• Công ty TNHH Thương Mại Dịch Vụ Hợp Thành Thịnh

Tin tức

Mã độc iAuthFlow v2: Mối đe dọa mới chiếm đoạt tài khoản qua Passkey

  • Thứ bảy, 22:45 Ngày 22/08/2026 .
  • Công cụ độc hại iAuthFlow v2 cho phép tin tặc tự thiết lập passkey để duy trì quyền truy cập tài khoản vĩnh viễn, khiến việc đổi mật khẩu thông thường trở nên vô hiệu. Bài viết phân tích cơ chế tấn công này và đưa ra các giải pháp bảo mật triệt để cho người dùng.

    Sự trỗi dậy của mã độc iAuthFlow v2

    Trong bối cảnh an ninh mạng ngày càng phức tạp, các chuyên gia từ Abnormal Security vừa phát đi cảnh báo về bộ công cụ độc hại có tên iAuthFlow v2. Với mức giá khoảng 10.000 USD trên các diễn đàn ngầm, mã độc này đang trở thành mối đe dọa nghiêm trọng, có khả năng chiếm đoạt quyền truy cập email vĩnh viễn ngay cả khi người dùng đã thực hiện các biện pháp phòng vệ cơ bản.

    Mã độc này hoạt động bằng cách ngụy trang dưới hình thức các trang đăng nhập giả mạo của những dịch vụ phổ biến như Google, Microsoft, iCloud và LinkedIn. Điểm nguy hiểm nhất của iAuthFlow v2 không nằm ở việc đánh cắp mật khẩu thông thường, mà ở khả năng lợi dụng niềm tin của người dùng vào công nghệ passkey để thiết lập một "cánh cửa hậu" bền vững.

    Cơ chế tấn công tinh vi qua Passkey

    Thông thường, passkey được đánh giá là tiêu chuẩn bảo mật cao cấp nhất hiện nay nhờ khả năng lưu trữ khóa bí mật trực tiếp trên phần cứng thiết bị. Tuy nhiên, iAuthFlow v2 đã tìm ra kẽ hở trong quy trình này:

    • Ngay khi nạn nhân nhập thông tin vào trang giả mạo, mã độc sẽ hiển thị giao diện "đang xử lý".
    • Trong khoảng thời gian chỉ 6 giây, kẻ tấn công bí mật đăng ký một mã khóa xác thực mới trên thiết bị của chúng.
    • Khi passkey độc hại đã được liên kết với tài khoản, kẻ tấn công duy trì quyền truy cập vĩnh viễn mà không cần đến mật khẩu cũ.

    Vì passkey được hệ thống xác nhận là phương thức đăng nhập hợp lệ, các biện pháp truyền thống như đổi mật khẩu hay buộc đăng xuất khỏi các thiết bị cũ đều trở nên hoàn toàn vô dụng.

    Cách bảo vệ tài khoản trước các cuộc tấn công Passkey

    Để đối phó với thủ đoạn tấn công mới này, người dùng cần thay đổi tư duy từ việc chỉ chú trọng đổi mật khẩu sang việc rà soát sâu các thiết lập bảo mật hệ thống. Dưới đây là các bước quan trọng để bạn tự bảo vệ mình:

    1. Kiểm tra và quản lý thiết bị lạ

    Hãy truy cập ngay vào phần cài đặt bảo mật của tài khoản (Google, Microsoft, v.v.) và tìm đến mục quản lý passkey hoặc khóa bảo mật. Nếu phát hiện bất kỳ thiết bị nào không phải của bạn hoặc không có dấu hiệu nhận diện quen thuộc, hãy xóa bỏ chúng ngay lập tức.

    2. Rà soát các quyền truy cập ứng dụng (OAuth)

    Kẻ tấn công thường tận dụng các mã cấp quyền OAuth để duy trì kết nối với tài khoản của bạn. Bạn nên thu hồi toàn bộ các mã cấp quyền mà bạn không còn sử dụng hoặc không xác định được nguồn gốc trong phần quản lý quyền ứng dụng của bên thứ ba.

