Session Hijacking là gì? Các kiểu tấn công và cách ngăn chặn
12/11/2025Session hijacking là kỹ thuật hacker khai thác session ID để truy cập trái phép, gây rò rỉ dữ liệu và thiệt hại nghiêm trọng. Điều này có thể dẫn đến mất quyền kiểm soát tài khoản, bị thay đổi thông tin hoặc bị lợi dụng để thực hiện các hành vi gian lận nguy hiểm. Cùng Viettel IDC tìm hiểu Session Hijacking là gì, các loại tấn công chiếm quyền phiên thường gặp và cách ngăn chặn hiệu quả.
Session Hijacking là gì?
Session Hijacking (chiếm đoạt phiên) là kỹ thuật tấn công mạng cho phép kẻ xấu chiếm quyền kiểm soát một phiên làm việc hợp lệ của người dùng trên website hoặc ứng dụng. Thay vì phải đăng nhập bằng mật khẩu, hacker chỉ cần có được session ID (hoặc cookie phiên) là đã có thể truy cập tài khoản của nạn nhân như chủ sở hữu thật.
Trong các ứng dụng web hiện đại, mỗi khi người dùng đăng nhập thành công, hệ thống sẽ tạo ra session token và gửi về trình duyệt. Nếu token này bị lộ, bị đánh cắp hoặc bị đoán đúng, hacker có thể dùng nó để truy cập vào tài khoản mà không cần xác thực lại. Đây chính là nền tảng của mọi cuộc tấn công session hijacking.
Cơ chế hoạt động của session hijacking attack
Tấn công session hijacking hoạt động dựa trên việc đánh cắp hoặc chiếm quyền sử dụng token phiên. Toàn bộ quá trình dựa trên cơ chế sau:
- Bước 1: Người dùng đăng nhập và nhận session ID
Khi người dùng đăng nhập vào website, server tạo ra một session ID (hoặc cookie phiên) và lưu vào trình duyệt. Từ đây, mọi yêu cầu gửi lên server đều kèm theo session ID để xác minh danh tính.
- Bước 2: Hacker tìm cách đánh cắp session ID
Kẻ tấn công sử dụng các kỹ thuật như XSS, sniffing Wi-Fi, MITM/AITM, malware trình duyệt, hoặc dự đoán session ID để lấy token phiên của nạn nhân. Đây là bước then chốt giúp hacker có quyền truy cập hợp lệ.
- Bước 3: Tái sử dụng session ID để đăng nhập trái phép
Sau khi có session ID hợp lệ, hacker gửi yêu cầu lên server như người dùng thật. Vì token hoàn toàn hợp lệ, server cho phép truy cập mà không yêu cầu mật khẩu hay mã xác thực.
- Bước 4: Chiếm quyền tài khoản và thực hiện hành vi độc hại
Hacker có thể đọc dữ liệu, thay đổi thông tin, chiếm quyền quản trị, thực hiện giao dịch, gửi lệnh giả mạo hoặc duy trì truy cập trong thời gian dài (nếu session không bị thu hồi).
- Bước 5: Duy trì phiên hoặc mở rộng tấn công
Nhiều hacker còn lưu lại cookie, tạo backdoor, hoặc dùng phiên chiếm được để lan sang hệ thống khác, gây rò rỉ dữ liệu và thiệt hại nghiêm trọng.
Các kiểu tấn công Session Hijacking thường gặp nhất
Session Fixation
Session Fixation là kỹ thuật tấn công trong đó hacker chủ động tạo hoặc ép nạn nhân sử dụng một session ID do hắn chuẩn bị sẵn. Thay vì phải đánh cắp cookie sau khi người dùng đăng nhập, kẻ tấn công “cài sẵn” một phiên trước đó rồi lừa nạn nhân đăng nhập vào hệ thống bằng session ID này.
Khi nạn nhân đăng nhập hợp lệ, phiên đó trở thành phiên hợp pháp của tài khoản thật, và hacker chỉ cần tái sử dụng session ID đã biết để truy cập. Ví dụ, kẻ tấn công có thể gửi URL chứa session ID giả mạo qua email lừa đảo, khi bạn bấm vào và đăng nhập, kẻ xấu đã nắm được phiên hợp lệ.
