Người dùng Skype đang phải đối diện với nguy cơ trở thành mục tiêu tấn công của tin tặc sau khi một lỗi bảo mật chết người mới trong phần mềm gọi điện thoại qua Internet này được chính thức công khai.
Chuyên gia nghiên cứu bảo mật Aviv Raff hôm qua (18-1) cho biết lỗi bắt nguồn từ phương thức Skype sử dụng Internet Explorer để tái tạo nội dung HTML. Phần mềm không hề sử dụng bất kỳ một giải pháp kiểm soát bảo mật nào trong việc thực hiện tiến trình tái tạo nội dung. Tin tặc hoàn toàn có thể lợi dụng sơ hở này để vận hành hoặc cài đặt phần mềm độc hại lên PC của người dùng.
Song để có thể tổ chức tấn công, trước hết tin tặc phải tìm được một website có uy tín mắc một lỗi lập trình khá phố biến - lỗi XSS (cross-site scripting). Lỗi XSS là cơ sở giúp tin tặc lừa Skype cho phép vận hành những mã nguồn độc hại của chúng. Trong trường hợp này Skype sẽ tưởng lầm những mã nguồn đó được tải về từ một website có uy tín.
Trong đoạn video trình diễn phương thức khai thác lỗi được đăng tải trên trang blog cá nhân, chuyên gia Raff đã lợi dụng thành công lỗi XSS trên website Dailymotion.com và tính năng “Add video to chat” của Skype để điều khiển và khởi động ứng dụng Calculator của Windows.
“Nhắp chuột vào nút bấm “Add video to chat” người dùng sẽ được dẫn tới website DailyMotion nhưng cùng lúc đó đối tượng tấn công đã có thể làm được rất nhiều điều có hại cho PC của họ,” chuyên gia nghiên cứu bảo mật Petko Petkov cho biết. “Đây là một hình thức tấn công vô cùng nguy hiểm bởi nó không cần nhiều sự can thiệp từ phía người dùng”.
Phiên bản mới nhất Skype 3.6.0.244 được xác nhận mắc lỗi trên đây. Song chuyên gia Raff cảnh báo các phiên bản Skype cũ hơn cũng có thể mắc lỗi. “Cho đến khi nào Skype khắc phục đầy đủ lỗi này, tôi khuyến cáo người dùng không nên sử dụng tính năng “add video to chat” của ứng dụng”.
Đại diện của Skype từ chối bình luận về thông tin trên đây.
Lỗi Skype mở đường cho hacker tấn công
92
Bạn nên đọc
-
ChatGPT sắp hỗ trợ mua sắm và thanh toán trực tiếp bằng PayPal ngay trong ứng dụng
-
5 cách khởi chạy nhanh chương trình trên Windows
-
PNY ra mắt dòng SSD NVMe Gen5 nhanh nhất của hãng – CS3250 với dung lượng 4TB, tốc độ lên tới 14.900 MB/s
-
Team Group ra mắt SSD T-Force Z54E PCIe 5.0 đạt tốc độ đọc kỷ lục 14.900 MB/s, vượt mặt Samsung và Kingston
-
Cách thức hoạt động của Hacker
-
YouTube mở “ân xá”, cho phép nhà sáng tạo bị cấm quay trở lại nền tảng
Xác thực tài khoản!
Theo Nghị định 147/2024/ND-CP, bạn cần xác thực tài khoản trước khi sử dụng tính năng này. Chúng tôi sẽ gửi mã xác thực qua SMS hoặc Zalo tới số điện thoại mà bạn nhập dưới đây:
Số điện thoại chưa đúng định dạng!
0 Bình luận
Sắp xếp theo
Xóa Đăng nhập để Gửi
Cũ vẫn chất
-

Hướng dẫn đổi trình đọc PDF mặc định trên Windows 10
Hôm qua -

6 công cụ sáng tác nhạc và lời bài hát miễn phí với sự trợ giúp của AI
Hôm qua -

Cách giải, xếp khối Rubik 3x3
Hôm qua -

TOP 13 phần mềm điều khiển máy tính từ xa miễn phí, tốt nhất
Hôm qua -

Hướng dẫn chèn caption cho ảnh trong Word
Hôm qua -

Cách xem lịch sử nghe nhạc trên Spotify
Hôm qua -

Mã hóa đầu cuối là gì? Nó hoạt động như thế nào?
Hôm qua -

Hướng dẫn sửa lỗi Access Denied trong quá trình truy cập file hoặc thư mục trên Windows
Hôm qua -

Hướng dẫn bật mã hóa đầu cuối Messenger
Hôm qua -

Cách ẩn trò chơi bạn đang chơi trên Discord
Hôm qua
Học IT
Microsoft Word 2013
Microsoft Word 2007
Microsoft Excel 2019
Microsoft Excel 2016
Microsoft PowerPoint 2019
Google Sheets
Lập trình Scratch
Bootstrap
Hướng dẫn
Ô tô, Xe máy