Search
Thứ 4, 07/10/2020, 07:54 AM

Bảo mật bằng OTP vẫn có thể bị chiếm tài khoản ngân hàng

(Tài chính) - Hacker có thể \\\"đọc trộm\\\" mã OTP trên smartphone, rồi thực hiện giao dịch trên một thiết bị khác mà người dùng không biết.

OTP (mật khẩu dùng một lần) gửi qua tin nhắn SMS là phương pháp xác thực bảo mật được sử dụng nhiều, nhất là trong những lĩnh vực như tài chính, . Chẳng hạn trong giao dịch chuyển tiền, dịch vụ sẽ yêu cầu người thực hiện nhập thêm mã OTP được gửi đến số điện thoại cá nhân để đảm bảo chính chủ thực hiện giao dịch. Dù là một bước trong quy trình bảo mật hai lớp, theo các chuyên gia bảo mật, OTP vẫn có thể bị hacker khai thác, đặc biệt là với người dùng smartphone.

"Trong năm qua, chúng tôi biết có nhiều vụ đánh cắp tài khoản ngân hàng mà hacker đã khai thác điểm yếu của công nghệ xác thực SMS OTP", ông Nguyễn Tử Quảng, CEO Bkav nói. Ông Quảng cho rằng, vụ tài khoản ngân hàng "bốc hơi" 406 triệu đồng mới đây cũng liên quan đến việc hacker khai thác các điểm yếu này.

Mã OTP được gửi về điện thoại qua SMS có thể bị hacker khai thác qua phần mềm gián điệp hoặc website mạo danh.

Xác thực giao dịch bằng SMS OTP là cách mà nhiều ngân hàng đang sử dụng hiện nay. Ảnh: Lưu Quý

Theo ông Quảng, hacker có ít nhất hai cách để lấy được mã OTP trong SMS của người dùng. Cách thứ nhất, hacker lừa nạn nhân nhập mã OTP vào một website giả mạo để chiếm mã; ngoài ra, chúng có thể lừa nạn nhân cài phần mềm gián điệp lên smartphone. Phần mềm gián điệp sẽ theo dõi tất cả thông tin, trong đó có tin nhắn SMS chứa mã OTP và các thông tin đăng nhập vào ứng dụng Mobile Banking. Với cả hai cách trên, hacker hoàn toàn có thể chiếm được mã OTP và thực hiện các giao dịch giả mạo.

Ông Quảng cho rằng điểm yếu lớn nhất của phương pháp SMS OTP là thiếu tính "chống chối bỏ", tạo kẽ hở để hacker thực hiện các giao dịch ngân hàng trên một thiết bị lạ.

Tính "chống chối bỏ" nghĩa là hệ thống không thể xác minh được ai đang thực hiện giao dịch. Ví dụ, nếu kẻ xấu dụ người dùng truy cập một trang chuyển tiền giả mạo, mọi thông tin người dùng nhập vào sẽ được chuyển tới kẻ xấu. Khi đó, chúng sẽ có thông tin đăng nhập và mã OTP để thực hiện giao dịch ở một thiết bị khác. Hệ thống không có khả năng xác định ai thực hiện giao dịch trên. Theo ông Nguyễn Văn Cường, Trưởng phòng An ninh mạng của Bkav, hiện nay, nhiều nước trên thế giới đã ứng dụng các phương pháp bảo mật có tính "chống chối bỏ" nhằm khắc phục kẽ hở này.

Ông Võ Đỗ Thắng, Giám đốc Trung tâm an ninh mạng Athena, người từng nhiều năm theo dõi tình hình an ninh mạng tại Việt Nam, cho biết việc tấn công tài khoản bằng cách khai thác mã OTP xảy ra khá thường xuyên thời gian qua, không chỉ ở Việt Nam mà trên toàn thế giới. Tuy nhiên, theo ông Thắng, yếu tố quyết định sự an toàn nằm ở người dùng chứ không phải phương pháp.

Ông cho rằng nguyên nhân chính của các vụ đánh cắp tài khoản đến từ sự chủ quan và thiếu kinh nghiệm tự bảo vệ của người dùng smartphone. Nhiều người thoải mái đăng nhập Wi-Fi công cộng, hoặc tải phần mềm gián điệp về máy mà không biết. Hacker hoàn toàn có thể khai thác thói quen này để lấy được mã OTP của người dùng. "Bảo mật hai lớp bằng OTP cũng sẽ trở nên kém an toàn nếu chúng ta sử dụng trên một thiết bị không an toàn", ông Thắng nói.

Trong việc khách hàng bị "bốc hơi" 406 triệu đồng trong tài khoản, đại diện Vietcombank cho biết "đây là trường hợp nghi ngờ bị giả mạo giao dịch qua ứng dụng VCB Digibank dẫn đến bị rút tiền trong tài khoản".