Cross-Site Scripting (XSS)
Tấn công XSS khai thác lỗ hổng cho phép hacker chèn mã JavaScript độc hại vào website hoặc giao diện người dùng. Khi người dùng truy cập vào trang bị nhiễm mã độc, đoạn script này tự động chạy và đọc cookie hoặc session token trong trình duyệt của họ, sau đó gửi về máy chủ của hacker. Vì cookie thường dùng để xác định danh tính trong phiên làm việc, việc nó bị lộ đồng nghĩa hacker có thể chiếm quyền truy cập ngay lập tức.
Bắt gói tin (Session Sniffing / Sidejacking)
Session Sniffing hay Sidejacking là phương pháp hacker sử dụng công cụ nghe lén (sniffer) như Wireshark để bắt gói tin trên mạng. Nếu người dùng truy cập website không mã hóa đầy đủ bằng HTTPS hoặc truy cập qua Wi-Fi công cộng, cookie phiên có thể bị truyền ở dạng rõ (plaintext) hoặc bị rò rỉ qua yêu cầu không an toàn. Hacker chỉ cần phân tích gói tin để lấy session ID và dùng nó để truy cập tài khoản của nạn nhân.
Man-in-the-Middle (MITM) / Adversary-in-the-Middle (AITM)
Man-in-the-Middle (MITM) là kiểu tấn công trong đó hacker chèn mình vào giữa kết nối giữa người dùng và máy chủ. Thay vì chỉ nghe lén, hacker tạo một proxy trung gian, ghi lại toàn bộ dữ liệu mà người dùng gửi bao gồm cookie phiên, token, thông tin đăng nhập hoặc dữ liệu nhạy cảm.
Ở biến thể nâng cao, gọi là Adversary-in-the-Middle (AITM), hacker thậm chí có thể vượt qua cả xác thực đa yếu tố (MFA) bằng cách thu thập cookie sau khi người dùng nhập mã xác thực thật.
Man-in-the-Browser (MITB)
Man-in-the-Browser (MITB) là dạng session hijacking attack khi hacker cài được mã độc hoặc extension độc hại vào trình duyệt của người dùng. Khác với MITM diễn ra trên mạng, MITB diễn ra ngay bên trong trình duyệt, nghĩa là malware có thể đọc, sửa, chặn hoặc tiêm thêm lệnh vào trang web mà người dùng truy cập. Khi người dùng đăng nhập, mã độc âm thầm thu thập cookie phiên, token hoặc thay đổi giao dịch mà họ không hề hay biết.
Dự đoán hoặc tạo Session ID (Predictable Session IDs)
Ở kiểu tấn công này, hacker không cần đánh cắp session mà tự tạo ra session hợp lệ bằng cách lợi dụng thuật toán sinh token yếu hoặc có quy luật. Nếu session ID được tạo từ timestamp, số thứ tự tăng dần hoặc có độ dài quá ngắn, kẻ tấn công có thể brute-force để tìm ra session của người dùng thật. Một số hệ thống còn để lộ session ID trên URL, giúp hcker thu thập và thử nghiệm dễ dàng hơn.
Tác hại của việc bị tấn công chiếm quyền điều khiển phiên
Báo cáo IBM X-Force Threat Intelligence Index 2025 cho biết có đến 30% các cuộc xâm nhập được ghi nhận liên quan đến việc sử dụng tài khoản/tài liệu hợp lệ bị đánh cắp. Session hijacking đã trở thành một trong những phương thức phổ biến để kẻ xấu tiếp cận hệ thống.
Tấn công chiếm quyền phiên gây ra hậu quả nghiêm trọng vì hacker có thể truy cập tài khoản của người dùng như chủ sở hữu thật mà không cần mật khẩu hay mã xác thực. Khi session ID bị đánh cắp, toàn bộ dữ liệu, quyền truy cập và hoạt động của người dùng đều bị đặt vào rủi ro, dẫn đến nhiều thiệt hại khó lường.
- Mất quyền truy cập tài khoản: Hacker có thể đổi mật khẩu, email khôi phục hoặc cài bảo mật mới để khóa chủ tài khoản ra ngoài.
- Rò rỉ dữ liệu cá nhân và thông tin nhạy cảm: Email, tài liệu, tin nhắn, hình ảnh và dữ liệu tài chính có thể bị xem, tải xuống hoặc phát tán.
