Cảnh báo: Thủ đoạn lừa đảo tinh vi qua ứng dụng Google AppSheet, “qua mặt” hàng rào bảo mật, “đánh cắp” tài khoản Facebook

Thứ năm - 07/08/2025 14:55
Thời gian gần đây, các nhóm tội phạm mạng đang lợi dụng nền tảng Google AppSheet để thực hiện các chiến dịch chiếm đoạt tài khoản Facebook với quy mô lớn và mức độ tinh vi đáng kinh ngạc. Những email giả mạo này dễ dàng vượt qua các lớp bảo mật, khiến người dùng đối mặt nguy cơ mất tài khoản và thông tin cá nhân.
Picture2
Picture2
Thời gian gần đây, các nhóm tội phạm mạng đang lợi dụng nền tảng Google AppSheet để thực hiện các chiến dịch chiếm đoạt tài khoản Facebook với quy mô lớn và mức độ tinh vi đáng kinh ngạc. Những email giả mạo này dễ dàng vượt qua các lớp bảo mật, khiến người dùng đối mặt nguy cơ mất tài khoản và thông tin cá nhân.

Ảnh: Thủ đoạn lừa đảo tinh vi chiếm đoạt tài khoản facebook.

Chiêu trò mượn danh Google để vượt rào bảo mật
Theo ghi nhận từ các chuyên gia an ninh mạng, một chiến dịch lừa đảo mới đang nhắm vào người dùng Facebook, sử dụng một phương thức tấn công đặc biệt nguy hiểm. Kẻ xấu đã khai thác Google AppSheet, một nền tảng cho phép tạo ứng dụng mà không cần viết mã phức tạp, để tự động gửi hàng loạt email lừa đảo.
Điểm mấu chốt khiến chiến dịch này trở nên đặc biệt nguy hiểm là các email được gửi đi từ địa chỉ tên miền @appsheet.com - một tên miền thuộc sở hữu của Google. Điều này giúp chúng qua mặt một cách trót lọt các cơ chế kiểm tra mức độ uy tín của tên miền và xác thực email tiên tiến như SPF (Sender Policy Framework), DKIM (DomainKeys Identified Mail) và DMARC (Domain-based Message Authentication, Reporting & Conformance). Ngay cả các Secure Email Gateways (SEG) mạnh mẽ của Microsoft và nhiều tổ chức khác cũng khó lòng phát hiện, khiến những email này hiển thị như thư hợp pháp trong hộp thư đến của nạn nhân.
Thủ thuật này nhằm gây khó khăn cho các hệ thống phát hiện mối đe dọa dựa trên dấu hiệu (signature-based detection) truyền thống, vốn thường tìm kiếm các mẫu email giống hệt nhau để chặn đứng.
Kịch bản lừa đảo được dàn dựng công phu
Nội dung của các email này thường giả mạo thông báo từ Facebook, với lý do phổ biến là người dùng đã vi phạm chính sách về quyền sở hữu trí tuệ. Kèm theo đó là lời đe dọa tài khoản sẽ bị xóa vĩnh viễn trong vòng 24 giờ nếu không có hành động kháng nghị. Để tăng tính cấp bách và thúc ép nạn nhân hành động, email thường chứa một nút kêu gọi hành động nổi bật như Submit an Appeal (Gửi đơn kháng nghị).
Khi người dùng mất cảnh giác và nhấp vào nút này, họ sẽ bị chuyển hướng đến một trang web giả mạo. Trang đích này được thiết kế tỉ mỉ, sao chép y hệt giao diện đăng nhập của mạng xã hội Facebook, từ logo, màu sắc cho đến bố cục. Điều đáng nói, để tăng thêm độ tin cậy, trang giả mạo này lại được lưu trữ trên Vercel - một nền tảng phát triển và triển khai web uy tín, thường được các nhà phát triển hợp pháp sử dụng. Sự kết hợp giữa email từ tên miền Google và trang đích trên nền tảng Vercel khiến nạn nhân khó lòng nghi ngờ.
