Hệ thống xác thực trên Instagram có thể bị qua mặt dễ dàng

06:30 23/07/2019
Một lỗ hổng bảo mật vừa được phát hiện trên Instagram khiến tin tặc có thể dễ dàng vượt qua hệ thống xác thực và xâm nhập tài khoản của bất cứ người dùng nào.


Thông tin được đưa ra bởi chuyên gia bảo mật Laxman Muthiyah cảnh báo về lỗ hổng bảo mật nghiêm trọng trên Instagram, cho phép tin tặc tấn công và kiểm soát hoàn toàn tài khoản người dùng mà không cần được cấp quyền.

Cụ thể, lỗ hổng bảo mật nằm trong cơ chế khôi phục mật khẩu được thực hiện bởi phiên bản di động của Instagram.

Khi sử dụng Instagram, người dùng phải xác nhận mật mã bí mật gồm sáu chữ số (hết hạn sau 10 phút) gửi đến số điện thoại di động hoặc tài khoản email được liên kết của họ để chứng minh danh tính. Tuy nhiên, đây cũng chính là kẽ hở mà tin tặc dựa vào để tấn công tài khoản thông qua cách sử dụng Brute force attack cho dù Instagram cũng nhận thức được nguy cơ này nên đã đưa ra kích hoạt giới hạn về lượng yêu cầu nhất định trong 1 khoảng thời gian.

Tuy nhiên, đó là Instagram nghĩ sẽ an toàn khi đưa ra giới hạn tỷ lệ (rate limiting). Laxman Muthiyah đã tìm ra cách lách bằng cách đưa ra yêu cầu Brute force từ nhiều địa chỉ IP khác nhau khiến hệ thống phải đồng thời xử lý nhiều yêu cầu một lúc.

Laxman Muthiyah đã thành công với thử nghiệm khi sử dụng 1000 IP khác nhau trong các bài kiểm tra của mình để gửi 200.000 yêu cầu, qua đó chiếm đoạt được tài khoản Instagram dễ dàng.

Trước những cảnh báo rất rõ ràng của Laxman Muthiyah, Facebook (Công ty hiện đang quản lý Instagram) đã lên tiếng thừa nhận lỗ hổng bảo mật trên đồng thời đưa ra bản vá cho Instagram. Cùng với đó là số tiền thưởng 30.000 USD dành cho Laxman Muthiyah.

N.C (t/h)

Với sự mưu trí, kiên trì thương lượng, sau hơn 19 giờ, Công an xã Kỳ Hoa, tỉnh Hà Tĩnh đã kết nối với những người Việt ở Đài Loan (Trung Quốc) và Công an Đài Loan giải cứu thành công anh Đ.V.H (SN 1995) trú tại xã Kỳ Hoa, hiện đang đi xuất khẩu lao động tại Đài Loan, bị một nhóm người bắt cóc và yêu cầu người nhà chuyển 400 triệu đồng tiền chuộc.

Đến 21h30’ngày 14/12, 30 CBCS Cảnh sát PCCC và CNCH cùng các lực lượng Công an tỉnh Phú Thọ, chính quyền địa phương vẫn đang nỗ lực tìm kiếm nạn nhân trong vụ sạt lở đất, đá nghiêm trọng trên tuyến Quốc lộ 6, đoạn qua xóm Nhuối, xã Mai Châu (Phú Thọ).

Nhân kỷ niệm 80 năm Ngày truyền thống lực lượng Tài chính CAND (17/4/1946 – 17/4/2026), trong các ngày 12–14/12, đoàn công tác Cục Kế hoạch và Tài chính (Bộ Công an) do Trung tướng Phạm Trường Giang, Cục trưởng làm Trưởng đoàn, đã tổ chức chương trình sinh hoạt chính trị tại tỉnh Tuyên Quang.

Sau nhiều tháng điều tra làm rõ, Công an TP Huế đã hoàn tất hồ sơ vụ án “Lạm dụng chức vụ, quyền hạn chiếm đoạt tài sản” đối với Lê Anh Phương (sinh năm 1974, trú tại phường An Cựu, TP Huế), cựu Giám đốc Đại học Huế và ông Nguyễn Văn Vinh (sinh năm 1987, trú tại phường Dương Nỗ, TP Huế), nguyên Phó trưởng phòng phụ trách Phòng Đào tạo sau đại học Trường Đại học Sư phạm (ĐHSP) Huế. Lê Anh Phương bị truy tố khi thời gian làm Hiệu trưởng ĐHSP Huế đã chỉ đạo cấp dưới thu học phí chứng chỉ B1 tiếng Anh của hơn 1.000 học viên tại nhiều tỉnh, thành để chiếm đoạt số tiền chênh lệch hơn 3 tỷ đồng.

Sáng mai (15/12), Tòa phúc thẩm TAND tối cao tại Hà Nội sẽ mở phiên tòa phúc thẩm xem xét đơn kháng cáo của hai cựu Bí thư Tỉnh ủy Vĩnh Phúc Hoàng Thị Thúy Lan và Phạm Văn Vọng cùng các bị cáo khác trong vụ án xảy ra tại Công ty cổ phần Tập đoàn Phúc Sơn (viết tắt là Tập đoàn Phúc Sơn) do Nguyễn Văn Hậu (tức Hậu “pháo”) làm Chủ tịch Hội đồng quản trị.

©2004. Bản quyền thuộc về Báo Công An Nhân Dân.
®Không sao chép dưới mọi hình thức khi chưa có sự đồng ý bằng văn bản của Báo Công An Nhân Dân.
English | 中文