- Gian lận tài chính và giao dịch trái phép: Đối với tài khoản ngân hàng, ví điện tử, dịch vụ quảng cáo, hacker có thể chuyển tiền, chạy quảng cáo hoặc thực hiện giao dịch giả mạo.
- Chiếm quyền hệ thống doanh nghiệp: Với tài khoản SaaS hoặc hệ thống nội bộ, hacker có thể truy cập dữ liệu công ty, tải tài liệu mật hoặc leo thang đặc quyền để tấn công sâu hơn.
- Phát tán mã độc hoặc spam: Hacker dùng phiên bị chiếm để gửi email lừa đảo, phát tán malware hoặc tạo chiến dịch tấn công lan rộng.
- Ảnh hưởng uy tín cá nhân và doanh nghiệp: Thông tin bị chỉnh sửa, tin nhắn giả mạo hoặc hành động trái phép từ tài khoản bị chiếm có thể gây tổn hại nghiêm trọng đến uy tín.
Cách khai thác hijack session là gì?
Để thực hiện việc chiếm đoạt phiên, hacker thường sử dụng các công cụ "packet sniffing" nhằm chặn bắt dữ liệu Internet của nạn nhân. Một số công cụ khai thác phổ biến bao gồm:
- CookieCadger: Công cụ nguồn mở giúp phát hiện “information leakage” (rò rỉ thông tin) từ các ứng dụng web. Nó có thể giám sát cả mạng Ethernet và Wi-Fi không an toàn để tìm những dữ liệu chưa mã hóa, đặc biệt là cookie phiên.
- DroidSheep: Ứng dụng Android mã nguồn mở sử dụng kỹ thuật “packet sniffing” để thu thập cookie phiên từ các kết nối Wi-Fi không được bảo vệ. Đây là công cụ thường được dùng trong môi trường thử nghiệm bảo mật khi đánh giá rủi ro session hijacking trên thiết bị di động.
- FireSheep: Tiện ích mở rộng của trình duyệt Firefox từng cho phép kẻ tấn công quét và sao chép cookie phiên không được mã hóa trong mạng Wi-Fi công cộng. Tuy nhiên, hiện công cụ này không còn hoạt động do các bản vá mới của Firefox.
Làm thế nào để phát hiện tấn công chiếm quyền điều khiển phiên
Phát hiện session hijacking không dễ vì hacker thường sử dụng session ID hợp lệ, khiến hệ thống nghĩ rằng đó là người dùng thật. Tuy vậy, vẫn có nhiều dấu hiệu và kỹ thuật giúp nhận biết sớm cuộc tấn công.
- Thay đổi địa chỉ IP đột ngột trong cùng một phiên. Một session đang hoạt động nhưng IP chuyển từ Việt Nam sang Mỹ hoặc châu Âu là dấu hiệu bất thường.
- User-Agent hoặc thiết bị thay đổi bất ngờ, chẳng hạn đang dùng Chrome Windows nhưng cùng session lại xuất hiện truy cập từ Safari iPhone.
- Đăng nhập từ vị trí địa lý lạ. Các dịch vụ như Google hoặc Microsoft thường báo “Sign-in from new device/location”.
- Hoạt động tài khoản không bình thường như có email đã đọc, tin nhắn đã gửi, giao dịch lạ… trong khi người dùng không thực hiện.
- Nhiều request bất thường từ cùng một session. Hacker có thể gửi hàng loạt truy vấn để dò chức năng, gây tăng đột biến lưu lượng.
- Cảnh báo từ hệ thống UEBA/SIEM. Các hệ thống như Splunk, ELK, AppOmni thường phát hiện hành vi bất thường như session thay đổi IP hoặc thiết bị trong thời gian rất ngắn.
- Nhiều đăng nhập đồng thời từ cùng một tài khoản, đặc biệt khi thiết bị hoặc vị trí hoàn toàn khác nhau.
Cách ngăn chặn Session Hijacking
Để phòng tránh session hijacking, cả người dùng và hệ thống đều cần áp dụng các biện pháp bảo mật nhằm giảm nguy cơ lộ session ID và hạn chế việc hacker tái sử dụng token.
Mã hóa truyền thông (HTTPS/SSL)
Bảo đảm mọi kết nối web sử dụng HTTPS để toàn bộ cookie và dữ liệu phiên được mã hóa. Việc này ngăn kẻ tấn công chặn gói tin trong quá trình truyền.
