Thủ đoạn tấn công lừa đảo rất khó phát hiện ra trên Chrome, Firefox và Opera

www.tuoitre.vn -   24/04/2017 10:00:00 3122

Đây là một thủ đoạn tấn công lừa đảo rất khó phát hiện ra và có thể lừa được những người dùng cẩn thận nhất trên Internet.

Một nhà nghiên cứu bảo mật của Trung Quốc đã báo động về một thủ đoạn tấn công lừa đảo rất khó phát hiện ra và có thể lừa được những người dùng cẩn thận nhất trên Internet. Ông cảnh báo hacker có thể dùng những lỗ hổng trên trình duyệt Chrome, Firefox và Opera để hiển thị những tên miền giả như là tên miền thực sự của các nhà cung cấp dịch vụ internet nổi tiếng và đáng tin cậy như Apple, Google, Amazon để đánh cắp thông tin đăng nhập, thông tin giao dịch tài chính và các dữ liệu cá nhân nhạy cảm khác của nạn nhân.

Cụ thể, tên miền này sẽ hiển thị trên địa chỉ liên kết của trình duyệt là “apple.com” nhưng lại không hề dẫn đến trang apple.com chính thức mà lại dẫn đến một server khác như hình bên dưới:

Thủ đoạn tấn công lừa đảo rất khó phát hiện ra trên Chrome, Firefox và Opera

Trong lúc tìm hiểu, người viết bài cũng đã thử sao chép địa chỉ trên và dán vào một chương trình soạn thảo văn bản để kiểm tra, và kết quả là đường link thực sự hiển thị như bên dưới:

 Thủ đoạn tấn công lừa đảo rất khó phát hiện ra trên Chrome, Firefox và Opera

Kiểm tra trên trình duyệt Firefox thì kết quả ra như sau:

Thủ đoạn tấn công lừa đảo rất khó phát hiện ra trên Chrome, Firefox và Opera

Cách đây không lâu, một hình thức tấn công tương tự cũng lợi dụng ký tự Unicode đặc biệt trong các loại ngôn ngữ như Hy Lạp, Cyrillic, và Armenian có hình dáng tương tự như ký tự Latin cũng đã xảy ra. Điển hình là Google.com.

Chẳng hạn như Cyrillic "а" (U+0430) và  Latin "a" (U+0041) được trình duyệt phân biệt rõ nhưng lại cùng hiển thị là “a” trên thanh địa chỉ trình duyệt.

Được biết, nhà nghiên cứu đã báo cáo vấn đề này với các nhà cung cấp trình duyệt như Google và Mozilla vào tháng Giêng này. Trong khi Mozilla vẫn đang chỉnh sửa thì  Google đã tung ra bản vá lỗi trong bản thử nghiệm Chrome Canary 59 và sẽ đưa ra bản sửa lỗi vĩnh viễn cùng lúc với bản phát hành Chrome Stable 58 được tung ra vào cuối tháng này.

Làm sao để bảo vệ bản thân khỏi hình thức tấn công này?

Người dùng Firefox có thể thực hiện theo các bước sau để thiết lập giảm nhẹ nguy cơ này bằng cách:

  • Đánh lệnh about:config trong thanh địa chỉ và nhấn Enter
  • Nhập Punycode trong thanh tìm kiếm
  • Thiết lập trình duyệt sẽ hiển thị thông số có tiêu đề: network.IDN_show_punycode, nhấp đúp hoặc nhấp chuột phải và chọn Toggle để thay đổi giá trị từ False sang True.

Đáng tiếc là trên Chrome và Opera vẫn chưa có cách chỉnh như Firefox, vì vậy người dùng Chrome cần phải chờ một thời gian nữa đến khi Chrome công bố bản vá lỗi.

Trong thời gian đó, cách tốt nhất để chống hình thức tấn công này chính là sử dụng một giải pháp quản lý mật khẩu tốt và đáng tin cậy có tích hợp vào trình duyệt Web, sẽ ngay lập tức thông báo khi đăng nhập vào những tên miền đáng ngờ hoặc sẽ không đăng nhập vì trang này khác với trang mặc định đã lưu trên ứng dụng.

Thêm vào đó, thay vì tìm kiếm đường link trên Google để nhấp vào, người dùng nên đánh bằng tay địa chỉ của các website quan trọng như Gmail, Facebook, Twitter, Yahoo hoặc các trang web ngân hàng.

Minh Hương

TIN CÙNG CHUYÊN MỤC

Meta cảnh báo về lỗ hổng bảo mật trong t...

21/03/2025 08:00:00 43
Meta vừa đưa ra cảnh báo về một lỗ hổng bảo mật nghiêm trọng trong thư viện mã nguồn mở FreeType, có...

Kaspersky phát hiện cuộc tấn công mới Sa...

20/03/2025 08:00:00 152
Nhóm chuyên gia Kaspersky ICS CERT vừa phát hiện một chiến dịch tấn công mạng nhắm vào các tổ chức c...

Chứng chỉ hết hạn có thể khiến tiện ích ...

19/03/2025 08:00:00 45
Mozilla vừa đưa ra cảnh báo rằng một chứng chỉ bảo mật quan trọng sắp hết hạn vào ngày 14/3/2025, có...

331 ứng dụng độc hại trên Google Play đa...

18/03/2025 08:00:00 46
Một chiến dịch gian lận quảng cáo quy mô lớn đã được phát hiện, trong đó 331 ứng dụng độc hại trên G...

Tội phạm mạng lợi dụng CSS để qua mặt bả...

17/03/2025 08:00:00 43
Tội phạm mạng đang lợi dụng các tính năng của Cascading Style Sheets (CSS) – công cụ dùng để định dạ...

Cơ quan Chính phủ và ngành công nghiệp p...

14/03/2025 08:00:00 179
Theo báo cáo mới nhất từ giải pháp Kaspersky Managed Detection and Response (MDR) của Kaspersky, tổn...
Xem thêm

TAGS

LIÊN HỆ

Thông tin liên hệ

Zalo Button