Gavin Blog
← អត្ថបទទាំងអស់
2 នាទីអាន

ការលួច Session Hijacking៖ ហេតុអ្វីបានជា Hackers អាចចូលប្រើ Account របស់អ្នកបាន ដោយមិនបាច់ស្គាល់ Password ឬកូដ 2FA?

ស្វែងយល់ពីបច្ចេកទេស Session Hijacking និង Cookie Theft ដែលអនុញ្ញាតឱ្យ Hackers រំលងពាក្យសម្ងាត់ និងប្រព័ន្ធសុវត្ថិភាព 2FA ទាំងអស់ដើម្បីចូលគ្រប់គ្រងគណនីរបស់អ្នកភ្លាមៗ។

អ្នកបានកំណត់ពាក្យសម្ងាត់យ៉ាងស្មុគស្មាញ ហើយថែមទាំងបានបើកប្រព័ន្ធសុវត្ថិភាព 2-Factor Authentication (2FA) ទៀតផង។ ប៉ុន្តែនៅសុខៗ គណនី Facebook, YouTube ឬ Telegram របស់អ្នកត្រូវបានគេលួចគ្រប់គ្រង ថែមទាំងមិនមានការផ្ញើសារ OTP ប្រាប់អ្នកសូម្បីតែមួយសារ។

តើគេធ្វើវាបានដោយរបៀបណា? ចម្លើយគឺ Session Hijacking (ឬ Cookie Theft) ដែលជាបច្ចេកទេសលួចចូលប្រព័ន្ធដ៏គ្រោះថ្នាក់បំផុតមួយនាពេលបច្ចុប្បន្ន។


នៅពេលអ្នក Login ចូលគេហទំព័រណាមួយជោគជ័យ Server នឹងបង្កើត Session Token មួយផ្ញើមកកាន់ Web Browser របស់អ្នក ហើយរក្សាទុកវាជា Cookie

  • វាប្រៀបដូចជា "សំបុត្រ VIP" ដែលប្រាប់ Server ថា៖ «អ្នកប្រើប្រាស់ម្នាក់នេះបានផ្ទៀងផ្ទាត់ពាក្យសម្ងាត់ និង 2FA រួចរាល់ហើយ»
  • ដោយសារមាន Cookie នេះ អ្នកមិនចាំបាច់វាយ Password ឬលេខកូដ 2FA ឡើងវិញទេ នៅពេលចុចមើលទំព័រផ្សេងៗ។

ប្រសិនបើ Hackers អាចលួចយក "សំបុត្រ VIP" (Session Cookie) នោះបាន ពួកគេអាចយកវាទៅដាក់ក្នុង Browser របស់ពួកគេ ហើយចូលប្រើប្រាស់ Account របស់អ្នកបានភ្លាមៗ ដោយមិនបាច់រំលងការវាយ Password ឬ 2FA ឡើយ។

  • Infostealer Malware: ជនរងគ្រោះបានទាញយកកម្មវិធី Crack, Game Mods, ឬបើក File ភ្ជាប់មកជាមួយ អ៊ីមែល ក្លែងក្លាយ។ មេរោគប្រភេទ Infostealer (ដូចជា RedLine, Raccoon) នឹងលួចយក Cookie ទាំងអស់ដែលរក្សាទុកក្នុង Browser (Chrome, Edge, Firefox) រួចផ្ញើទៅកាន់ Hacker។
  • Cross-Site Scripting (XSS): ប្រសិនបើគេហទំព័រមានចន្លោះប្រហោង Hacker អាចបង្កប់ JavaScript code ដើម្បីលួចទាញយក document.cookie ពីអ្នកប្រើប្រាស់ដែលកំពុងចូលមើលទំព័រនោះ។
  • Man-in-the-Middle (MitM): ការប្រើប្រាស់បណ្តាញ Public WiFi ដែលគ្មានសុវត្ថិភាព អាចបើកឱកាសឱ្យ Hacker ស្កាក់ចាប់យក Session Token ដែលបញ្ជូនតាមបណ្តាញ HTTP គ្មានការ Secure។

៣. ហេតុអ្វីបានជាការវាយប្រហារនេះគួរឱ្យភ័យខ្លាច?

  1. រំលង 2FA ទាំងស្រុង: ដោយសារ Session Token ត្រូវបានបង្កើតឡើង បន្ទាប់ពី អ្នកបានឆ្លងកាត់ការផ្ទៀងផ្ទាត់ 2FA រួចរាល់ ដូច្នេះ Hacker មិនបាច់ត្រូវការ OTP ទៀតឡើយ។
  2. គ្មានការជូនដំណឹង Alert: ប្រព័ន្ធសុវត្ថិភាពភាគច្រើនមិនបានចាត់ទុកការប្រើប្រាស់ Session Cookie មានស្រាប់ជាការ Login ថ្មីនោះទេ ធ្វើឱ្យអ្នកមិនទទួលបានសារព្រមានតាម Email ឬ SMS ឡើយ។

៤. វិធីសាស្ត្រការពារប្រព័ន្ធ និង គណនីរបស់អ្នក

វិធីសាស្ត្រការពារសកម្មភាពត្រូវអនុវត្ត
Log Out ពេលឈប់ប្រើការចុច Log Out នឹងធ្វើឱ្យ Session Token នោះអស់សុពលភាព (Invalidate) ភ្លាមៗនៅលើ Server
ចៀសវាងការទាញយក Software Crackកុំទាញយកកម្មវិធី ឬ Game Crack ព្រោះវាជាប្រភពធំបំផុតនៃ Infostealer Malware
សម្អាត Browser Cookiesលុប Cookies និង Cache ជាប្រចាំ ឬប្រើប្រាស់ Incognito Mode ពេលប្រើប្រាស់កុំព្យូទ័រសាធារណៈ
ដំឡើងទង់ HttpOnly លើ Cookieសម្រាប់ Web Developer ត្រូវកំណត់ទង់ HttpOnly និង Secure លើ Cookies ដើម្បីការពារការលួចតាម XSS