Tài khoản của khách hàng bị kích hoạt ứng dụng VCB Digibank trên thiết bị khác. Vietcombank dẫn xác nhận của nhà mạng cho thấy đã gửi tổng cộng 8 tin nhắn (4 tin xác thực và 4 tin biến động số dư) đến điện thoại khách hàng, trong khi người này không nhận được bất kỳ tin nhắn nào. Vụ việc này vẫn đang tiếp tục điều tra.

Theo các chuyên gia bảo mật, người dùng có thể tự phòng tránh các nguy cơ bị chiếm tài khoản bằng cách không click vào các link lạ, đặc biệt là khi thực hiện giao dịch tiền bạc. Người dùng không cài đặt ứng dụng lạ từ các nguồn không chính thống. Khi cài đặt phần mềm mới, không cung cấp quá nhiều quyền cho các ứng dụng, như đọc SMS, truy cập Internet... nếu không cần thiết. Ngoài ra, những người smartphone cũng nên sử dụng các phần mềm chống mã độc để bảo vệ thiết bị.

Chuyên gia bảo mật Nguyễn Văn Cường cho rằng, các dịch vụ, đặc biệt dịch vụ ngân hàng cần có cảnh báo đến người dùng khi phát hiện đăng nhập từ một thiết bị mới. Ngoài ra, các đơn vị này có thể ứng dụng phương pháp bảo mật bằng chữ ký số. "Chữ ký số" là một thiết bị cắm ngoài, hoặc nằm trên thiết bị nhưng định danh gắn liền với thiết bị đó. Ưu điểm của chữ ký số là xác định được nguồn gốc người gửi, do đó nó có tính chất "chống chối bỏ" và được pháp luật bảo hộ theo Nghị Định 130/2018/NĐ-CP.

Mặc dù phương pháp này phổ biến trên thế giới và hiện được nhiều lĩnh vực tại Việt Nam như Hải Quan, Bảo hiểm, Thuế, sử dụng, ông Cường cho biết phương pháp này hiện chưa được các ngân hàng phát triển vì một số rào cản về pháp lý khi dùng trên di động. Đồng thời chữ ký số còn bất tiện hơn so với OTP khi chuyển đổi giao dịch giữa các thiết bị khác nhau.


Tin khác

Giá vàng

Giá dầu có thể lên tới 130 USD/thùng
Các nhà phân tích không loại trừ khả năng giá dầu sẽ đạt 100 USD/thùng. Thậm chí, giá dầu có...
 
Các NHTƯ mua vàng nhưng không đột biến, người dân tích trữ không cao - 'thế lực bí ẩn' nào đẩy giá vàng tăng điên cuồng?
Biến động chưa từng thấy trên thị trường vàng thế giới đã trở thành tâm điểm thảo luận của các...
 
Giá vàng lập đỉnh, dân vẫn xếp hàng dài đi mua: Có người chốt mua 15 cây vàng nhẫn
Dù giá vàng nhẫn tăng mạnh và lập đỉnh mới, nhiều người dân vẫn xếp hàng đi mua vàng.
 
Giá vàng thế giới lên mức cao nhất mọi thời đại, vàng trong nước cũng lập kỷ lục
Sáng 2/12, giá vàng trong nước đồng loạt tăng mạnh sau khi giá vàng thế giới đêm qua (1/12 giờ...

Chứng khoán

Một doanh nghiệp chia cổ tức khủng, cổ phiếu lập tức tăng vọt
Cổ tức tiền mặt tỷ lệ 50% là mức cao nhất doanh nghiệp này chi trả cho cổ đông kể...
 
Để kiếm 100.000 USD: Thu nhập bình quân người Philippines mất 26 năm, Indonesia mất 22 năm, Việt Nam thì sao?
100.000 USD tương đương với bao nhiêu năm thu nhập bình quân của nước khác trong khu vực Đông Nam...
 
Góc nhìn CTCK: Đà tăng sẽ sớm quay trở lại, VN-Index hướng lên 1.280 điểm
Nhận định về thị trường trong những phiên tới, các CTCK cho rằng đà tăng sẽ sớm quay trở lại,...
 
Góc nhìn chuyên gia: Hiện tượng
Theo các chuyên gia, nhà đầu tư ngắn hạn nên thận trọng quan sát, còn nhà đầu tư tầm nhìn...
7 lỗi thường gặp khiến bạn mãi không đậu phỏng vấn xin việc
Bạn đã bao giờ tự hỏi, tại sao mình mãi không vượt qua vòng phỏng vấn xin việc dù sở...
 
Có nên hay không nên nếu xin việc… lại ở công ty cũ?
Trải qua các vị trí ở các công ty khác nhau, có bao giờ bạn cảm thấy không hài lòng...
 
