Phần lớn chúng ta hình dung việc tài khoản bị chiếm đoạt là do kẻ xấu đoán được hoặc đánh cắp mật khẩu. Nhưng một kiểu tấn công đang xuất hiện trong nhiều vụ việc gần đây lại hoạt động theo cách khác: kẻ tấn công không hề đụng đến mật khẩu của bạn. Thay vào đó, chúng khiến bạn tự nguyện trao đi thứ có tác dụng như một chiếc chìa khóa dự phòng cho tài khoản mà bạn đã đăng nhập sẵn — một thiết bị được liên kết, một mã thông báo ủy quyền, một phiên đăng nhập — rồi ung dung đi vòng qua mọi lớp khóa mà bạn vẫn thường tin tưởng.

Hai ví dụ sau sẽ cho thấy cơ chế này cụ thể hơn. Các nhà nghiên cứu bảo mật gần đây đã mô tả một vụ lừa đảo trên WhatsApp lan truyền từ các tài khoản đã bị chiếm quyền trước đó, trong đó tin nhắn yêu cầu bạn "bình chọn" cho một người bạn trong một cuộc thi. Nó dẫn bạn đến một trang giả mạo giao diện thiết lập "thiết bị liên kết" của WhatsApp, hoặc yêu cầu bạn nhập một mã vào chính menu thiết bị liên kết trên tài khoản của mình. Khi hoàn tất quy trình đó, điện thoại của kẻ tấn công sẽ được thêm vào như một thiết bị thứ hai, được ủy quyền đầy đủ trên tài khoản của bạn — có toàn quyền đọc và gửi tin nhắn — mà chúng không hề phải nhập bất kỳ mật khẩu nào. Vì mật khẩu không hề bị đụng đến, bạn sẽ không nhận được email đặt lại mật khẩu hay cảnh báo đăng nhập thất bại nào cả. Phiên đăng nhập lạ đó chỉ lặng lẽ nằm trong danh sách thiết bị của bạn như thêm một mục bình thường.

Riêng Microsoft cũng đã cảnh báo về một chiến dịch lợi dụng các cổng đăng nhập Wi-Fi (captive portal) tại khách sạn và hội nghị — chính là trang "đồng ý điều khoản" bạn thường thấy khi kết nối mạng. Những kẻ tấn công nằm trên đường truyền mạng sẽ chuyển hướng nạn nhân đến các trang đăng nhập giả hoặc các lời nhắc nhập "mã thiết bị" giả mạo; khi hoàn tất, những trang này sẽ trao đi mã thông báo ủy quyền chứ không phải mật khẩu. Kết quả cuối cùng vẫn như nhau: một phiên đăng nhập trông hoàn toàn hợp lệ trong mắt dịch vụ, bởi về mặt kỹ thuật nó đúng là hợp lệ — chỉ có điều giờ đây nó thuộc về một người khác.

Vì sao các biện pháp phòng vệ thông thường của bạn lại bỏ sót kiểu tấn công này

Trình quản lý mật khẩu bảo vệ mật khẩu. Xác thực hai yếu tố bảo vệ khoảnh khắc bạn đăng nhập. Nhưng không có công cụ nào theo dõi những gì xảy ra sau khi một phiên đăng nhập hay thiết bị đã được cấp quyền — và đó chính xác là khoảng trống mà những cuộc tấn công này được thiết kế để khai thác. Cách duy nhất đáng tin cậy để phát hiện dạng xâm nhập này là định kỳ tự tay kiểm tra xem hiện có những thiết bị và ứng dụng nào đang có quyền truy cập thường trực vào tài khoản của bạn — chứ không phải chờ đợi một cảnh báo mà bản thân các cuộc tấn công này vốn được thiết kế để không kích hoạt.

Kiểm tra phiên đăng nhập trong 15 phút

Hãy thực hiện việc này với những tài khoản quan trọng nhất (email, WhatsApp/Telegram, ngân hàng, và bất cứ thứ gì liên quan đến danh tính hay tiền bạc của bạn), đồng thời đặt lời nhắc định kỳ để lặp lại việc kiểm tra. Vì tên các mục menu có thể thay đổi theo thời gian, hãy tìm những cụm từ như "thiết bị" (devices), "phiên đăng nhập" (sessions), hoặc "ứng dụng đã kết nối" (connected apps):

  • WhatsApp: Vào Settings (Cài đặt) → Linked Devices (Thiết bị liên kết). Nếu thấy thiết bị nào lạ, hãy nhấn vào và đăng xuất ngay lập tức.
  • Google: Vào myaccount.google.com/security → mục "Your devices" (Thiết bị của bạn) và, riêng biệt, mục "Third-party apps & services" (Ứng dụng và dịch vụ bên thứ ba — đôi khi được ghi là "Sign in with Google"). Thu hồi quyền truy cập của bất cứ thứ gì bạn không còn dùng thường xuyên.
  • Tài khoản Microsoft: Vào account.microsoft.com/devices để xem danh sách thiết bị; vào account.microsoft.com/activity để xem lịch sử đăng nhập.
  • Apple ID: Vào Settings → [tên của bạn] trên iPhone/iPad, hoặc System Settings trên Mac, sẽ hiển thị mọi thiết bị đang đăng nhập vào Apple ID của bạn.
  • Facebook/Instagram (Meta): Vào Settings → Accounts Center → Password and security → Where you're logged in (Nơi bạn đang đăng nhập).
  • Ứng dụng ngân hàng và tài chính: hầu hết đều có màn hình "quản lý thiết bị" hoặc "phiên đăng nhập đang hoạt động" trong phần cài đặt bảo mật, dù cách gọi có thể khác nhau tùy tổ chức — hãy kiểm tra ứng dụng của mình ngay từ bây giờ để biết nó nằm ở đâu trước khi thực sự cần đến.

