Công nghệ

Chiêu đánh cắp tài khoản Facebook "trình duyệt trong trình duyệt"

Theo ghi nhận của công ty an ninh mạng Trellix (hợp nhất từ FireEye và McAfee Enterprise), 6 tháng nửa sau năm 2025, có sự "gia tăng đột biến" trong việc sử dụng kỹ thuật BitB để lừa đảo đánh cắp tài khoản Facebook - mạng xã hội hiện có hơn ba tỷ người dùng. Các đối tượng xấu thường đánh cắp tài khoản Facebook để phát tán chiêu trò lừa đảo, thu thập dữ liệu cá nhân hoặc thực hiện hành vi gian lận danh tính.

Minh họa hacker tấn công tài khoản Facebook. Ảnh: Gemini

Minh họa hacker tấn công tài khoản Facebook. Ảnh: Gemini

BitB, hay Browser-in-the-Browser, là kỹ thuật giả mạo giao diện cửa sổ đăng nhập của trình duyệt ngay bên trong một trang web đang mở, khiến người dùng tưởng rằng mình đang đăng nhập Facebook thật, trong khi toàn bộ thông tin được nhập trực tiếp vào tay kẻ tấn công.

Theo Bleeping Computer, khác với phishing truyền thống (chuyển sang website giả), BitB không chuyển trang mà dựng một cửa sổ trình duyệt giả bằng HTML/CSS/java script. Việc mô phỏng giao diện xác thực của các nền tảng hợp pháp, có thể được tùy chỉnh với tiêu đề cửa sổ và liên kết (URL) khiến việc phát hiện hành vi lừa đảo trở nên khó khăn hơn.

Cụ thể, theo mô tả của Trellix, cuộc tấn công thường bắt đầu bằng một email lừa đảo, có thể được ngụy trang dưới dạng thư gửi từ một công ty luật. Email này chứa một thông báo pháp lý giả mạo về một video vi phạm bản quyền, kèm liên kết được ngụy trang dưới dạng link đăng nhập Facebook.

Cụ thể, theo mô tả của Trellix, cuộc tấn công thường bắt đầu bằng một email lừa đảo, có thể được ngụy trang dưới dạng thư gửi từ một công ty luật. Email này chứa một thông báo pháp lý giả mạo về một video vi phạm bản quyền, kèm liên kết dưới dạng link đăng nhập Facebook.
Nạn nhân cũng có thể nhận các email tương tự, chẳng hạn cảnh báo vi phạm tiêu chuẩn cộng đồng, có hành vi đăng nhập "đáng ngờ" hoặc thông báo cập nhật bảo mật/kiểm tra hệ thống. Ảnh: Trellix

Để tiếp tục né tránh hệ thống và tăng mức độ uy tín, liên kết sẽ được chuyển hướng thông qua trang giả mạo chứa logo Meta và xác thực captcha.

Để tiếp tục "né tránh" hệ thống và tăng "mức độ uy tín", kẻ gian sử dụng liên kết dưới dạng URL rút gọn, sau đó chuyển hướng thông qua trang giả mạo chứa logo Meta và xác thực captcha. Ảnh: Trellix

Cuộc tấn công yêu cầu người dùng đăng nhập bằng cửa sổ pop-up của Facebook. Đây là điểm mấu chốt, vì pop-up này chứa URL thật của Facebook khiến người dùng không nghi ngờ. Ảnh: Trellix

Cuộc tấn công yêu cầu người dùng đăng nhập bằng cửa sổ pop-up của Facebook. Đây là điểm mấu chốt, vì pop-up này chứa URL thật của Facebook khiến người dùng không nghi ngờ. Nếu nhập vào các thông tin đăng nhập, người dùng lập tức bị đánh cắp tài khoản. Ảnh: Trellix

Song song đó, Trellix cũng phát hiện một lượng lớn website lừa đảo được lưu trữ trên các nền tảng đám mây hợp pháp như Netlify và Vercel. Chúng bắt chước cổng thông tin Trung tâm Bảo mật (Privacy Center) của Meta, chuyển hướng người dùng đến các trang được ngụy trang dưới dạng biểu mẫu khiếu nại nhằm thu thập thông tin cá nhân.

