1 điểm bởi GN⁺ 2023-07-18 | 1 bình luận | Chia sẻ qua WhatsApp
  • Đã có một bài đăng trên Hacker News cho rằng có thể vô hiệu hóa tài khoản WhatsApp chỉ bằng cách gửi email, và Jake Moore cho biết ông đã thử trên thiết bị thử nghiệm và xác nhận nó hoạt động
  • Phạm vi được xác nhận chỉ dừng ở 1 thiết bị thử nghiệm; nội dung được cung cấp không cho thấy liệu có thể tái hiện trên tài khoản thực hay trong nhiều môi trường khác hay không
  • Quy trình tái hiện như địa chỉ nhận email, định dạng yêu cầu, hay thông tin tài khoản cần thiết không có trong phần nội dung được công khai
  • Cũng chưa xác minh được cách khôi phục sau khi bị vô hiệu hóa, thời gian xử lý, hay phản hồi từ phía WhatsApp
  • Chỉ với thông tin đã công khai, rất khó đánh giá phạm vi ảnh hưởng hoặc các điều kiện; điều chắc chắn duy nhất chỉ là tuyên bố ngắn gọn rằng “nó đã hoạt động trên thiết bị thử nghiệm”

Những gì có thể xác nhận từ bài đăng

  • Jake Moore đăng trên X rằng: “Tôi đã thử trên thiết bị thử nghiệm của mình và nó hoạt động”
  • Tiêu đề trên Hacker News tóm tắt rằng bất kỳ ai cũng có thể vô hiệu hóa tài khoản WhatsApp của người khác chỉ bằng cách gửi email
  • Bài đăng có kèm liên kết, nhưng chỉ với phần nội dung được cung cấp thì không thể xác nhận chi tiết của liên kết đó

Những điều chưa được xác nhận

  • Không có quy trình tái hiện
    • Gửi đến địa chỉ email nào
    • Cần câu chữ hoặc định dạng nào
    • Cần thông tin gì để nhận diện tài khoản mục tiêu
  • Phạm vi ảnh hưởng cũng không được nêu rõ
    • Có thể tái hiện trên các tài khoản ngoài thiết bị thử nghiệm hay không
    • Có bị giới hạn theo quốc gia, số điện thoại, hay trạng thái tài khoản cụ thể hay không
    • Có thể khôi phục sau khi bị vô hiệu hóa hay không
  • Chỉ dựa trên bài đăng này thì khó đánh giá điều kiện hay mức độ nghiêm trọng của lỗ hổng; điểm mấu chốt có thể xác nhận là trường hợp thành công trên thiết bị thử nghiệm

1 bình luận

 
GN⁺ 2023-07-18
Ý kiến trên Hacker News
  • Có vẻ đây là một luồng xử lý phần nào có thể đoán trước được. Tôi tò mò không biết phương án thay thế phù hợp là gì
    Sự bất tiện của một tài khoản bị vô hiệu hóa là khá nhỏ: chỉ cần quay lại bằng một mã xác thực SMS, và có lẽ chỉ là nhận các tin nhắn đang chờ
    Người bị mất điện thoại có lẽ không có cách nào tốt để nhanh chóng chứng minh danh tính trong mô hình của WhatsApp, vì danh tính bị gắn với số điện thoại
    Có vẻ số trường hợp cần nhanh chóng chặn kẻ spam, trộm cắp, hacker sẽ nhiều hơn rất nhiều so với số trường hợp tính năng này bị lạm dụng
    Nếu việc lạm dụng tính năng này trở thành vấn đề lặp đi lặp lại, tôi đoán WhatsApp cũng sẽ điều chỉnh luồng xử lý theo hướng đặt thêm gánh nặng lên người dùng
    Phần tự động xóa thì đáng lo hơn một chút, nhưng nếu bạn không dùng WhatsApp trong 30 ngày thì có lẽ tài khoản và tư cách thành viên trong nhóm cũng không quá quý giá. Bản sao lưu là tự động, tách riêng, và việc tạo lại tài khoản bằng cùng số đó cũng dễ
    Có lẽ mấu chốt là “các ứng dụng nên ngừng dùng SMS và số điện thoại làm nguồn danh tính”, và nhìn chung tôi đồng ý, nhưng có vẻ phần lớn bình luận không bàn về điều đó. WhatsApp cũng là ứng dụng tiêu biểu đã thành công chính nhờ đúng ý tưởng này