Trong lúc kiểm tra các menu này, hãy tranh thủ liếc qua danh sách "ứng dụng đã kết nối" hoặc danh sách các quyền OAuth đã cấp — những ứng dụng và tiện ích trình duyệt cũ mà bạn từng cấp quyền nhiều năm trước rồi quên bẵng đi chính là kiểu quyền truy cập thường trực mà dạng tấn công này đang cố tạo ra một cách mới mẻ.

Nếu bạn phát hiện thứ gì đó lạ

Trước tiên, hãy xóa hoặc đăng xuất ngay thiết bị hay ứng dụng lạ đó — đừng chần chừ. Sau đó, dù kẻ tấn công có thể không cần đến mật khẩu của bạn, vẫn nên đổi mật khẩu như một biện pháp phòng ngừa kép, và bật lại xác thực hai yếu tố nếu nó đã bị tắt (một số vụ chiếm quyền tài khoản tắt tính năng này để dễ quay lại xâm nhập hơn). Kiểm tra xem kẻ tấn công có thiết lập gì để duy trì quyền truy cập lâu dài hay không, chẳng hạn như quy tắc chuyển tiếp email mới, số điện thoại hoặc email khôi phục mới, hay thiết bị mới được thêm vào ở nơi khác — một phiên đăng nhập bị chiếm đoạt thường được dùng để cài cắm một điểm bám thứ hai trước khi điểm bám đầu tiên bị phát hiện. Cuối cùng, nếu tài khoản bị xâm nhập là loại mà người quen tin tưởng (như WhatsApp), hãy báo trước cho mọi người biết rằng các tin nhắn từ bạn trong thời gian gần đây — đặc biệt là bất cứ điều gì yêu cầu tiền, bình chọn, hay mã xác nhận — có thể không phải do chính bạn gửi.

Một cái bẫy riêng khi đi du lịch, đáng để lưu ý

Nếu bạn đang kết nối Wi-Fi của khách sạn, sân bay, hay hội nghị và trang cổng đăng nhập yêu cầu bạn "đăng nhập" vào tài khoản Microsoft, Google, hay tài khoản tương tự, hoặc hiển thị một mã thiết bị để nhập vào, hãy mặc định nghi ngờ — Wi-Fi khách sạn hợp lệ hầu như không bao giờ cần bạn xác thực một tài khoản đám mây cá nhân để vào mạng. Hãy đóng trình duyệt lại, thay vào đó kết nối qua điểm phát sóng di động của điện thoại hoặc dùng VPN, và nếu bắt buộc phải dùng Wi-Fi khách sạn, tuyệt đối tránh đăng nhập vào bất cứ thứ gì nhạy cảm khi đang dùng mạng đó.

Thêm một điều đáng lưu ý nữa, nếu bạn viết hoặc phát hành mã nguồn

Cùng một logic "vấn đề không nằm ở mật khẩu, mà ở phiên đăng nhập/mã thông báo của bạn" cũng áp dụng cho thông tin xác thực của lập trình viên. Một sự cố chuỗi cung ứng gần đây liên quan đến một gói npm bị đầu độc đã đặc biệt theo dõi hành vi xoay vòng thông tin xác thực (credential rotation) và có thể kích hoạt ngay khi việc đó xảy ra — nghĩa là phản xạ đầu tiên theo bản năng (xoay vòng mã thông báo của bạn) trong trường hợp đó lại chính là bước đi sai lầm đầu tiên. Nếu bạn nghi ngờ rằng thông tin xác thực build hay CI đã bị lộ, hãy kiểm tra xem gói bị xâm hại đó thực sự đã làm gì trước khi xoay vòng bất cứ thứ gì, thay vì mặc định cho rằng chỉ riêng việc xoay vòng là đã đủ để khóa cửa.

Hãy ghi vào lịch

Tất cả những điều này không phải là biện pháp làm một lần rồi thôi — mà là một thói quen, giống như việc kiểm tra sao kê ngân hàng vậy. Hãy chọn một ngày cố định lặp lại (ngày đầu mỗi tháng là hợp lý) và rà soát qua các danh sách thiết bị/phiên đăng nhập nêu trên. Đây chỉ là một lần kiểm tra mười lăm phút, nhưng lại bắt được đúng kiểu chiếm đoạt tài khoản âm thầm, không cần mật khẩu — thứ mà mọi lớp bảo mật khác trong hệ thống của bạn vốn được thiết kế để bỏ sót.