Bộ công cụ lừa đảo mới dùng passkey để chiếm quyền truy cập vĩnh viễn

AI & ML21 tháng 8, 2026·4 phút đọc

iAuthFlow V2 là bộ công cụ phishing mới được rao bán trên diễn đàn tội phạm mạng Nga, cho phép kẻ tấn công đăng ký passkey do chúng kiểm soát vào tài khoản nạn nhân. Điều này giúp duy trì quyền truy cập ngay cả khi nạn nhân đổi mật khẩu và thu hồi phiên đăng nhập. Các chuyên gia cảnh báo rằng việc đặt lại mật khẩu không còn đủ để khắc phục hậu quả của các cuộc tấn công phishing tinh vi này.

Bộ công cụ lừa đảo mới dùng passkey để chiếm quyền truy cập vĩnh viễn

Bộ công cụ lừa đảo mới dùng passkey để chiếm quyền truy cập vĩnh viễn

Một bộ công cụ phishing mới có tên iAuthFlow V2 đang gây chú ý trong giới bảo mật khi cho phép kẻ tấn công duy trì quyền truy cập vào tài khoản nạn nhân ngay cả sau khi mật khẩu được đổi và phiên đăng nhập bị thu hồi. Đây là một bước tiến đáng lo ngại trong kỹ thuật tấn công phi kỹ thuật (social engineering), cho thấy sự tinh vi ngày càng gia tăng của tội phạm mạng.

Theo phân tích từ các nhà nghiên cứu tại Abnormal Security, iAuthFlow V2 là một toolkit được rao bán lần đầu trên một diễn đàn tội phạm mạng bằng tiếng Nga. Với giá cơ bản 10.000 USD và các mô-đun bổ sung được bán riêng, công cụ này không chỉ đánh cắp thông tin đăng nhập mà còn âm thầm đăng ký một passkey do kẻ tấn công kiểm soát vào tài khoản nạn nhân.

Cơ chế hoạt động tinh vi

Minh họa tấn công phishing qua passkeyMinh họa tấn công phishing qua passkey

Khác với phishing truyền thống chỉ chiếm đoạt cookie phiên, iAuthFlow V2 hoạt động theo một quy trình phức tạp hơn nhiều:

  • Nạn nhân bị dẫn đến một trang web giả mạo do kẻ tấn công kiểm soát và nhập thông tin đăng nhập như bình thường.
  • Ẩn sau giao diện đó, kẻ tấn công vận hành một trình duyệt thứ hai riêng biệt trên máy chủ của chúng, được kết nối với trình duyệt của nạn nhân.
  • Mọi thông tin xác thực và phản hồi xác thực từ nạn nhân được chuyển tiếp đến trình duyệt từ xa này.
  • Công cụ sẽ ghi nhận dấu vân tay thiết bị và âm thầm thêm một passkey đã được chuẩn bị sẵn vào tài khoản.

Khi Google (hoặc nhà cung cấp dịch vụ khác) yêu cầu xác thực, nạn nhân sẽ thao tác trên trang phishing mà không biết rằng họ đang vô tình xác thực cả passkey do kẻ tấn công kiểm soát.

Passkey – "chìa khóa vàng" của tội phạm mạng

Điểm mấu chốt của chiến dịch này nằm ở bản chất của passkey. Theo giải thích từ Abnormal Security:

"Đổi mật khẩu và thu hồi phiên đăng nhập là phản ứng tiêu chuẩn khi tài khoản bị xâm phạm. Khi quyền truy cập của kẻ tấn công chỉ giới hạn ở cookie phiên, những hành động đó thường sẽ chấm dứt quyền truy cập."

Tuy nhiên, passkey là một loại thông tin xác thực được đăng ký trực tiếp với tài khoản, không phải mã thông báo phái sinh từ mật khẩu. Do đó, việc đổi mật khẩu hay thu hồi phiên hoàn toàn không ảnh hưởng đến passkey này. Kẻ tấn công chỉ cần chọn tùy chọn "thử cách khác" khi đăng nhập và sử dụng passkey mà không cần biết mật khẩu mới.

Cảnh báo và khuyến nghị

Cần nhấn mạnh rằng phân tích của Abnormal Security dựa trên các bài đăng quảng cáo của người bán trên diễn đàn, chứ không phải từ việc trực tiếp sử dụng hoặc chạy phần mềm độc hại này. Vì vậy, thông tin về iAuthFlow V2 vẫn còn khá hạn chế, và các công cụ AI khác cũng không cung cấp thêm nhiều chi tiết xác thực.

Dù vậy, sự xuất hiện của công cụ này cho thấy một xu hướng đáng báo động: các kỹ thuật tấn công Phishing-as-a-Service (PhaaS) đang ngày càng tinh vi hơn, vượt xa khả năng phòng thủ truyền thống của người dùng. Abnormal Security khuyến nghị rằng việc đặt lại mật khẩu đơn thuần không còn đủ để khắc phục hậu quả của một cuộc tấn công phishing.

Đối với người dùng tại Việt Nam, đây là lời nhắc nhở quan trọng về việc:

  • Luôn kiểm tra kỹ URL trước khi nhập thông tin đăng nhập
  • Kích hoạt xác thực đa yếu tố (MFA) nhưng hiểu rõ các phương thức khác nhau
  • Theo dõi hoạt động tài khoản thường xuyên, đặc biệt là các thiết bị và passkey đã đăng ký
  • Sử dụng trình quản lý mật khẩu có tính năng cảnh báo phishing

Bảo mật không chỉ dừng ở việc đổi mật khẩu định kỳ. Trong bối cảnh các công cụ tấn công ngày càng thông minh và đắt giá, việc nâng cao nhận thức và áp dụng các biện pháp bảo mật nhiều lớp là điều kiện tiên quyết để bảo vệ dữ liệu cá nhân và doanh nghiệp.

Chia sẻ:FacebookX
Nội dung tổng hợp bằng AI, mang tính tham khảo. Xem bài gốc ↗