SO HUU TRI TUE
Thứ tư, 25/06/2025
  • Click để copy

Cảnh giác với các email lừa đảo có thể hack Facebook người dùng

08:27, 25/06/2025
(SHTT) - Thời gian gần đây, cơ quan công an đã phát hiện tội phạm mạng đã sử dụng phần mềm Google AppSheet không cần mã của Google để gửi hàng loạt email lừa đảo nhằm đánh cắp Facebook của nạn nhân.

Theo Công an tỉnh Long An, một chiến dịch lừa đảo trực tuyến mới với thủ đoạn vô cùng tinh vi đang nhắm vào người dùng Facebook , lợi dụng chính một dịch vụ hợp pháp của Google để qua mặt các hệ thống bảo vệ email.

Cụ thể, tội phạm mạng đã sử dụng phần mềm Google AppSheet không cần mã của Google để gửi hàng loạt email lừa đảo. Do được gửi đi từ địa chỉ "@appsheet.com" của Google, những email này dễ dàng vượt qua các cơ chế kiểm tra uy tín tên miền và xác thực (như SPF, DKIM, DMARC) của Microsoft cũng như các Secure Email Gateways (SEG), khiến chúng xuất hiện như thư hợp pháp trong hộp thư đến của nạn nhân.

6372a462dc336f4f04723bc3_TTX Blog (1)

 

Mỗi email còn được tạo với một ID riêng biệt, gây khó khăn cho các hệ thống phát hiện truyền thống. Nội dung của các email này giả mạo thông báo từ Facebook với nội dung thông báo người dùng vi phạm quyền sở hữu trí tuệ và tài khoản sẽ bị xóa trong vòng 24 giờ. Để tránh bị khóa tài khoản, người dùng được yêu cầu nhấp vào nút "Submit an Appeal" (gửi đơn kháng nghị).

Khi nhấp vào, nạn nhân sẽ bị dẫn đến một trang đích giả mạo thiết kế giống hệt trang đăng nhập của Facebook.

 Điều đáng nói, trang giả mạo này lại được lưu trữ trên Vercel, một nền tảng uy tín, càng làm tăng độ tin cậy cho toàn bộ chiến dịch lừa đảo.

Tại thời điểm này, nếu người dùng nhập thông tin đăng nhập và mã xác thực hai yếu tố (2FA), toàn bộ dữ liệu này sẽ được gửi thẳng đến cho kẻ tấn công.

Chiêu trò còn tinh vi hơn khi lần đăng nhập đầu tiên trên trang giả mạo thường báo "sai mật khẩu" để nạn nhân nhập lại, nhằm xác nhận thông tin.

Nguy hiểm hơn, mã 2FA sau khi được cung cấp sẽ được tội phạm sử dụng ngay để chiếm đoạt mã token của phiên đăng nhập (session token) từ Facebook, cho phép chúng duy trì quyền truy cập tài khoản ngay cả khi nạn nhân đã đổi mật khẩu.

Người dùng cần hết sức cảnh giác với các email yêu cầu hành động khẩn cấp hoặc cung cấp thông tin cá nhân, ngay cả khi chúng có vẻ đến từ nguồn đáng tin cậy. Luôn kiểm tra kỹ địa chỉ người gửi và không nhấp vào các liên kết đáng ngờ.

TH

Tin khác

Pháp luật 1 phút trước
(SHTT) - Thời gian gần đây, cơ quan công an đã phát hiện tội phạm mạng đã sử dụng phần mềm Google AppSheet không cần mã của Google để gửi hàng loạt email lừa đảo nhằm đánh cắp Facebook của nạn nhân.
Pháp luật 1 phút trước
(SHTT) - Lợi dụng nhu cầu vay tiền nhanh để trang trải cuộc sống, thời gian gần đây đã có nhiều đối tượng giả danh nhân viên ngân hàng, nhân viên tài chính để thực hiện các hành vi lừa đảo, chiếm đoạt tài sản.
Pháp luật 1 ngày trước
(SHTT) - Thời gian gần đây, một số đối tượng mạo danh cán bộ cơ quan bảo hiểm xã hội (BHXH) gọi điện thoại cho người dân yêu cầu cung cấp căn cước công dân, thông tin cá nhân để cập nhật trên ứng dụng VssID - BHXH số, hoặc tích hợp thẻ bảo hiểm y tế vào căn cước công dân, nhằm lừa đảo.
Pháp luật 2 ngày trước
Theo các chuyên gia thuế, việc xác định một khoản tiền có phải nộp thuế hay không phụ thuộc hoàn toàn vào bản chất của giao dịch đó, chứ không phải mọi dòng tiền vào tài khoản đều bị đánh thuế.
Pháp luật 2 ngày trước
Từ nhiều vụ sữa giả bị phát hiện gần đây, phụ huynh học sinh luôn băn khoăn đặt câu hỏi: Sữa ngoài thị trường còn bị làm giả, thì ai đảm bảo những hộp sữa học đường sẽ luôn đạt chuẩn? Vì sao vẫn chưa có bất kỳ cuộc kiểm tra nào được công bố?
. ..