    3. Kiểm tra các quy tắc tự động hóa

    Một dấu hiệu phổ biến của tài khoản bị xâm nhập là sự xuất hiện của các bộ lọc Gmail hoặc quy tắc tự động chuyển tiếp email. Hãy kiểm tra xem có bất kỳ quy tắc nào tự động gửi thư của bạn sang một địa chỉ lạ hay không. Đây là cách tin tặc dùng để theo dõi thông tin nhạy cảm của bạn mà không cần phải liên tục đăng nhập vào tài khoản.

    4. Cảnh giác với trang đăng nhập

    Mặc dù công nghệ bảo mật có tiến bộ, việc giữ sự tỉnh táo vẫn là chìa khóa. Luôn kiểm tra kỹ URL của trang web trước khi nhập bất kỳ thông tin đăng nhập nào. Nếu thấy các dấu hiệu bất thường về giao diện hoặc tốc độ phản hồi của trang web, hãy dừng lại và không tiếp tục thực hiện thao tác.

    Việc hiểu rõ cách thức hoạt động của mã độc hiện đại giúp bạn chủ động hơn trong việc bảo vệ tài sản số. Hãy duy trì thói quen kiểm tra lịch sử kiểm toán của tính năng xác minh hai bước để sớm phát hiện các bất thường trước khi quá muộn.

    Sản phẩm đang khuyến mãi

    Thiết bị ghi hình HDMI To USB TYPE-C AVermedia BU110

    Thiết bị ghi hình HDMI To USB TYPE-C AVermedia BU110

    3,300,000 đ 3,700,000 đ

    ID: NY-BU110
    THIẾT BỊ GHI HÌNH SDI - AVERMEDIA BU111

    THIẾT BỊ GHI HÌNH SDI - AVERMEDIA BU111

    5,700,000 đ 6,300,000 đ

    ID: BU111
    Mainboard ASUS WS X299 PRO

    Mainboard ASUS WS X299 PRO

    10,499,000 đ 11,023,950 đ

    ID: MAAS0208
    TỦ SẠC THÔNG MINH AVER E32C

    TỦ SẠC THÔNG MINH AVER E32C

    51,500,000 đ 55,000,000 đ

    ID: NY_AVER E32C
    Laptop HP Pavilion 15-cb540TX (4BN72PA)

    Laptop HP Pavilion 15-cb540TX (4BN72PA)

    20,690,000 đ 22,190,000 đ

    ID: 15-cb540TX
    TV Box FPT Play Box+ T550

    TV Box FPT Play Box+ T550

    1,500,000 đ 1,690,000 đ

    ID: NY-T550
    ATEM MINI

    ATEM MINI

    7,844,000 đ 8,715,000 đ

    ID: NY-ATEM MINI
    Bàn phím + Chuột Logitech MK200

    Bàn phím + Chuột Logitech MK200

    329,000 đ 450,000 đ

    ID: MK200
    Máy Quay GoPro HERO 7 Black (CHDHX-701-RW)

    Máy Quay GoPro HERO 7 Black (CHDHX-701-RW)

    9,890,000 đ 11,890,000 đ

    ID: NY-CHDHX-701-RW
    Robot hút bụi lau nhà Xiaomi Dreame D9 Pro

    Robot hút bụi lau nhà Xiaomi Dreame D9 Pro

    6,990,000 đ 8,450,000 đ

    ID: NY-DreameD9
    Apple Mac Mini MGNT3SA/A - Apple M1/ 8GB/ 512GB

    Apple Mac Mini MGNT3SA/A - Apple M1/ 8GB/ 512GB

    21,690,000 đ 24,990,000 đ

    ID: PCAP0025
    zalo

    Thông số kĩ thuật

    Chi tiết sản phẩm

    Sự trỗi dậy của mã độc iAuthFlow v2

    Trong bối cảnh an ninh mạng ngày càng phức tạp, các chuyên gia từ Abnormal Security vừa phát đi cảnh báo về bộ công cụ độc hại có tên iAuthFlow v2. Với mức giá khoảng 10.000 USD trên các diễn đàn ngầm, mã độc này đang trở thành mối đe dọa nghiêm trọng, có khả năng chiếm đoạt quyền truy cập email vĩnh viễn ngay cả khi người dùng đã thực hiện các biện pháp phòng vệ cơ bản.

