Có thể vô hiệu hóa tài khoản WhatsApp chỉ bằng email, theo một tuyên bố
(twitter.com/JakeMooreUK)- Đã có một bài đăng trên Hacker News cho rằng có thể vô hiệu hóa tài khoản WhatsApp chỉ bằng cách gửi email, và Jake Moore cho biết ông đã thử trên thiết bị thử nghiệm và xác nhận nó hoạt động
- Phạm vi được xác nhận chỉ dừng ở 1 thiết bị thử nghiệm; nội dung được cung cấp không cho thấy liệu có thể tái hiện trên tài khoản thực hay trong nhiều môi trường khác hay không
- Quy trình tái hiện như địa chỉ nhận email, định dạng yêu cầu, hay thông tin tài khoản cần thiết không có trong phần nội dung được công khai
- Cũng chưa xác minh được cách khôi phục sau khi bị vô hiệu hóa, thời gian xử lý, hay phản hồi từ phía WhatsApp
- Chỉ với thông tin đã công khai, rất khó đánh giá phạm vi ảnh hưởng hoặc các điều kiện; điều chắc chắn duy nhất chỉ là tuyên bố ngắn gọn rằng “nó đã hoạt động trên thiết bị thử nghiệm”
Những gì có thể xác nhận từ bài đăng
- Jake Moore đăng trên X rằng: “Tôi đã thử trên thiết bị thử nghiệm của mình và nó hoạt động”
- Tiêu đề trên Hacker News tóm tắt rằng bất kỳ ai cũng có thể vô hiệu hóa tài khoản WhatsApp của người khác chỉ bằng cách gửi email
- Bài đăng có kèm liên kết, nhưng chỉ với phần nội dung được cung cấp thì không thể xác nhận chi tiết của liên kết đó
Những điều chưa được xác nhận
- Không có quy trình tái hiện
- Gửi đến địa chỉ email nào
- Cần câu chữ hoặc định dạng nào
- Cần thông tin gì để nhận diện tài khoản mục tiêu
- Phạm vi ảnh hưởng cũng không được nêu rõ
- Có thể tái hiện trên các tài khoản ngoài thiết bị thử nghiệm hay không
- Có bị giới hạn theo quốc gia, số điện thoại, hay trạng thái tài khoản cụ thể hay không
- Có thể khôi phục sau khi bị vô hiệu hóa hay không
- Chỉ dựa trên bài đăng này thì khó đánh giá điều kiện hay mức độ nghiêm trọng của lỗ hổng; điểm mấu chốt có thể xác nhận là trường hợp thành công trên thiết bị thử nghiệm
1 bình luận
Ý kiến trên Hacker News
Có vẻ đây là một luồng xử lý phần nào có thể đoán trước được. Tôi tò mò không biết phương án thay thế phù hợp là gì
Sự bất tiện của một tài khoản bị vô hiệu hóa là khá nhỏ: chỉ cần quay lại bằng một mã xác thực SMS, và có lẽ chỉ là nhận các tin nhắn đang chờ
Người bị mất điện thoại có lẽ không có cách nào tốt để nhanh chóng chứng minh danh tính trong mô hình của WhatsApp, vì danh tính bị gắn với số điện thoại
Có vẻ số trường hợp cần nhanh chóng chặn kẻ spam, trộm cắp, hacker sẽ nhiều hơn rất nhiều so với số trường hợp tính năng này bị lạm dụng
Nếu việc lạm dụng tính năng này trở thành vấn đề lặp đi lặp lại, tôi đoán WhatsApp cũng sẽ điều chỉnh luồng xử lý theo hướng đặt thêm gánh nặng lên người dùng
Phần tự động xóa thì đáng lo hơn một chút, nhưng nếu bạn không dùng WhatsApp trong 30 ngày thì có lẽ tài khoản và tư cách thành viên trong nhóm cũng không quá quý giá. Bản sao lưu là tự động, tách riêng, và việc tạo lại tài khoản bằng cùng số đó cũng dễ
Có lẽ mấu chốt là “các ứng dụng nên ngừng dùng SMS và số điện thoại làm nguồn danh tính”, và nhìn chung tôi đồng ý, nhưng có vẻ phần lớn bình luận không bàn về điều đó. WhatsApp cũng là ứng dụng tiêu biểu đã thành công chính nhờ đúng ý tưởng này
Chỉ cần tưởng tượng việc tự động hóa để vô hiệu hóa hàng loạt các tài khoản thù địch là được
Tôi ước gì có thể ngoại tuyến trong vài tháng
Tôi nghĩ đây chẳng phải là cách khôi phục tiêu chuẩn của các ứng dụng phụ thuộc vào số điện thoại sao
Việc nhận SIM mới mất nhiều thời gian hơn gửi email, nhưng ít nhất sẽ không có khả năng bị lạm dụng dễ dàng đến thế
Vài năm trước tôi tặng bố một gói Audible, vì là quà nên ban đầu tôi đăng ký bằng email của mình rồi đến sinh nhật thì đổi sang địa chỉ của bố. Thế nhưng chỉ vì đã từng dùng email đó mà bằng cách nào đó tôi lại chui được vào tài khoản Amazon của bố. Có vẻ rất khó để làm đúng logic backend ngay từ đầu
Một lần khác tôi nói chuyện với CTO của một liên hiệp tín dụng, và có người đang nhập bừa số tài khoản rồi gõ sai mật khẩu ba lần để chặn người khác truy cập tài khoản. Hồi đó bên họ có chính sách phải gọi điện mới mở khóa được, và vào cuối tuần khi người ta cần tiền thì đó đúng là cơn đau đầu lớn
