí Minh cấp.

Trong bối cảnh an ninh mạng ngày càng phức tạp, các chuyên gia từ Abnormal Security vừa phát đi cảnh báo về bộ công cụ độc hại có tên iAuthFlow v2. Với mức giá khoảng 10.000 USD trên các diễn đàn ngầm, mã độc này đang trở thành mối đe dọa nghiêm trọng, có khả năng chiếm đoạt quyền truy cập email vĩnh viễn ngay cả khi người dùng đã thực hiện các biện pháp phòng vệ cơ bản.
Mã độc này hoạt động bằng cách ngụy trang dưới hình thức các trang đăng nhập giả mạo của những dịch vụ phổ biến như Google, Microsoft, iCloud và LinkedIn. Điểm nguy hiểm nhất của iAuthFlow v2 không nằm ở việc đánh cắp mật khẩu thông thường, mà ở khả năng lợi dụng niềm tin của người dùng vào công nghệ passkey để thiết lập một "cánh cửa hậu" bền vững.
Thông thường, passkey được đánh giá là tiêu chuẩn bảo mật cao cấp nhất hiện nay nhờ khả năng lưu trữ khóa bí mật trực tiếp trên phần cứng thiết bị. Tuy nhiên, iAuthFlow v2 đã tìm ra kẽ hở trong quy trình này:
Vì passkey được hệ thống xác nhận là phương thức đăng nhập hợp lệ, các biện pháp truyền thống như đổi mật khẩu hay buộc đăng xuất khỏi các thiết bị cũ đều trở nên hoàn toàn vô dụng.

Để đối phó với thủ đoạn tấn công mới này, người dùng cần thay đổi tư duy từ việc chỉ chú trọng đổi mật khẩu sang việc rà soát sâu các thiết lập bảo mật hệ thống. Dưới đây là các bước quan trọng để bạn tự bảo vệ mình:
Hãy truy cập ngay vào phần cài đặt bảo mật của tài khoản (Google, Microsoft, v.v.) và tìm đến mục quản lý passkey hoặc khóa bảo mật. Nếu phát hiện bất kỳ thiết bị nào không phải của bạn hoặc không có dấu hiệu nhận diện quen thuộc, hãy xóa bỏ chúng ngay lập tức.
Kẻ tấn công thường tận dụng các mã cấp quyền OAuth để duy trì kết nối với tài khoản của bạn. Bạn nên thu hồi toàn bộ các mã cấp quyền mà bạn không còn sử dụng hoặc không xác định được nguồn gốc trong phần quản lý quyền ứng dụng của bên thứ ba.
Một dấu hiệu phổ biến của tài khoản bị xâm nhập là sự xuất hiện của các bộ lọc Gmail hoặc quy tắc tự động chuyển tiếp email. Hãy kiểm tra xem có bất kỳ quy tắc nào tự động gửi thư của bạn sang một địa chỉ lạ hay không. Đây là cách tin tặc dùng để theo dõi thông tin nhạy cảm của bạn mà không cần phải liên tục đăng nhập vào tài khoản.
Mặc dù công nghệ bảo mật có tiến bộ, việc giữ sự tỉnh táo vẫn là chìa khóa. Luôn kiểm tra kỹ URL của trang web trước khi nhập bất kỳ thông tin đăng nhập nào. Nếu thấy các dấu hiệu bất thường về giao diện hoặc tốc độ phản hồi của trang web, hãy dừng lại và không tiếp tục thực hiện thao tác.
Việc hiểu rõ cách thức hoạt động của mã độc hiện đại giúp bạn chủ động hơn trong việc bảo vệ tài sản số. Hãy duy trì thói quen kiểm tra lịch sử kiểm toán của tính năng xác minh hai bước để sớm phát hiện các bất thường trước khi quá muộn.