    • Chuyện này thật kinh khủng. Không thể để một chủ thể chẳng liên quan gì lại có thể tác động đến tài khoản của người khác mà họ thậm chí còn không sở hữu, chứ đừng nói là vô hiệu hóa
      Chỉ cần tưởng tượng việc tự động hóa để vô hiệu hóa hàng loạt các tài khoản thù địch là được
    • Nếu đang đi du lịch và dùng một SIM khác, thì một mã xác thực SMS không phải lúc nào cũng dễ lấy như vậy
    • Đã có khá nhiều lần tôi ở trạng thái ngoại tuyến trong vài tuần. Như vậy tức là đã rất gần với tình huống toàn bộ tài khoản bị xóa
      Tôi ước gì có thể ngoại tuyến trong vài tháng
    • Nếu chạy một tự động hóa đơn giản để vô hiệu hóa tài khoản mỗi giờ, thì sự bất tiện đó không còn là nhỏ nữa
    • Theo tôi, phương án thay thế là thế này. 1. Xác minh danh tính với nhà mạng và nhận SIM mới để vô hiệu hóa SIM cũ. 2. Lắp SIM mới vào điện thoại khác và khôi phục tài khoản WhatsApp
      Tôi nghĩ đây chẳng phải là cách khôi phục tiêu chuẩn của các ứng dụng phụ thuộc vào số điện thoại sao
      Việc nhận SIM mới mất nhiều thời gian hơn gửi email, nhưng ít nhất sẽ không có khả năng bị lạm dụng dễ dàng đến thế
  • Vài năm trước tôi tặng bố một gói Audible, vì là quà nên ban đầu tôi đăng ký bằng email của mình rồi đến sinh nhật thì đổi sang địa chỉ của bố. Thế nhưng chỉ vì đã từng dùng email đó mà bằng cách nào đó tôi lại chui được vào tài khoản Amazon của bố. Có vẻ rất khó để làm đúng logic backend ngay từ đầu
    Một lần khác tôi nói chuyện với CTO của một liên hiệp tín dụng, và có người đang nhập bừa số tài khoản rồi gõ sai mật khẩu ba lần để chặn người khác truy cập tài khoản. Hồi đó bên họ có chính sách phải gọi điện mới mở khóa được, và vào cuối tuần khi người ta cần tiền thì đó đúng là cơn đau đầu lớn

