Khánh Phạm✔
Writer
Zero-click là một khái niệm trong an ninh mạng, chỉ những cuộc tấn công mà nạn nhân không cần nhấp vào link, mở file, cài ứng dụng hay thực hiện bất kỳ thao tác nào để cuộc tấn công xảy ra.
Trước đây, khi nghĩ đến việc bị hack, chúng ta thường hình dung hacker phải dụ người dùng làm một việc gì đó: bấm vào đường link, mở một tệp đính kèm hoặc cài một ứng dụng chứa mã độc. Zero-click phá vỡ hoàn toàn giả định này. Chỉ cần thiết bị hoặc ứng dụng tự động nhận và xử lý một dữ liệu được chế tạo đặc biệt, lỗ hổng trong quá trình xử lý đó có thể bị khai thác.
Đây từng là một trong những kiểu tấn công khó tưởng tượng nhất đối với người dùng phổ thông, bởi ngay cả việc không làm gì cũng không đồng nghĩa với an toàn. Một tin nhắn, hình ảnh, cuộc gọi hoặc dữ liệu được gửi đến có thể được ứng dụng tự động xử lý trước khi người dùng kịp nhìn thấy hay tương tác với nó.
Trường hợp WeWorm trên WeChat là một ví dụ đáng chú ý: các nhà nghiên cứu cho biết cuộc tấn công có thể được kích hoạt thông qua dữ liệu liên quan đến một cuộc gọi VoIP, trong khi nạn nhân không cần trả lời cuộc gọi hay tương tác với điện thoại.

Điều này cũng khiến các cuộc tấn công khó nhận biết hơn. Điện thoại vẫn có thể hoạt động bình thường, người dùng không nhất thiết nhìn thấy cảnh báo hay dấu hiệu rõ ràng, trong khi lỗ hổng đã bị khai thác ở phía sau.
Mức độ nguy hiểm còn phụ thuộc vào lỗ hổng bị khai thác. Trong trường hợp WeWorm, các nhà nghiên cứu cho biết việc khai thác lỗ hổng WeChat có thể dẫn tới kiểm soát tài khoản, đọc và gửi tin nhắn, thực hiện cuộc gọi và hành động thay mặt nạn nhân. Nếu kết hợp với các lỗ hổng khác trên hệ điều hành, cuộc tấn công còn có khả năng tiến tới kiểm soát thiết bị.
Đáng lo hơn, zero-click có thể tạo ra những cuộc tấn công ở quy mô lớn. Khi một lỗ hổng nằm trong ứng dụng được sử dụng rộng rãi, kẻ tấn công không nhất thiết phải lừa từng người một. Nếu có công cụ khai thác phù hợp, quá trình tấn công có thể được tự động hóa.
Và khi AI tham gia vào quá trình tìm lỗ hổng, phát triển exploit và tự động hóa nhiều công đoạn kỹ thuật, điều đáng lo không chỉ là một kiểu tấn công mới xuất hiện, mà là thời gian và công sức cần thiết để tạo ra nó có thể giảm xuống đáng kể.
Đó là lý do zero-click được xem là một dạng tấn công đặc biệt nguy hiểm: người dùng không cần mắc sai lầm, nhưng vẫn có thể trở thành mục tiêu.
>> Hacker giờ đạt cảnh giới này sao? Không trả lời cuộc gọi cũng không ngăn được cuộc tấn công
Trước đây, khi nghĩ đến việc bị hack, chúng ta thường hình dung hacker phải dụ người dùng làm một việc gì đó: bấm vào đường link, mở một tệp đính kèm hoặc cài một ứng dụng chứa mã độc. Zero-click phá vỡ hoàn toàn giả định này. Chỉ cần thiết bị hoặc ứng dụng tự động nhận và xử lý một dữ liệu được chế tạo đặc biệt, lỗ hổng trong quá trình xử lý đó có thể bị khai thác.
Đây từng là một trong những kiểu tấn công khó tưởng tượng nhất đối với người dùng phổ thông, bởi ngay cả việc không làm gì cũng không đồng nghĩa với an toàn. Một tin nhắn, hình ảnh, cuộc gọi hoặc dữ liệu được gửi đến có thể được ứng dụng tự động xử lý trước khi người dùng kịp nhìn thấy hay tương tác với nó.
Trường hợp WeWorm trên WeChat là một ví dụ đáng chú ý: các nhà nghiên cứu cho biết cuộc tấn công có thể được kích hoạt thông qua dữ liệu liên quan đến một cuộc gọi VoIP, trong khi nạn nhân không cần trả lời cuộc gọi hay tương tác với điện thoại.

Zero-click nguy hiểm thế nào?
Điểm nguy hiểm nhất của zero-click là nạn nhân gần như không có cơ hội nhận biết và ngăn cuộc tấn công bằng hành vi của mình. Với kiểu lừa đảo thông thường, người dùng còn có thể nhìn thấy một đường link đáng ngờ, một file lạ hoặc một yêu cầu bất thường rồi quyết định không bấm. Với zero-click, dữ liệu độc hại có thể được ứng dụng tự động tiếp nhận và xử lý trước khi người dùng kịp làm bất cứ điều gì.Điều này cũng khiến các cuộc tấn công khó nhận biết hơn. Điện thoại vẫn có thể hoạt động bình thường, người dùng không nhất thiết nhìn thấy cảnh báo hay dấu hiệu rõ ràng, trong khi lỗ hổng đã bị khai thác ở phía sau.
Mức độ nguy hiểm còn phụ thuộc vào lỗ hổng bị khai thác. Trong trường hợp WeWorm, các nhà nghiên cứu cho biết việc khai thác lỗ hổng WeChat có thể dẫn tới kiểm soát tài khoản, đọc và gửi tin nhắn, thực hiện cuộc gọi và hành động thay mặt nạn nhân. Nếu kết hợp với các lỗ hổng khác trên hệ điều hành, cuộc tấn công còn có khả năng tiến tới kiểm soát thiết bị.
Đáng lo hơn, zero-click có thể tạo ra những cuộc tấn công ở quy mô lớn. Khi một lỗ hổng nằm trong ứng dụng được sử dụng rộng rãi, kẻ tấn công không nhất thiết phải lừa từng người một. Nếu có công cụ khai thác phù hợp, quá trình tấn công có thể được tự động hóa.
Và khi AI tham gia vào quá trình tìm lỗ hổng, phát triển exploit và tự động hóa nhiều công đoạn kỹ thuật, điều đáng lo không chỉ là một kiểu tấn công mới xuất hiện, mà là thời gian và công sức cần thiết để tạo ra nó có thể giảm xuống đáng kể.
Đó là lý do zero-click được xem là một dạng tấn công đặc biệt nguy hiểm: người dùng không cần mắc sai lầm, nhưng vẫn có thể trở thành mục tiêu.
>> Hacker giờ đạt cảnh giới này sao? Không trả lời cuộc gọi cũng không ngăn được cuộc tấn công