ScamLens
Rủi ro caoThiệt hại trung bình: $5,000Thời gian thường thấy: 1-7 days

Lừa Đảo Chiếm Đoạt Phiên Đăng Nhập: Đánh Cắp Phiên Đăng Nhập Đang Hoạt Động

Chiếm đoạt phiên đăng nhập xảy ra khi kẻ lừa đảo chặn và kiểm soát phiên làm việc trực tuyến đã xác thực của bạn, bỏ qua việc phải đánh cắp mật khẩu. Khi bạn đăng nhập vào một trang web hoặc ứng dụng, trình duyệt của bạn sẽ nhận được một mã phiên hoặc cookie giữ cho bạn được xác thực. Kẻ tấn công sử dụng nhiều phương pháp khác nhau — bao gồm tấn công người trung gian trên WiFi công cộng, tiêm phần mềm độc hại hoặc mạng bị xâm nhập — để thu thập các mã phiên này và giả danh bạn. Khác với việc đánh cắp thông tin đăng nhập truyền thống, chiếm đoạt phiên có thể diễn ra âm thầm; bạn vẫn đăng nhập trong khi kẻ tấn công đồng thời truy cập tài khoản từ vị trí khác, khiến việc phát hiện trở nên khó khăn. Theo Trung tâm Khiếu nại Tội phạm Mạng của FBI, các cuộc tấn công dựa trên phiên đã ảnh hưởng đến hơn 300.000 cá nhân trong năm 2023, với thiệt hại trung bình 115 triệu đồng mỗi nạn nhân. Mối nguy càng tăng khi kẻ tấn công nhắm vào dịch vụ tài chính, tài khoản email hoặc mạng xã hội — nơi họ có thể chuyển tiền, đặt lại mật khẩu hoặc phát động các cuộc tấn công tiếp theo trước khi bạn nhận ra điều gì đó bất thường.

Thủ đoạn phổ biến

  • Triển khai phần mềm độc hại hoặc tiện ích mở rộng trình duyệt âm thầm ghi lại cookie HTTP và mã phiên từ trình duyệt của bạn, truyền chúng đến máy chủ do kẻ tấn công kiểm soát theo thời gian thực mà bạn không hay biết.
  • Thực hiện tấn công người trung gian (MITM) trên các mạng WiFi công cộng không mã hóa, sử dụng các công cụ như Wireshark hoặc Ettercap để chặn lưu lượng phiên không mã hóa giữa thiết bị của bạn và máy chủ trang web.
  • Tiêm mã JavaScript độc hại vào các trang web hoặc mạng quảng cáo bị xâm nhập để thu thập cookie phiên từ trình duyệt của khách truy cập và gửi chúng về hạ tầng của kẻ tấn công.
  • Khai thác lỗ hổng Cross-Site Request Forgery (CSRF) để thực hiện các hành động trái phép sử dụng phiên đã xác thực của bạn, như thay đổi địa chỉ email hoặc khởi tạo đặt lại mật khẩu từ các trang do kẻ tấn công kiểm soát.
  • Sử dụng các cuộc tấn công cấp mạng nhắm vào máy chủ DNS hoặc hạ tầng ISP để chuyển hướng bạn đến các trang đăng nhập giả, sau đó thu thập mã phiên khi bạn cố gắng đăng nhập trên trang giả mạo.
  • Mua hoặc lấy mã phiên bị rò rỉ từ các vụ vi phạm dữ liệu, chợ đen trên mạng hoặc các mối đe dọa nội bộ, rồi sử dụng ngay lập tức để truy cập tài khoản trước khi phiên gốc hết hạn (thường từ 15 phút đến 24 giờ).

Cách nhận biết

  • Nhận thông báo đăng nhập đồng thời từ tài khoản của bạn ở các vị trí địa lý khác nhau hoặc thiết bị lạ, cho thấy kẻ tấn công đang truy cập phiên của bạn cùng lúc với bạn.
  • Thấy hoạt động tài khoản bất thường như email gửi đi mà bạn không viết, thay đổi cài đặt hoặc giao dịch được khởi tạo, nhưng mật khẩu không bị đổi và bạn không bị khóa tài khoản.
  • Quan sát việc bạn bị đăng xuất khỏi tài khoản một cách bất ngờ trong khi vẫn đang sử dụng, hoặc phiên làm việc có trạng thái không nhất quán với dữ liệu bộ nhớ đệm lạ.
  • Phát hiện các tiện ích mở rộng trình duyệt hoặc thanh công cụ đáng ngờ xuất hiện mà bạn không cài đặt, đặc biệt là những tiện ích yêu cầu quyền truy cập dữ liệu hoặc quản lý cookie quá mức.
  • Tìm thấy bằng chứng mã xác thực hai yếu tố (2FA) của bạn đã được sử dụng để cố gắng truy cập tài khoản, nhưng bạn không thực hiện đăng nhập và mật khẩu vẫn nguyên vẹn, cho thấy kẻ tấn công kiểm soát phiên thay vì đánh cắp thông tin đăng nhập.
  • Nhận cảnh báo từ các trang web hoặc ứng dụng về đăng nhập 'thiết bị mới', truy cập 'vị trí bất thường' hoặc cảnh báo bảo mật về phiên làm việc của bạn, mặc dù bạn không thực hiện đăng nhập mới.