    • Nhân nói về quy trình tài khoản Amazon, có một vấn đề cực kỳ khó chịu. Bằng cách nào đó tôi đã tạo hai tài khoản Amazon với cùng một địa chỉ email, chỉ khác mật khẩu
      Lịch sử đơn hàng, địa chỉ, v.v. đều khác nhau nhưng tên tài khoản lại giống hệt. Vì vậy đôi khi tôi bối rối không hiểu sao đơn mình đặt lại không thấy đâu
      Điều thú vị là nếu tôi cố đổi mật khẩu của một tài khoản thành giống mật khẩu của tài khoản kia thì sẽ thất bại. Điều này khá đáng lo
    • Tuần trước ở Bismarck, North Dakota, có ai đó trùng tên với tôi đã mua một chiếc iPhone mới. Người đó đã đưa cho AT&T địa chỉ email iCloud của tôi, dạng firstname.lastname. Có lẽ chỉ là một nhầm lẫn thành thật
      AT&T đã rất chăm chỉ yêu cầu ‘tôi’ xác nhận địa chỉ email, và tôi đã không xác nhận
      Thế nhưng đến giờ tôi vẫn tiếp tục nhận email tài khoản của người đó. Vậy thì việc xác nhận rốt cuộc có ý nghĩa gì tôi không hiểu nổi
    • Xin lưu ý là đó không phải nhằm khóa người khác ra ngoài. Đó là xâm nhập tài khoản phân tán
      Với kẻ trộm thì tiền của ai không quan trọng, nên chúng sẽ thử những thứ như “password” trên mọi tài khoản cho đến khi tìm được cái nào vào được
    • Vài năm trước khi ở nhà mẹ cùng gia đình, tôi đã tạo một tài khoản dùng thử Netflix. Vì định làm cho mẹ dùng nên tôi đặt tên là ‘grandma’, và cuối cùng tôi lại là người trả tiền. Mẹ tôi chưa bao giờ tự thanh toán
      Nhưng ngoài những lúc chúng tôi ở cạnh thì mẹ hầu như không dùng, rồi lại quay về xem TV tuyến tính. Trong khi đó vợ con tôi lại thích Netflix, nên nó trở thành một phần trong bộ dịch vụ streaming của nhà tôi
      Thành ra về mặt kỹ thuật đây là tài khoản Netflix mang tên người khác, dù vẫn là trong gia đình. Mẹ tôi cứ liên tục nhận email báo có ai đó đăng nhập vào tài khoản, và lần nào tôi cũng phải đáp “Ừ, là một trong bọn con đó”
      Cuối cùng tôi đổi email tài khoản thành email của mình, và giờ Netflix vẫn cứ gọi tôi là ‘grandma’. Thực ra lúc mẹ tôi xem Netflix thì cũng chỉ là khi chúng tôi ở đó, nghĩa là thực chất là bọn trẻ xem
      Vài ngày trước vợ tôi nhận được kiểu lỗi hỏi xác minh xem đây có phải tài khoản của chúng tôi không, và từ đó có vẻ như vấn đề này bắt đầu vấp phải rắc rối
      Việc thanh toán cũng chỉ làm được bằng thẻ quà tặng hoặc chuyển khoản ngân hàng thủ công. Hệ thống thanh toán tự động không hoạt động và lần nào thẻ cũng bị từ chối. Thành thật mà nói hỗ trợ khách hàng quá tệ. Vợ tôi đã cố xử lý nhiều lần mà vẫn hỏng
    • Tôi thì ở tình huống ngược lại nên khá thích những câu chuyện kiểu này. Tôi có địa chỉ firstlast@gmail.com dựa trên tên thật, và tên tôi cũng khá độc
      Vì tên khá lạ nên đôi khi việc chỉ cần tìm trên Google là ra cả đống thông tin cá nhân mà tôi muốn khó bị tìm thấy khiến tôi bực và lo lắng
      Nhưng ít nhất tôi không phải nhận đủ loại email vì những người xa lạ nhập nhầm địa chỉ email của họ ở đâu đó
  • Giá như chuyện này có tác dụng với toàn bộ tập người dùng của Meta thì hay biết mấy. Có thể giải phóng cả thế giới. Nó sẽ giống như cảnh tải virus lên tàu mẹ rồi giết nó trong Independence Day

    • Nếu là một trong các ứng dụng mạng xã hội của Meta thì tôi hiểu vì sao lại cảm thấy như vậy, nhưng WhatsApp là một trong những ứng dụng nhắn tin lớn nhất được dùng ở rất nhiều quốc gia
      Nó cũng có thể đã góp phần đánh sập các gói SMS thu phí của nhà mạng và buộc mức giá SMS rẻ hơn. Thậm chí WhatsApp có thể là giá trị tốt nhất mà Meta từng mang lại cho thế giới, và đã khiến thế giới gần nhau hơn
    • Trong một thế giới lý tưởng thì vậy, nhưng trong thực tế nó có lẽ chỉ là một sự cố ngắn. Chắc tổng cộng mất khoảng 10 giờ để rollback DB và vá lỗ hổng
    • Có lẽ phép so sánh tốt hơn là Fight Club nhưng không có vụ nổ
  • Điều này làm tôi nhớ đến các hệ thống của chính phủ có thể khóa một người dùng cụ thể nếu nhập sai mật khẩu nhiều lần

