3423
Người dùng Google, Apple, Microsoft cảnh giác trước thủ đoạn lừa đảo tinh vi mới
296
Cảnh báo lừa đảo
https://doi.org/10.51199
https://api-public.tapchianninhmang.vn
https://cdn.tapchianninhmang.vn

Người dùng Google, Apple, Microsoft cảnh giác trước thủ đoạn lừa đảo tinh vi mới

Cơ quan An ninh mạng và An ninh hạ tầng Mỹ (CISA) vừa phát cảnh báo mới, kêu gọi người dùng các tài khoản Google, Apple và Microsoft tăng cường bảo vệ danh tính số ngay lập tức. CISA khuyến nghị thay đổi mật khẩu, ngừng sử dụng xác thực hai lớp bằng SMS và chuyển sang passkey để ngăn chặn các cuộc tấn công bằng kỹ thuật xã hội.

Ảnh minh họa. News Karnataka
Ảnh minh họa. News Karnataka

Các chuyên gia an ninh mạng cho biết, cảnh báo của các nền tảng công nghệ hiện nay có thể không còn đáng tin cậy, tin tặc đang lợi dụng quy trình của chính Google, Apple hoặc Microsoft để kích hoạt cảnh báo hợp lệ, rồi đồng thời gọi điện giả mạo nhân viên hỗ trợ nhằm đánh lừa người dùng tải xuống mã độc.

Tin tặc lợi dụng cảnh báo thật để thực hiện cuộc gọi giả mạo

Apple xác nhận tội phạm mạng đang sử dụng các kỹ thuật “rất tinh vi” nhằm gây áp lực để người dùng cung cấp mật khẩu, mã xác thực hoặc cho phép truy cập thiết bị. Nhiều trường hợp trên thế giới ghi nhận hacker kích hoạt thông báo tự động của Apple đúng thời điểm gọi điện mạo danh “Apple Support”.

Một trường hợp tương tự được chia sẻ trên Reddit, khi người dùng Google nhận cảnh báo bảo mật chính chủ từ Google đồng thời nhận cuộc gọi giả mạo từ “đội an ninh Google”.

Tình huống này xảy ra vì bất kỳ ai cũng có thể khởi động quy trình khôi phục tài khoản, khiến hệ thống tự động gửi thông báo đến thiết bị đăng ký. Sự kết hợp giữa cảnh báo thật và cuộc gọi giả mạo đặc biệt dễ đánh lừa nạn nhân.

Google nhấn mạnh: “Google không bao giờ gọi cho người dùng để yêu cầu đặt lại mật khẩu hoặc xử lý sự cố tài khoản.”

Quy tắc rất đơn giản: Nếu bạn nhận cuộc gọi hỗ trợ, đó là tấn công.

Microsoft cảnh báo chuỗi tấn công mới dùng Microsoft Teams và malware ẩn

Không chỉ Apple và Google, Microsoft cũng phát cảnh báo về một chuỗi tấn công bắt đầu bằng kỹ nghệ xã hội và kết thúc bằng việc triển khai malware “fileless” trên máy nạn nhân.

Theo nhóm nghiên cứu SpiderLabs, kịch bản hoạt động như sau:

- Nạn nhân nhận cuộc gọi Teams giả mạo từ người có vẻ là nhân viên IT cấp cao.

- Tin tặc thuyết phục người dùng mở Quick Assist để cấp quyền truy cập từ xa.

- Người dùng bị dẫn vào trang “xác minh” giả mạo đặt trên tên miền độc hại.

- Tệp malware nguỵ trang tên updater.exe được cài vào máy và mở đường tin tặc cho xâm nhập sâu hơn vào thiết bị.

Các nhà phân tích cảnh báo dạng tấn công mạo danh này đang tăng nhanh, nhất là trong môi trường làm việc từ xa – nơi hỗ trợ IT qua mạng trở nên phổ biến.

Người dùng cần thực hiện các nguyên tắc bảo mật cơ bản

CISA, Apple, Google và Microsoft đều đưa ra các nguyên tắc bảo mật cơ bản mà người dùng phải thực hiện để bảo vệ thiết bị và dữ liệu.

1. Không tin bất kỳ cuộc gọi không mời trước

Nếu có người tự xưng “Apple Support”, “Google Security Team” hay “Microsoft IT”, hãy ngắt máy ngay. Các hãng công nghệ không bao giờ gọi để hỏi mã, đặt lại mật khẩu hay yêu cầu truy cập thiết bị.

2. Bỏ qua các thông báo bất thường

Nếu người dùng không yêu cầu khôi phục mật khẩu, không đăng nhập từ thiết bị mới hoặc không kích hoạt quy trình bảo mật, tuyệt đối không nhấn xác nhận từ email của các nền tảng Google hay Microsoft.