"Sự thay đổi then chốt nằm ở việc lạm dụng cơ sở hạ tầng đáng tin cậy, dùng dịch vụ lưu trữ đám mây hợp pháp cùng các công cụ rút gọn URL để vượt qua bộ lọc bảo mật truyền thống, tạo ra cảm giác an toàn giả tạo", theo Trellix. "Quan trọng hơn, kỹ thuật BitB thể hiện một sự leo thang nghiêm trọng. Bằng cách tạo ra cửa sổ đăng nhập giả mạo bên trong trình duyệt, phương pháp này lợi dụng các quy trình xác thực quen thuộc, khiến việc đánh cắp thông tin đăng nhập rất khó cảnh giác".

Meta, công ty đứng sau Facebook, chưa đưa ra bình luận.

Trellix khuyến cáo, khi nhận được các cảnh báo bảo mật hoặc thông báo vi phạm liên quan đến tài khoản, người dùng nên sao chép và mở liên kết bằng tab riêng thay vì click trực tiếp vào link. Khi nhận yêu cầu nhập thông tin đăng nhập trong cửa sổ bật lên, hãy kiểm tra xem cửa sổ đó có thể di chuyển ra ngoài trình duyệt hay không. Các iframe, vốn là yếu tố quan trọng nhất khi thực hiện thủ thuật BitB, được kết nối với cửa sổ bên dưới và không thể kéo ra ngoài. Ngoài ra, người dùng cần bật tính năng xác thực hai yếu tố để tăng thêm lớp bảo mật cho tài khoản.

(theo Trellix Blog, Bleeping Computer)

Các tin khác

Tin vui: Việt Nam chính thức có thêm 1 ngày nghỉ lễ, cả nước được nghỉ làm và được hưởng nguyên lương

Ngày 7/1/2026, thay mặt Bộ Chính trị, Tổng Bí thư Tô Lâm đã ký ban hành Nghị quyết số 80-NQ/TW của Bộ Chính trị về phát triển văn hoá Việt Nam. Ngày 24/11 hằng năm được chọn là "Ngày Văn hóa Việt Nam", theo Nghị quyết số 80 của Bộ Chính trị. Ngày này, người lao động cả nước được nghỉ làm và được hưởng nguyên lương.

BlackRock nói gì về Việt Nam trong làn sóng thị trường mới nổi?

Định chế quản lý tài sản lớn nhất thế giới cho rằng chu kỳ thuận lợi của thị trường mới nổi đang dịch chuyển khi động lực từ trái phiếu nội tệ dần hạ nhiệt, trong khi quá trình tái cấu trúc chuỗi cung ứng được đánh giá đang mang lại lợi ích cho một số nền kinh tế, trong đó có Việt Nam.

Đồng Tháp cung ứng thị trường hơn 2,25 triệu giỏ hoa Tết

Ngày 13-1, ông Lê Hà Luân, Giám đốc Sở Nông nghiệp và Môi trường tỉnh Đồng Tháp, cho biết toàn tỉnh đã trồng hơn 2,25 triệu chậu hoa, kiểng Tết. Tuy nhiên thời tiết lạnh và kéo dài có thể khiến hoa trổ muộn, màu sắc kém.

Nguyên nhân khiến mắt lờ đờ

Mắt lờ đờ, thiếu sức sống có thể xảy ra do nhiều nguyên nhân, bao gồm các bệnh về mắt, dị ứng, mất nước, thuốc và các chất khác.

‘Vàng đen’ giá đắt đỏ, Việt Nam thu về 1,66 tỷ USD

Tổng khối lượng “vàng đen” Việt Nam xuất bán trong năm vừa qua lên tới hơn 246.100 tấn. Đáng chú ý, mặt hàng này luôn bán được với mức giá đắt đỏ nên kim ngạch xuất khẩu lập kỷ lục 1,66 tỷ USD.