    • Một kiểu còn gây bực mình thật sự là khi bấm “quên mật khẩu”, hệ thống sẽ đổi mật khẩu rồi gửi bản sao qua email. Khi đó kẻ phá rối có thể cứ liên tục bấm “quên mật khẩu” để ép đổi mật khẩu
    • Chuyện này không chỉ xảy ra với hệ thống của chính phủ. Trường hợp duy nhất tôi từng gặp là ở hệ thống của một tổ chức tài chính
      Phải trực tiếp đến chi nhánh mới đặt lại được nên cực kỳ bực bội
    • Có quá nhiều trang như vậy
  • Ở nước tôi có một trang so sánh bảo hiểm, chỉ cần nhập số điện thoại vào đó là số ấy sẽ bị đưa vào danh sách bị gọi tới 5 lần mỗi ngày để chào bán bảo hiểm, mà chẳng hề xác minh số đó. Đúng là điên rồ
    Chỉ muốn điều này xảy ra với kẻ thù tệ nhất của mình thôi, nhưng thực tế là làm được

  • Chắc chắn các bài LeetCode không dạy cách tránh quy trình khôi phục ngu ngốc nhất thế giới

    • Nó có thể ngu ngốc, nhưng khóa tài khoản với độ phức tạp O(1)
    • Dù vậy chắc vẫn có ai đó được thăng chức nhờ tác động của việc tạo ra một dịch vụ ít bảo trì với lịch sử sự cố 0%
  • Vài người bạn của tôi đã bị chiếm WhatsApp hoàn toàn. Nếu hacker cứ liên tục gửi yêu cầu khôi phục thì nạn nhân sẽ nhận được cuộc gọi, và nếu họ không bắt máy thì mã khôi phục sẽ vào hộp thư thoại
    Hacker truy cập được hộp thư thoại. Dù có mật khẩu, nhiều người vẫn dùng ngày sinh, 1234, 0000 hoặc 4 số cuối của số điện thoại. Thế là họ lấy được quyền truy cập WhatsApp
    Họ không xem được tin nhắn, nhưng có thể thấy mọi nhóm đã tham gia và gửi tin nhắn vào đó
    Bật xác minh 2 bước của WhatsApp có thể chặn hoàn toàn việc này

    • Một số hệ thống đến giờ vẫn không hỏi PIN nếu bạn gọi từ chính điện thoại của mình. Vì vậy chỉ cần giả mạo số gọi đến, việc này rất dễ làm, là có thể vào mà không cần mật khẩu
    • Tôi cũng từng bị như vậy, nhưng may là tính năng PIN của WhatsApp đã ngăn hacker đi xa hơn. Có thể không an toàn bằng xác minh 2 bước, nhưng hôm đó nó đã cứu tôi. Rất đáng khuyến nghị
    • Đây là thêm một lợi ích ngoài ý muốn nữa của việc tôi cố sống cố chết bám lấy Google Voice. Dù vậy tôi không dùng WhatsApp
    • Tôi đã bật xác minh 2 bước của WhatsApp, nhưng thành thật mà nói nó khá phiền. Cứ vài ngày ứng dụng lại hỏi nhập lại PIN
  • Tôi tự hỏi có ai đang viết sẵn script liệt kê mọi số điện thoại để vô hiệu hóa toàn bộ tài khoản WhatsApp không

    • Tôi cũng tự hỏi liệu một người thật giỏi cài cắm tin tức trên truyền thông có thể mua thật nhiều quyền chọn bán rồi bán ra ngay sau khi bài báo nổ ra, biến nó thành một sự kiện giao dịch có lời hay không
      Meta là công ty quá lớn nên cũng ngạc nhiên nếu phí quyền chọn lại nhỏ hơn giá trị có thể moi ra từ việc đó, nhưng biết đâu vẫn khả thi
    • Cực kỳ hấp dẫn, nhưng tôi quá sợ rắc rối pháp lý
  • Cái này hoàn hảo để xóa sổ bọn lừa đảo

    • “Ồ? Khi luật lệ cuối cùng sụp đổ và ác quỷ quay sang ngươi, thì giữa nơi mọi đạo luật đều đã ngã xuống, ngươi sẽ trốn ở đâu, Roper?”
      — A Man for All Seasons, Robert Bolt, 1960
  • Vậy thì nên có một dịch vụ hàng loạt đóng tài khoản thay mặt cho mọi người. Kiểu như giúp đỡ họ vậy