3. Ngừng sử dụng xác thực SMS: Xác thực bằng SMS không còn an toàn vì tin tặc có thể chiếm quyền số điện thoại (SIM-swap) hoặc chặn đọc tin nhắn để lấy mã OTP. Thay vì dùng SMS, người dùng nên chuyển sang các phương thức an toàn hơn như passkey, thông báo xác thực gửi thẳng tới thiết bị hoặc khóa bảo mật vật lý, vì các phương thức này gắn trực tiếp với thiết bị thật của bạn và hacker không thể đánh cắp từ xa.

4. Tăng cường kỷ luật mật khẩu

Dùng mật khẩu dài, duy nhất cho từng dịch vụ; thay đổi định kỳ.

5. Thận trọng với công cụ truy cập từ xa

Không mở Quick Assist, AnyDesk, Chrome Remote Desktop… theo yêu cầu từ đối tượng không xác định.

Các nhà nghiên cứu cảnh báo, những chiến dịch tấn công kiểu kết hợp này ngày càng thuyết phục hơn khi hacker sử dụng thông báo hệ thống thật, âm thanh deepfake và số điện thoại bị làm giả.

Thông điệp chung từ CISA và các hãng công nghệ: Không nghe cuộc gọi lạ. Không chia sẻ mã. Không chấp nhận những yêu cầu bất ngờ. An toàn trực tuyến, phụ thuộc phần lớn vào sự cảnh giác của chính người dùng.

An Lâm(Theo News Karnataka)

Bình luận

Tin bài khác

Thanh toán số: Khi tiện lợi đi kèm những rủi ro khó lường

Thanh toán số: Khi tiện lợi đi kèm những rủi ro khó lường

Thanh toán số đang trở thành thói quen phổ biến trong đời sống và kinh doanh. Tuy nhiên, cùng với sự tiện lợi là những rủi ro ngày càng tinh vi, từ sai sót giao dịch đến các hình thức lừa đảo trên không gian mạng.

Loạt chiêu lừa đảo tinh vi trên không gian mạng: Từ “cào vé trúng thưởng” đến giả danh cơ quan nhà nước

Loạt chiêu lừa đảo tinh vi trên không gian mạng: Từ “cào vé trúng thưởng” đến giả danh cơ quan nhà nước

Thời gian gần đây, nhiều thủ đoạn lừa đảo tinh vi xuất hiện trên không gian mạng như “cào vé trúng thưởng”, giả danh cảnh sát giao thông hay cơ quan thuế, khiến không ít người sập bẫy và mất tiền.

Cảnh giác với chiêu trò dùng AI dựng chuyện, bôi nhọ người sáng tạo nội dung

Cảnh giác với chiêu trò dùng AI dựng chuyện, bôi nhọ người sáng tạo nội dung

Phòng An ninh mạng và phòng, chống tội phạm sử dụng công nghệ cao Công an tỉnh Đồng Tháp cảnh báo tình trạng các đối tượng xấu dùng AI cắt ghép hình ảnh, dựng nội dung sai sự thật để xuyên tạc, bôi nhọ và trả đũa các nhà sáng tạo nội dung, nhất là những người từ chối tiếp tay quảng bá cá độ trực tuyến.

Rủi ro “kép” từ tiền mã hóa và Forex trái phép: Khi sự cố kỹ thuật gặp làn sóng lừa đảo

Rủi ro “kép” từ tiền mã hóa và Forex trái phép: Khi sự cố kỹ thuật gặp làn sóng lừa đảo

Tiền mã hóa và Forex tiềm ẩn nhiều rủi ro lừa đảo với thủ đoạn ngày càng tinh vi. Người tham gia có thể mất tài sản, thậm chí đối mặt nguy cơ vi phạm pháp luật nếu thiếu cảnh giác.

10 thủ đoạn lừa đảo AI nhắm vào người dùng có tài khoản ngân hàng

10 thủ đoạn lừa đảo AI nhắm vào người dùng có tài khoản ngân hàng

AI đang trở thành động lực thúc đẩy chuyển đổi số ngành tài chính - ngân hàng, giúp giao dịch nhanh hơn, thuận tiện hơn và cá nhân hóa dịch vụ. Tuy nhiên, mặt trái là tội phạm mạng cũng tận dụng AI để tạo ra các hình thức lừa đảo tinh vi, khó nhận biết hơn nhiều so với các thủ đoạn truyền thống.

Mạo danh cơ quan nhà nước, gửi link giả: Thủ đoạn lừa đảo nở rộ sau bầu cử

Mạo danh cơ quan nhà nước, gửi link giả: Thủ đoạn lừa đảo nở rộ sau bầu cử

Các đối tượng lừa đảo đang dựng nhiều kịch bản như cập nhật thông tin cử tri, xác minh hồ sơ, hỗ trợ sau bầu cử để chiếm đoạt tiền và dữ liệu cá nhân của người dân.