Tổng hợp sự kiện Việt Nam - Brazil
15 năm, kể từ lần dẫn dắt đội tuyển Olympic Brazil sang thi đấu giao hữu với đội tuyển Việt...
 
Gợi ý trả lời câu hỏi phỏng vấn “Điều gì khiến bạn khác biệt?”
Thể hiện những phẩm chất độc đáo của bạn là điều cần thiết trong thị trường việc làm cạnh tranh...
 
CEO JPMorgan cảnh báo: Fed có thể sẽ tăng lãi suất thêm 0,75%, vẫn chưa khép lại lộ trình thắt chặt chính sách
CEO của JPMogarn, Jamie Dimon, cho biết trong một cuộc phỏng vấn rằng có khả năng Fed sẽ tăng lãi...
 
4 con giáp sinh ra là những ngôi sao may mắn, đi đến đâu cũng được quý nhân phù trợ, càng về già càng ngập tràn phúc lành
Nhờ được phúc lành vây quanh, 4 con giáp này vượt qua được nhiều gian khó trong cuộc đời.
Dấu hiệu nhận biết rau
Bài viết này sẽ cung cấp cho bạn một số đặc điểm để nhận biết rau có thuốc trừ sâu,...
 
Delectech ra mắt Tính Năng Mới cho Seotobo: Viết Nội Dung Tự Động giúp SEO đỉnh cao
Trong thời đại mà trí tuệ nhân tạo (AI) ngày càng trở thành xu thế, việc tích hợp AI vào...
 
MART24H – NƠI KẾT NỐI TRIỆU TRÁI TIM YÊU THƯƠNG
Ngày 10/01/2021 vừa qua, Công ty Cổ phần Mart24h cùng với Hành Trình Kết Nối Yêu Thương Việt Nam đã...
 
Maritime Bank trao 4 cây vàng cùng hàng nghìn quà tặng  cho các khách hàng may mắn
Tháng 1/2018, Maritime Bank đã trao thưởng 4 cây vàng cùng 27 chỉ vàng đầu tiên của chương trình “Lộc...
 
Thị Phần Lò Đốt Rác của các Hãng tại Việt Nam
Những năm qua để giải quyết bài toán về xử lý rác thải nông thôn thì phương án mua lò...
 
Tuyển dụng trưởng phòng vé & trưởng nhóm quản lý bảo trì máy bay
Hãng hàng không Eastar Jet Co., Ltd tại Hàn Quốc tuyển dụng

Doanh nghiệp

Mua nhà vẫn dư giả tiền
Trước “cơn sóng” ồ ạt của thị trường bất động sản, việc sở hữu một bến đỗ an cư trở...
 
Công ty CP Sữa Quốc tế IDP công bố đổi tên thành LOF: Cam kết tạo giá trị với tình yêu thương
Ngày 19/7, tại Hà Nội, Công ty Cổ phần Sữa Quốc tế IDP công bố đổi tên thành Công ty...
 
Cựu Chủ tịch FLC Trịnh Văn Quyết và 50 đồng phạm hầu tòa ngày 22/7
Dự kiến ngày 22/7, TAND Hà Nội sẽ đưa cựu Chủ tịch Tập đoàn FLC Trịnh Văn Quyết ra xét...
 
Thủ tướng Phạm Minh Chính: Việt Nam sẽ không thiếu điện
Trao đổi với lãnh đạo các tập đoàn lớn trên thế giới, Thủ tướng Phạm Minh Chính cho biết, năm...

Doanh nhân

Sản phẩm chứa sữa non từ Mỹ dẫn đầu thị trường tiếp tục gọi tên Colosbaby từ Vitadairy
Tại lễ vinh danh Thương hiệu Dẫn đầu 2024 (Vietnam Leading Brands 2024), Công ty Cổ phần Sữa VitaDairy Việt...
 
Người đàn ông gốc Việt đứng sau
Tiến sĩ Lợi Nguyễn sinh năm 1960 là Phó chủ tịch cao cấp về mảng Kết nối Quang và Đồng...
 
Bộ Kế hoạch Đầu tư báo tin mừng về đầu tư công
Đầu tư công đang là động lực hết sức quan trọng của nền kinh tế và được cả xã hội...
 
Masayoshi Son vừa lật ngược tình thế ngoạn mục, chứng minh mình vẫn là quái kiệt trong lĩnh vực đầu tư
Sau chuỗi IPO thất bại khủng khiếp của nhiều startup, Masayoshi Son cuối cùng cũng đã tìm lại được hào...
Top
Điện thoại:

Tiếp thị & Tiêu dùng - tiepthitieudung.com. All Right Reserved
Tiếp thị & Tiêu dùng - Cập nhật thông tin mới nhất về giá cả, thị trường, mua sắm...
tiepthitieudung.com giữ bản quyền trên website này
Liên hệ: [email protected]

2.90409 sec| 1994.406 kb