Chiêu lừa mới khiến 30.000 tài khoản Facebook “bay màu”

Chiêu lừa mới khiến 30.000 tài khoản Facebook “bay màu”

Tin tặc đang lợi dụng chính nền tảng Google để phát tán email giả mạo Facebook, dụ người dùng giao nộp mã 2FA và căn cước công dân cực tinh vi.

Facebook vừa trở thành tâm điểm của một chiến dịch lừa đảo mạng cực kỳ nguy hiểm khi hơn 30.000 tài khoản đã bị chiếm đoạt chỉ bằng những email giả mạo có giao diện giống thông báo chính thức đến mức khó phân biệt, khiến nhiều người dùng mất sạch quyền kiểm soát Fanpage, tài khoản quảng cáo và dữ liệu cá nhân quan trọng.
Facebook vừa trở thành tâm điểm của một chiến dịch lừa đảo mạng cực kỳ nguy hiểm khi hơn 30.000 tài khoản đã bị chiếm đoạt chỉ bằng những email giả mạo có giao diện giống thông báo chính thức đến mức khó phân biệt, khiến nhiều người dùng mất sạch quyền kiểm soát Fanpage, tài khoản quảng cáo và dữ liệu cá nhân quan trọng.
Theo các chuyên gia bảo mật từ ESET, tin tặc đã lợi dụng Google AppSheet để gửi email từ địa chỉ hợp lệ dạng “noreply@appsheet.com”, qua mặt hoàn toàn các cơ chế chống thư rác phổ biến như SPF, DKIM hay DMARC, khiến email lừa đảo dễ dàng xuất hiện ngay trong hộp thư đến mà không bị đánh dấu nguy hiểm.
Theo các chuyên gia bảo mật từ ESET, tin tặc đã lợi dụng Google AppSheet để gửi email từ địa chỉ hợp lệ dạng “noreply@appsheet.com”, qua mặt hoàn toàn các cơ chế chống thư rác phổ biến như SPF, DKIM hay DMARC, khiến email lừa đảo dễ dàng xuất hiện ngay trong hộp thư đến mà không bị đánh dấu nguy hiểm.
Điểm đáng sợ nằm ở việc chiến dịch này không nhắm vào người dùng phổ thông mà tập trung săn các tài khoản Facebook doanh nghiệp, Fanpage thương hiệu và tài khoản chạy quảng cáo có giá trị cao nhằm phục vụ hoạt động chiếm quyền điều khiển và kiếm tiền bất hợp pháp trên chợ đen.
Điểm đáng sợ nằm ở việc chiến dịch này không nhắm vào người dùng phổ thông mà tập trung săn các tài khoản Facebook doanh nghiệp, Fanpage thương hiệu và tài khoản chạy quảng cáo có giá trị cao nhằm phục vụ hoạt động chiếm quyền điều khiển và kiếm tiền bất hợp pháp trên chợ đen.
Nội dung email thường được thiết kế theo kiểu tạo áp lực tâm lý cực mạnh với các thông báo như “Fanpage vi phạm bản quyền”, “Tài khoản sẽ bị khóa trong 24 giờ” hoặc “Yêu cầu xác minh danh tính khẩn cấp”, buộc nạn nhân mất bình tĩnh và nhanh chóng nhấn vào liên kết giả mạo được cài sẵn bẫy đánh cắp thông tin.
Nội dung email thường được thiết kế theo kiểu tạo áp lực tâm lý cực mạnh với các thông báo như “Fanpage vi phạm bản quyền”, “Tài khoản sẽ bị khóa trong 24 giờ” hoặc “Yêu cầu xác minh danh tính khẩn cấp”, buộc nạn nhân mất bình tĩnh và nhanh chóng nhấn vào liên kết giả mạo được cài sẵn bẫy đánh cắp thông tin.
Khi truy cập vào website giả, người dùng sẽ bị yêu cầu nhập mật khẩu Facebook, mã xác thực hai lớp 2FA, ngày sinh và thậm chí tải lên ảnh chụp căn cước công dân, toàn bộ dữ liệu sau đó bị gửi trực tiếp về máy chủ của kẻ tấn công để phục vụ hành vi chiếm đoạt tài khoản quy mô lớn.
Khi truy cập vào website giả, người dùng sẽ bị yêu cầu nhập mật khẩu Facebook, mã xác thực hai lớp 2FA, ngày sinh và thậm chí tải lên ảnh chụp căn cước công dân, toàn bộ dữ liệu sau đó bị gửi trực tiếp về máy chủ của kẻ tấn công để phục vụ hành vi chiếm đoạt tài khoản quy mô lớn.
Các nhà nghiên cứu cho biết, nhóm đứng sau chiến dịch này có liên quan tới Việt Nam và đã công nghiệp hóa quy trình lừa đảo thông qua hệ thống bot Telegram tự động, đồng thời tiếp tục khai thác tài khoản đánh cắp được để chạy quảng cáo bẩn, lừa đảo tài chính hoặc bán dịch vụ “khôi phục tài khoản” nhằm tiếp tục moi tiền chính nạn nhân.
Các nhà nghiên cứu cho biết, nhóm đứng sau chiến dịch này có liên quan tới Việt Nam và đã công nghiệp hóa quy trình lừa đảo thông qua hệ thống bot Telegram tự động, đồng thời tiếp tục khai thác tài khoản đánh cắp được để chạy quảng cáo bẩn, lừa đảo tài chính hoặc bán dịch vụ “khôi phục tài khoản” nhằm tiếp tục moi tiền chính nạn nhân.
Chuyên gia an ninh mạng cảnh báo Facebook sẽ không bao giờ gửi cảnh báo khóa tài khoản thông qua nền tảng Google AppSheet, vì vậy người dùng tuyệt đối không nhấn vào các liên kết trong email đáng ngờ mà nên tự truy cập trực tiếp Facebook Business Manager hoặc ứng dụng chính thức để kiểm tra thông tin tài khoản.
Chuyên gia an ninh mạng cảnh báo Facebook sẽ không bao giờ gửi cảnh báo khóa tài khoản thông qua nền tảng Google AppSheet, vì vậy người dùng tuyệt đối không nhấn vào các liên kết trong email đáng ngờ mà nên tự truy cập trực tiếp Facebook Business Manager hoặc ứng dụng chính thức để kiểm tra thông tin tài khoản.
Trong bối cảnh các hình thức tấn công mạng ngày càng tinh vi nhờ AI và hệ thống tự động hóa, người dùng Facebook cần kích hoạt xác thực hai lớp bằng ứng dụng bảo mật, kiểm tra kỹ địa chỉ website trước khi đăng nhập và tuyệt đối không cung cấp cùng lúc mật khẩu, mã 2FA và giấy tờ tùy thân trên bất kỳ biểu mẫu trực tuyến nào để tránh trở thành nạn nhân tiếp theo của chiến dịch lừa đảo này.
Trong bối cảnh các hình thức tấn công mạng ngày càng tinh vi nhờ AI và hệ thống tự động hóa, người dùng Facebook cần kích hoạt xác thực hai lớp bằng ứng dụng bảo mật, kiểm tra kỹ địa chỉ website trước khi đăng nhập và tuyệt đối không cung cấp cùng lúc mật khẩu, mã 2FA và giấy tờ tùy thân trên bất kỳ biểu mẫu trực tuyến nào để tránh trở thành nạn nhân tiếp theo của chiến dịch lừa đảo này.
Mời quý độc giả xem thêm video: Cảnh báo lừa đảo chiếm tài khoản Zalo, Facebook bằng AI

GALLERY MỚI NHẤT