Lịch sử đơn hàng, địa chỉ, v.v. đều khác nhau nhưng tên tài khoản lại giống hệt. Vì vậy đôi khi tôi bối rối không hiểu sao đơn mình đặt lại không thấy đâu
Điều thú vị là nếu tôi cố đổi mật khẩu của một tài khoản thành giống mật khẩu của tài khoản kia thì sẽ thất bại. Điều này khá đáng lo
AT&T đã rất chăm chỉ yêu cầu ‘tôi’ xác nhận địa chỉ email, và tôi đã không xác nhận
Thế nhưng đến giờ tôi vẫn tiếp tục nhận email tài khoản của người đó. Vậy thì việc xác nhận rốt cuộc có ý nghĩa gì tôi không hiểu nổi
Với kẻ trộm thì tiền của ai không quan trọng, nên chúng sẽ thử những thứ như “password” trên mọi tài khoản cho đến khi tìm được cái nào vào được
Nhưng ngoài những lúc chúng tôi ở cạnh thì mẹ hầu như không dùng, rồi lại quay về xem TV tuyến tính. Trong khi đó vợ con tôi lại thích Netflix, nên nó trở thành một phần trong bộ dịch vụ streaming của nhà tôi
Thành ra về mặt kỹ thuật đây là tài khoản Netflix mang tên người khác, dù vẫn là trong gia đình. Mẹ tôi cứ liên tục nhận email báo có ai đó đăng nhập vào tài khoản, và lần nào tôi cũng phải đáp “Ừ, là một trong bọn con đó”
Cuối cùng tôi đổi email tài khoản thành email của mình, và giờ Netflix vẫn cứ gọi tôi là ‘grandma’. Thực ra lúc mẹ tôi xem Netflix thì cũng chỉ là khi chúng tôi ở đó, nghĩa là thực chất là bọn trẻ xem
Vài ngày trước vợ tôi nhận được kiểu lỗi hỏi xác minh xem đây có phải tài khoản của chúng tôi không, và từ đó có vẻ như vấn đề này bắt đầu vấp phải rắc rối
Việc thanh toán cũng chỉ làm được bằng thẻ quà tặng hoặc chuyển khoản ngân hàng thủ công. Hệ thống thanh toán tự động không hoạt động và lần nào thẻ cũng bị từ chối. Thành thật mà nói hỗ trợ khách hàng quá tệ. Vợ tôi đã cố xử lý nhiều lần mà vẫn hỏng
Vì tên khá lạ nên đôi khi việc chỉ cần tìm trên Google là ra cả đống thông tin cá nhân mà tôi muốn khó bị tìm thấy khiến tôi bực và lo lắng
Nhưng ít nhất tôi không phải nhận đủ loại email vì những người xa lạ nhập nhầm địa chỉ email của họ ở đâu đó
Giá như chuyện này có tác dụng với toàn bộ tập người dùng của Meta thì hay biết mấy. Có thể giải phóng cả thế giới. Nó sẽ giống như cảnh tải virus lên tàu mẹ rồi giết nó trong Independence Day
Nó cũng có thể đã góp phần đánh sập các gói SMS thu phí của nhà mạng và buộc mức giá SMS rẻ hơn. Thậm chí WhatsApp có thể là giá trị tốt nhất mà Meta từng mang lại cho thế giới, và đã khiến thế giới gần nhau hơn
Điều này làm tôi nhớ đến các hệ thống của chính phủ có thể khóa một người dùng cụ thể nếu nhập sai mật khẩu nhiều lần
Phải trực tiếp đến chi nhánh mới đặt lại được nên cực kỳ bực bội
Ở nước tôi có một trang so sánh bảo hiểm, chỉ cần nhập số điện thoại vào đó là số ấy sẽ bị đưa vào danh sách bị gọi tới 5 lần mỗi ngày để chào bán bảo hiểm, mà chẳng hề xác minh số đó. Đúng là điên rồ
Chỉ muốn điều này xảy ra với kẻ thù tệ nhất của mình thôi, nhưng thực tế là làm được
Chắc chắn các bài LeetCode không dạy cách tránh quy trình khôi phục ngu ngốc nhất thế giới
Vài người bạn của tôi đã bị chiếm WhatsApp hoàn toàn. Nếu hacker cứ liên tục gửi yêu cầu khôi phục thì nạn nhân sẽ nhận được cuộc gọi, và nếu họ không bắt máy thì mã khôi phục sẽ vào hộp thư thoại
Hacker truy cập được hộp thư thoại. Dù có mật khẩu, nhiều người vẫn dùng ngày sinh, 1234, 0000 hoặc 4 số cuối của số điện thoại. Thế là họ lấy được quyền truy cập WhatsApp
Họ không xem được tin nhắn, nhưng có thể thấy mọi nhóm đã tham gia và gửi tin nhắn vào đó
Bật xác minh 2 bước của WhatsApp có thể chặn hoàn toàn việc này
Tôi tự hỏi có ai đang viết sẵn script liệt kê mọi số điện thoại để vô hiệu hóa toàn bộ tài khoản WhatsApp không
Meta là công ty quá lớn nên cũng ngạc nhiên nếu phí quyền chọn lại nhỏ hơn giá trị có thể moi ra từ việc đó, nhưng biết đâu vẫn khả thi
Cái này hoàn hảo để xóa sổ bọn lừa đảo
— A Man for All Seasons, Robert Bolt, 1960
Vậy thì nên có một dịch vụ hàng loạt đóng tài khoản thay mặt cho mọi người. Kiểu như giúp đỡ họ vậy