Cài đặt cookie bảo mật
Đặt thuộc tính Secure, HttpOnly và SameSite cho cookie phiên. HttpOnly ngăn mã JavaScript truy cập cookie; Secure đảm bảo cookie chỉ gửi qua kết nối an toàn. Đây là biện pháp cơ bản giảm nguy cơ XSS/CSRF đánh cắp cookie.
Tái tạo session ID (Server-side)
Sau khi người dùng đăng nhập hoặc thực hiện một hành động quan trọng, luôn tạo mới session ID để thay thế ID cũ. Bạn không nên chấp nhận session ID từ URL hay biến GET/POST để tránh kẻ xấu đặt trước ID.
Thời gian sống phiên ngắn
Giới hạn thời gian hoạt động của phiên. Ví dụ, tự động đăng xuất sau một khoảng không hoạt động (timeout) ngắn giúp thu hẹp “cửa sổ” để kẻ tấn công khai thác phiên. Bên cạnh đó, nên thiết lập timeout phù hợp với mức độ nhạy cảm của ứng dụng (hạn chế nhất cho các app tài chính/y tế).
Xác thực đa yếu tố (MFA)
Triển khai MFA sẽ giảm thiểu rủi ro ngay cả khi kẻ xấu có session token hợp lệ. Dù tấn công session có thể vượt qua một số cơ chế MFA (như trong Citrix), nhưng việc có thêm lớp bảo mật vẫn khiến cuộc tấn công khó khăn hơn.
Giám sát và phát hiện bất thường
Bạn nên kiểm tra tính toàn vẹn của phiên ở mỗi request. Ví dụ, kiểm tra địa chỉ IP hoặc User-Agent đã đăng ký với session. Nếu thấy có dấu hiệu bất thường, hãy yêu cầu đăng nhập lại.
Ngoài ra, bạn có thể dùng hệ thống UEBA/SIEM để phát hiện hành vi bất thường (như đăng nhập từ địa chỉ lạ hoặc thay đổi user-agent trong cùng session). AppOmni và các giải pháp tương tự sẽ cảnh báo khi phát hiện một phiên có IP hoặc user-agent đột ngột thay đổi.
Đào tạo người dùng (Client-side)
Đối với doanh nghiệp, nên tiến hành đào tạo nhân viên và người dùng nhận biết mánh lừa. Hướng dẫn không cắm mạng Wi-Fi công cộng chưa mã hóa, hoặc phải dùng VPN khi thực sự cần. Khuyến khích người dùng luôn “logout” (thoát hẳn) và xóa cookie sau khi kết thúc phiên làm việc, nhất là trên máy công cộng.
Hệ thống phát hiện xâm nhập (IDS/IPS) & Audit Logs
Bổ sung tường lửa ứng dụng (WAF), IDS hay IPS để giám sát và chặn các giao dịch đáng ngờ là một trong những biện pháp hữu ích giúp ngăn chặn session hijacking. Khi định kỳ kiểm tra log login và cookie, nếu phát hiện nhiều đăng nhập từ cùng một session ID với IP khác nhau, hoặc nhiều lần login bất thường, thì tạm khóa phiên đó.
Kết luận
Session hijacking là một trong những hình thức tấn công nguy hiểm nhất hiện nay, vì nó cho phép kẻ xấu chiếm quyền đăng nhập mà không cần mật khẩu. Việc hiểu rõ Session Hijacking là gì, cơ chế hoạt động và các kiểu tấn công phổ biến sẽ giúp cá nhân và doanh nghiệp xây dựng hệ thống phòng thủ tốt hơn, đặc biệt trong bối cảnh tội phạm mạng ngày càng tinh vi. Nếu như bạn cần một giải pháp bảo mật, ngăn ngừa nguy cơ bị tấn công trên internet, hãy tham khảo giải pháp Viettel Cloudrity của chúng tôi: https://viettelidc.com.vn/cloud-security
Để được hỗ trợ tư vấn và tìm hiểu các dịch vụ của Viettel, bạn có thể liên hệ trực tiếp tới Viettel IDC qua các kênh:
- Hotline: 1800 8088 (miễn phí cước gọi)
- Fanpage: https://www.facebook.com/viettelidc
Tin liên quan
"SOVEREIGN CLOUD" VÀ NGHỊCH LÝ CHUYỂN ĐỔI SỐ: GIẢI MÃ BÀI TOÁN TUÂN THỦ CHO NGÀNH TÀI CHÍNH & CHÍNH PHỦ
Các tổ chức thuộc nhóm ngành trọng yếu như tài chính, ngân hàng (BFSI) và cơ quan nhà nước đang khao khát hiện đại hóa hệ thống IT (chuyển đổi sang kiến trúc Microservices, sử dụng Container/Kubernetes) để tăng tốc độ triển khai dịch vụ và nâng cao trải nghiệm người dùng. Tuy nhiên, họ lại đang vấp phải một "nghịch lý" lớn: Càng muốn áp dụng công nghệ Cloud hiện đại, rào cản về tuân thủ pháp lý và an toàn thông tin càng trở nên khắt khe.