    Mã độc này hoạt động bằng cách ngụy trang dưới hình thức các trang đăng nhập giả mạo của những dịch vụ phổ biến như Google, Microsoft, iCloud và LinkedIn. Điểm nguy hiểm nhất của iAuthFlow v2 không nằm ở việc đánh cắp mật khẩu thông thường, mà ở khả năng lợi dụng niềm tin của người dùng vào công nghệ passkey để thiết lập một "cánh cửa hậu" bền vững.

    Cơ chế tấn công tinh vi qua Passkey

    Thông thường, passkey được đánh giá là tiêu chuẩn bảo mật cao cấp nhất hiện nay nhờ khả năng lưu trữ khóa bí mật trực tiếp trên phần cứng thiết bị. Tuy nhiên, iAuthFlow v2 đã tìm ra kẽ hở trong quy trình này:

    • Ngay khi nạn nhân nhập thông tin vào trang giả mạo, mã độc sẽ hiển thị giao diện "đang xử lý".
    • Trong khoảng thời gian chỉ 6 giây, kẻ tấn công bí mật đăng ký một mã khóa xác thực mới trên thiết bị của chúng.
    • Khi passkey độc hại đã được liên kết với tài khoản, kẻ tấn công duy trì quyền truy cập vĩnh viễn mà không cần đến mật khẩu cũ.

    Vì passkey được hệ thống xác nhận là phương thức đăng nhập hợp lệ, các biện pháp truyền thống như đổi mật khẩu hay buộc đăng xuất khỏi các thiết bị cũ đều trở nên hoàn toàn vô dụng.

    Cách bảo vệ tài khoản trước các cuộc tấn công Passkey

    Để đối phó với thủ đoạn tấn công mới này, người dùng cần thay đổi tư duy từ việc chỉ chú trọng đổi mật khẩu sang việc rà soát sâu các thiết lập bảo mật hệ thống. Dưới đây là các bước quan trọng để bạn tự bảo vệ mình:

    1. Kiểm tra và quản lý thiết bị lạ

    Hãy truy cập ngay vào phần cài đặt bảo mật của tài khoản (Google, Microsoft, v.v.) và tìm đến mục quản lý passkey hoặc khóa bảo mật. Nếu phát hiện bất kỳ thiết bị nào không phải của bạn hoặc không có dấu hiệu nhận diện quen thuộc, hãy xóa bỏ chúng ngay lập tức.

    2. Rà soát các quyền truy cập ứng dụng (OAuth)

    Kẻ tấn công thường tận dụng các mã cấp quyền OAuth để duy trì kết nối với tài khoản của bạn. Bạn nên thu hồi toàn bộ các mã cấp quyền mà bạn không còn sử dụng hoặc không xác định được nguồn gốc trong phần quản lý quyền ứng dụng của bên thứ ba.

    3. Kiểm tra các quy tắc tự động hóa

    Một dấu hiệu phổ biến của tài khoản bị xâm nhập là sự xuất hiện của các bộ lọc Gmail hoặc quy tắc tự động chuyển tiếp email. Hãy kiểm tra xem có bất kỳ quy tắc nào tự động gửi thư của bạn sang một địa chỉ lạ hay không. Đây là cách tin tặc dùng để theo dõi thông tin nhạy cảm của bạn mà không cần phải liên tục đăng nhập vào tài khoản.

    4. Cảnh giác với trang đăng nhập

    Mặc dù công nghệ bảo mật có tiến bộ, việc giữ sự tỉnh táo vẫn là chìa khóa. Luôn kiểm tra kỹ URL của trang web trước khi nhập bất kỳ thông tin đăng nhập nào. Nếu thấy các dấu hiệu bất thường về giao diện hoặc tốc độ phản hồi của trang web, hãy dừng lại và không tiếp tục thực hiện thao tác.

    Việc hiểu rõ cách thức hoạt động của mã độc hiện đại giúp bạn chủ động hơn trong việc bảo vệ tài sản số. Hãy duy trì thói quen kiểm tra lịch sử kiểm toán của tính năng xác minh hai bước để sớm phát hiện các bất thường trước khi quá muộn.