Google cảnh báo khẩn: Lừa đảo tinh vi nhắm đến người dùng gmail
Google phát hành bản bảo mật khẩn cấp cho Chrome để xử lý lỗ hổng zero-day DolphinGemma - AI đầu tiên giúp con người “hiểu” được tiếng cá heo |
Hình thức lừa đảo mới được phát hiện bởi Nick Johnson - một lập trình viên đồng thời là người dùng gmail lâu năm. Anh cho biết đã nhận được một email gửi từ địa chỉ no-reply@accounts.google.com, với nội dung cảnh báo rằng Google đã nhận được một trát hầu tòa yêu cầu cung cấp bản sao tài khoản của anh.
Tưởng chừng đây là email chính thức, Johnson phát hiện rằng liên kết trong email dẫn đến một trang hỗ trợ giả mạo được lưu trữ trên nền tảng sites.google.com. Đây là một tên miền phụ chính chủ của Google, làm cho người dùng gần như không có lý do để nghi ngờ.
![]() |
Ảnh minh họa. |
Điều đáng nói, email lừa đảo đã vượt qua hệ thống xác thực DKIM (DomainKeys Identified Mail) - vốn được dùng để xác minh email đến từ một nguồn đáng tin cậy. Gmail thậm chí không hiển thị bất kỳ cảnh báo nguy hiểm nào và còn gộp email này chung vào chuỗi trò chuyện với các thông báo bảo mật hợp pháp khác từ Google.
Theo Johnson, cuộc tấn công tận dụng hai lỗ hổng bảo mật nghiêm trọng trong hệ sinh thái của Google: Sites.google.com cho phép người dùng tạo trang web trên tên miền phụ của Google và nhúng mã tùy ý (custom scripts), điều này bị lợi dụng để tạo ra các trang giả mạo “hợp pháp”. Gmail không kiểm soát đủ chặt việc hiển thị cảnh báo đối với các email nội bộ vượt qua DKIM - dẫn đến việc người dùng dễ bị đánh lừa bởi các địa chỉ đáng tin.
Phát ngôn viên của Google cho biết: “Chúng tôi nhận thức được loại hình tấn công có mục tiêu này và đã triển khai các biện pháp bảo vệ bổ sung trong tuần qua. Những biện pháp này sẽ được phổ biến rộng rãi trong thời gian tới để chấm dứt hành vi lạm dụng”.
Trong thời gian chờ đợi bản vá chính thức, Google khuyến cáo người dùng Gmail nên: Kích hoạt xác thực hai yếu tố (2FA) để tăng cường bảo mật tài khoản. Sử dụng mã khóa bảo mật vật lý (security key) nếu có thể. Không nhấp vào liên kết lạ, ngay cả khi email đến từ địa chỉ tưởng chừng như đáng tin cậy. Kiểm tra kỹ URL trước khi nhập thông tin đăng nhập, đặc biệt với các trang có tên miền phụ như sites.google.com.
Sự việc cho thấy kẻ tấn công ngày càng tinh vi và có thể khai thác những lỗ hổng ít ai ngờ tới. Dù hệ thống có thông minh đến đâu, yếu tố quan trọng nhất trong bảo mật vẫn là sự tỉnh táo và cẩn trọng của người dùng. Hy vọng rằng bản vá của Google sẽ sớm được triển khai trên diện rộng, đồng thời người dùng cũng cần chủ động hơn trong việc bảo vệ dữ liệu cá nhân.
Có thể bạn quan tâm
Nên xem

Argentina nhọc nhằn thắng Chile 1-0: Julian Alvarez lên tiếng, Messi mờ nhạt

Cơ quan thuế sẽ truy vết dòng tiền để tránh "né" thuế

Chú trọng xây dựng tổ chức Công đoàn vững mạnh

Sẵn sàng công tác y tế đáp ứng cho kỳ thi vào lớp 10 và thi tốt nghiệp THPT

Nhiều trường đại học đột ngột bỏ tổ hợp C00: Bộ Giáo dục yêu cầu điều chỉnh để đảm bảo quyền lợi thí sinh

Cô giáo thể chất và hơn 100 lần sẻ chia sự sống

99,75% ý kiến góp ý tán thành nội dung dự thảo Nghị quyết sửa đổi, bổ sung Hiến pháp năm 2013
Tin khác

Veo 3: “Cơn sốt” đang khuấy đảo cộng đồng sáng tạo
Công nghệ 03/06/2025 06:25

Google ra mắt ứng dụng AI Edge Gallery
Công nghệ 02/06/2025 10:32

Telegram, ứng dụng bảo mật hay “vùng tối” trên không gian mạng?
Công nghệ 29/05/2025 06:20

Apple mở rộng cánh cửa công nghệ cho người khiếm khuyết
Công nghệ 20/05/2025 11:50

Những công việc liên quan đến AI vừa hấp dẫn vừa có thu nhập cao
Công nghệ 18/05/2025 22:38

Hợp tác, kết nối hiện thực hóa ý tưởng công nghệ, đưa nghiên cứu từ phòng lab ra thị trường
Công nghệ 16/05/2025 11:07

Những điều cần biết khi chọn Smart TV giá rẻ
Công nghệ 15/05/2025 14:03

Apple phát hành iOS 18.5 sửa lỗi bảo mật quan trọng, khuyến cáo người dùng cập nhật ngay
Công nghệ 15/05/2025 11:01

“Hoalac Techconnect and Innovation 2025”: Lan tỏa tinh thần đổi mới sáng tạo
Công nghệ 14/05/2025 17:40

Việt Nam xếp thứ hai Đông Nam Á về số lượng tên miền quốc gia “.vn”
Công nghệ 09/05/2025 10:19