BÀI TOÁN "NOISY NEIGHBOR" TRÊN CLOUD VÀ CHIẾN LƯỢC TỐI ƯU HIỆU NĂNG CHO HỆ THỐNG CỐT LÕI
Trong kỷ nguyên mà dữ liệu là "dầu mỏ mới", việc vận hành các hệ thống xương sống (Core ERP, Core Banking) hay các workload tính toán chuyên sâu (AI, Machine Learning, Datalake) đòi hỏi năng lực phần cứng vô cùng mạnh mẽ.
"BÃO GIÁ" HẠ TẦNG CNTT VÀ BÀI TOÁN SỐNG CÒN CỦA DOANH NGHIỆP: VÌ SAO PRIVATE CLOUD DẠNG DỊCH VỤ LÊN NGÔI?
Làn sóng bùng nổ hạ tầng AI toàn cầu đang tạo ra một "cơn địa chấn" về giá phần cứng máy chủ, chip nhớ DRAM, ổ cứng doanh nghiệp và chi phí năng lượng. Đứng trước áp lực phải chuyển đổi số nhưng lại vấp phải bài toán chi phí đầu tư (CapEx) đắt đỏ cùng thời gian giao hàng kéo dài hàng tháng, các nhà quản trị công nghệ (CIO) và tài chính (CFO) đang tìm kiếm một hướng đi mới: Không cần bỏ hàng tỷ đồng mua sắm hạ tầng mà vẫn sở hữu riêng một hệ thống Private Cloud hoàn chỉnh, an toàn và sẵn sàng vận hành ngay lập tức.
Digital Workplace là gì? Xu hướng môi trường làm việc số cho doanh nghiệp
Digital Workplace là gì? Khám phá mô hình vận hành, thành phần, lợi ích, ứng dụng, thách thức và xu hướng môi trường làm việc số cho doanh nghiệp.
Lỗ hổng Shellshock là gì? Cơ chế, tác động và cách khắc phục
Lỗ hổng Shellshock (CVE-2014-6271) trong Bash là gì, vì sao nghiêm trọng? Tìm hiểu nguyên nhân, hệ thống bị ảnh hưởng và cách kiểm tra, vá lỗi.
Scratch là gì? Cách hoạt động, ứng dụng và đối tượng phù hợp
Scratch là gì? Tìm hiểu cách lập trình bằng khối lệnh, các khái niệm có thể học, ứng dụng thực tế và sự khác nhau giữa Scratch với ScratchJr.
Phân biệt các loại Web Hosting: Đâu là lựa chọn phù hợp cho website?
Phân biệt các loại Web Hosting và tìm hiểu cách mỗi mô hình hoạt động, từ đó lựa chọn giải pháp phù hợp với nhu cầu, quy mô và định hướng phát triển website.
Website có cần hosting không? Giải đáp chi tiết từ A-Z
Website có cần hosting không? Tìm hiểu vai trò của hosting, domain và các trường hợp cần và không cần mua hosting riêng cho website.
Top nhà cung cấp dịch vụ Cloud Camera uy tín tại Việt Nam
Top nhà cung cấp dịch vụ Cloud Camera uy tín tại Việt Nam, cùng tiêu chí lựa chọn và những lưu ý quan trọng trước khi đăng ký dịch vụ.
Trigger là gì trong DBMS? Cách hoạt động, các loại phổ biến và ứng dụng
Trigger là gì trong DBMS? Tìm hiểu cách trigger hoạt động, các loại phổ biến, ví dụ minh họa, ưu nhược điểm và khi nào nên sử dụng.
Bình luận ()