Cách tự bảo vệ

  • Luôn sử dụng các trang web chỉ hỗ trợ HTTPS (xác nhận biểu tượng ổ khóa và https:// trong URL) và tránh nhập thông tin nhạy cảm trên các kết nối không mã hóa, đặc biệt là trên mạng WiFi công cộng.
  • Tắt kết nối WiFi tự động và không bao giờ dùng WiFi công cộng để truy cập ngân hàng, email hoặc các tài khoản nhạy cảm; thay vào đó, sử dụng dịch vụ VPN nếu phải truy cập trên mạng công cộng.
  • Thường xuyên kiểm tra các phiên đăng nhập đang hoạt động trong cài đặt tài khoản (có trên Google, Microsoft, Apple, Facebook và hầu hết ngân hàng) và chấm dứt ngay các phiên không nhận dạng được.
  • Xóa cookie trình duyệt, bộ nhớ đệm và lịch sử duyệt web hàng tuần, và cân nhắc sử dụng chế độ duyệt web riêng tư/ẩn danh cho các trang nhạy cảm để tránh lưu trữ mã phiên lâu dài.
  • Cài đặt phần mềm diệt virus và chống phần mềm độc hại uy tín (như Malwarebytes hoặc Windows Defender) và cập nhật thường xuyên để phát hiện và loại bỏ phần mềm độc hại chiếm đoạt phiên trên trình duyệt.
  • Kích hoạt xác thực hai yếu tố trên tất cả các tài khoản quan trọng và theo dõi chặt chẽ các thông báo đăng nhập; ngay lập tức đổi mật khẩu và kiểm tra hoạt động tài khoản nếu phát hiện các lần đăng nhập lạ.

Ví dụ thực tế

Một chuyên gia kinh doanh đăng nhập email công ty trên mạng WiFi công cộng tại quán cà phê. Kẻ tấn công sử dụng công cụ bắt gói tin WiFi gần đó chặn cookie phiên trước khi kết nối HTTPS được mã hóa hoàn toàn. Chỉ trong vài giờ, kẻ tấn công truy cập tài khoản email, chuyển tiếp tài liệu nhạy cảm của công ty cho chính mình và khởi tạo đặt lại mật khẩu. Nhân viên chỉ phát hiện khi bộ phận IT cảnh báo về các quy tắc chuyển tiếp email bất thường vào ngày hôm sau. Kẻ tấn công đã truy cập được 18 giờ trước khi bị phát hiện.

Một freelancer cài đặt tiện ích mở rộng trình duyệt có vẻ hữu ích giúp tự động điền biểu mẫu và quản lý mật khẩu. Người dùng không biết rằng tiện ích này ghi lại cookie phiên mỗi khi họ truy cập trang web ngân hàng hoặc cổng khách hàng. Kẻ tấn công theo dõi các phiên này và khi freelancer đăng nhập vào ứng dụng ngân hàng, ngay lập tức sử dụng phiên bị đánh cắp để chuyển 180 triệu đồng sang tài khoản khác trước khi hệ thống phát hiện gian lận của ngân hàng cảnh báo. Freelancer phát hiện giao dịch sau 3 ngày khi kiểm tra sao kê.

Chủ doanh nghiệp nhỏ nhận được email có vẻ như từ nhà cung cấp dịch vụ thanh toán, yêu cầu 'xác minh phiên làm việc' bằng cách nhấp vào liên kết. Liên kết dẫn đến trang đăng nhập giả do kẻ lừa đảo kiểm soát. Khi chủ doanh nghiệp nhập thông tin đăng nhập, kẻ lừa đảo không chỉ lấy mật khẩu mà còn chuyển hướng lưu lượng để tạo mã phiên hợp lệ. Họ sau đó truy cập tài khoản nhà cung cấp thanh toán thật bằng phiên bị đánh cắp và thực hiện các giao dịch trái phép tổng cộng 270 triệu đồng trước khi doanh nghiệp phát hiện sau một tuần.

