Lỗ hổng mới chưa được vá có thể cho phép hacker đánh cắp tiền của người dùng từ PayPal

paypal

Một chuyên gia bảo mật tuyên bố đã phát hiện ra một lỗ hổng chưa được vá trong dịch vụ chuyển tiền của PayPal, có thể cho phép tin tặc lừa nạn nhân vô tình hoàn thành các giao dịch do chúng chỉ đạo bằng một cú nhấp chuột.

Clickjacking, hay còn được gọi là chỉnh sửa giao diện người dùng đề cập đến một kỹ thuật trong đó người dùng vô tình bị lừa nhấp vào các phần tử trang web dường như vô hại như các nút với mục tiêu tải xuống các mã độc, chuyển hướng đến các trang web độc hại hoặc tiết lộ thông tin nhạy cảm.

Điều này thường đạt được bằng cách hiển thị một trang ẩn hoặc một phần tử HTML trên đầu trang hiển thị, dẫn đến tình huống người dùng bị đánh lừa rằng họ đang nhấp vào trang hợp pháp trong khi thực tế họ đang nhấp vào phần giả mạo được phủ đè lên đầu trang đó.

Chuyên gia bảo mật h4x0r_dz viết trong một bài báo cáo ghi lại kết quả rằng: “Qua đó, tin tặc đang ‘chiếm quyền điều khiển’ các nhấp chuột dành cho trang web [hợp pháp] và chuyển hướng chúng đến một trang khác rất có thể thuộc sở hữu của một ứng dụng, một tên miền khác hoặc cả hai.”

<iframe loading="lazy" class="youtube-player" width="696" height="392" src="https://www.youtube.com/embed/0h85N5Ne_ac?version=3