Tại trang đăng nhập giả mạo, nếu người dùng nhập tên đăng nhập và mật khẩu, thông tin này sẽ lập tức được gửi về cho kẻ tấn công. Tinh vi hơn, chúng còn yêu cầu nạn nhân cung cấp mã xác thực hai yếu tố (2FA). Để đảm bảo lấy được thông tin chính xác, lần đăng nhập đầu tiên trên trang giả mạo thường hiển thị thông báo sai mật khẩu, dù người dùng nhập đúng. Mục đích là để nạn nhân nhập lại thông tin, vô tình xác nhận tính chính xác của dữ liệu vừa cung cấp.
Nguy cơ bị chiếm đoạt tài khoản và nhiều hệ luỵ phía sau
Mối nguy hiểm không chỉ dừng lại ở việc mất thông tin đăng nhập. Một khi tin tặc có được mã 2FA, chúng sẽ ngay lập tức sử dụng nó để chiếm đoạt mã token của phiên đăng nhập (session token) từ Facebook. Session token này cho phép tội phạm duy trì quyền truy cập vào tài khoản nạn nhân ngay cả khi họ đã nhanh chóng đổi mật khẩu. Từ đó, kẻ xấu có thể thực hiện các hành vi trái phép như đánh cắp thông tin cá nhân, lừa đảo bạn bè, người thân của nạn nhân, hoặc sử dụng tài khoản vào các mục đích vi phạm pháp luật khác.
Trước tình hình trên, Phòng An ninh mạng và phòng, chống tội phạm sử dụng công nghệ cao - Công an tỉnh Thái Nguyên khuyến nghị quần chúng nhân dân, người dùng mạng xã hội cần nâng cao cảnh giác và trang bị cho mình những kiến thức cần thiết:
1. Luôn kiểm tra kỹ địa chỉ email người gửi, ngay cả khi nó có vẻ đến từ một nguồn uy tín như Google hay Facebook. Chú ý đến nội dung, ngữ pháp, và các yêu cầu bất thường, đặc biệt là các thông báo mang tính hăm dọa, yêu cầu hành động gấp.
2. Không nhấp vào liên kết đáng ngờ: Thay vì nhấp vào các nút hoặc liên kết trong email, hãy tự truy cập trực tiếp vào trang web chính thức của dịch vụ (ví dụ: gõ facebook.com vào trình duyệt) để kiểm tra thông báo.
3. Kiểm tra kỹ URL trang đăng nhập: Trước khi nhập bất kỳ thông tin nào, hãy đảm bảo rằng bạn đang ở trên trang web chính thức bằng cách kiểm tra kỹ lưỡng địa chỉ URL trên thanh địa chỉ của trình duyệt. Các trang giả mạo thường có URL gần giống với trang web chính thức.
4. Sử dụng mật khẩu mạnh và duy nhất: Tạo mật khẩu phức tạp, kết hợp chữ hoa, chữ thường, số và ký tự đặc biệt cho mỗi tài khoản. Thường xuyên thay đổi mật khẩu, sử dụng trình quản lý mật khẩu.
5. Kích hoạt biện pháp xác thực hai yếu tố (2FA) cho tài khoản. Không bao giờ chia sẻ mã 2FA cho bất kỳ ai hoặc nhập vào các trang web không rõ nguồn gốc.
6. Cập nhật phần mềm và trình duyệt: Luôn giữ cho hệ điều hành, trình duyệt và các phần mềm bảo mật được cập nhật phiên bản mới nhất để vá các lỗ hổng đã biết./.
HỒNG HÀ
 Tags: toipham, luadao

Tổng số điểm của bài viết là: 0 trong 0 đánh giá

Click để đánh giá bài viết

  Ý kiến bạn đọc

Những tin mới hơn

Những tin cũ hơn

Bạn đã không sử dụng Site, Bấm vào đây để duy trì trạng thái đăng nhập. Thời gian chờ: 60 giây