Câu hỏi thường gặp

Làm thế nào để tôi biết nếu ai đó đã chiếm đoạt phiên đăng nhập của tôi trong khi tôi vẫn đang đăng nhập?
Hãy chú ý đến các hoạt động tài khoản bất thường như email bạn không gửi, các lần thử đặt lại mật khẩu, vị trí đăng nhập lạ được liệt kê trong cài đặt bảo mật tài khoản của bạn, hoặc thay đổi email hoặc số điện thoại khôi phục. Nhiều dịch vụ hiển thị các phiên đăng nhập đang hoạt động với tên thiết bị và vị trí — nếu bạn thấy thiết bị hoặc vị trí không nhận ra, rất có thể kẻ tấn công đã có token phiên của bạn. Kiểm tra ngay email và tài khoản ngân hàng để phát hiện các giao dịch hoặc cố gắng truy cập trái phép.
Tại sao chiếm đoạt phiên đăng nhập khó phát hiện hơn so với đánh cắp mật khẩu?
Với chiếm đoạt phiên đăng nhập, kẻ tấn công không cần mật khẩu của bạn và có thể truy cập tài khoản đồng thời khi bạn vẫn đang đăng nhập, vì vậy bạn có thể không nhận ra điều gì sai cho đến khi tiền bị mất hoặc tài khoản bị thay đổi. Các cảnh báo truyền thống về đăng nhập đáng ngờ thường không kích hoạt vì kẻ tấn công sử dụng token phiên hợp pháp của bạn, trông giống hệt hoạt động của bạn. Khi bạn phát hiện ra vụ trộm, kẻ tấn công có thể đã thay đổi các tùy chọn khôi phục, khiến việc lấy lại tài khoản trở nên rất khó khăn.
Tôi nên làm gì ngay lập tức nếu nghi ngờ phiên đăng nhập của mình bị chiếm đoạt?
Đăng xuất khỏi tài khoản bị ảnh hưởng ở mọi nơi bằng cách sử dụng tùy chọn 'đăng xuất tất cả phiên' hoặc 'đăng xuất từ xa' trong cài đặt tài khoản, sau đó đổi mật khẩu từ một thiết bị khác đáng tin cậy. Liên hệ ngay với ngân hàng hoặc tổ chức tài chính nếu tài khoản bị xâm phạm liên kết với phương thức thanh toán, và theo dõi tài khoản trong hơn 30 ngày để phát hiện hoạt động trái phép. Kích hoạt xác thực hai yếu tố trên tất cả các tài khoản quan trọng để ngăn kẻ tấn công đăng nhập lại ngay cả khi họ vẫn còn token phiên cũ.
Làm thế nào để tôi bảo vệ mình khỏi chiếm đoạt phiên đăng nhập khi dùng WiFi công cộng?
Sử dụng VPN (Mạng riêng ảo) uy tín khi kết nối với mạng WiFi công cộng, điều này mã hóa token phiên của bạn và làm cho việc chặn bắt trở nên khó khăn hơn đối với kẻ tấn công sử dụng kỹ thuật man-in-the-middle. Tránh truy cập các tài khoản nhạy cảm như ngân hàng hoặc email trên WiFi công cộng nếu không có VPN, và tắt tính năng tự động kết nối với mạng WiFi. Tìm biểu tượng khóa HTTPS trên các trang web bạn truy cập, mặc dù HTTPS không hoàn toàn bảo vệ khỏi phần mềm độc hại hoặc thiết bị bị xâm nhập đánh cắp cookie của bạn.
Tôi có thể lấy lại tiền bị mất do chiếm đoạt phiên đăng nhập không, và thiệt hại có vĩnh viễn không?
Các tổ chức tài chính đôi khi có thể hoàn trả các giao dịch trái phép nếu được báo cáo trong vòng 24-48 giờ, nhưng thành công phụ thuộc vào tốc độ bạn báo cáo vụ gian lận và liệu kẻ tấn công đã chuyển tiền sang tài khoản khác chưa. Thiệt hại trở nên vĩnh viễn nếu kẻ tấn công đã thay đổi các tùy chọn khôi phục (email, điện thoại, câu hỏi bảo mật) trước khi bạn phát hiện — điều này khóa bạn ra ngoài và khiến việc khôi phục tài khoản qua các kênh chính thức rất khó khăn. Hãy gửi báo cáo đến IC3 của FBI (ic3.gov) và văn phòng tổng chưởng lý bang của bạn, vì cơ quan thực thi pháp luật có thể thu hồi tiền trong các vụ liên quan đến băng nhóm gian lận có tổ chức, mặc dù thời gian thu hồi thường từ 6-12 tháng hoặc lâu hơn.

Nơi báo cáo — Việt Nam

Các kênh chính thức trong khu vực của bạn để báo cáo lừa đảo này.

Cục An toàn thông tin (Bộ TT&TT)

Tội phạm mạng

Cổng tiếp nhận phản ánh tin nhắn rác, cuộc gọi rác và lừa đảo trực tuyến.

Bộ Công an - Cảnh báo lừa đảo

Báo cáo

Trang cảnh báo và tiếp nhận tố giác lừa đảo của Bộ Công an.

Cục Cạnh tranh và Bảo vệ người tiêu dùng

Bảo vệ người tiêu dùng

Tổng đài bảo vệ người tiêu dùng — miễn phí cuộc gọi.

Ngân hàng Nhà nước Việt Nam

Cơ quan tài chính

Báo cáo các trường hợp lừa đảo tài chính, ngân hàng, đầu tư bất hợp pháp.

Authoritative Resources

Recognized government and official anti-fraud bodies with guidance on this scam type.

Nghi ngờ gặp phải lừa đảo này?

How to cite this guide

Use this when referencing ScamLens content in articles, research, AI responses, or social media.

According to ScamLens (scamlens.org), lừa đảo chiếm đoạt phiên đăng nhập: đánh cắp phiên đăng nhập đang hoạt động is described at https://scamlens.org/vi/encyclopedia/session-hijacking.