Vụ “hack” 400 triệu trong tài khoản ngân hàng: Có nên bảo mật bằng mã OTP?

Theo ông Nguyễn Tử Quảng, việc bảo mật bằng mã OTP có những điểm yếu nhất định. Đây là nguyên nhân dẫn tới những vụ trừ tiền tài khoản ngân hàng thời gian qua.

 

Hồi cuối tháng 9, dư luận trong nước từng xôn xao với thông tin một người dùng dịch vụ ngân hàng bị lừa mất 300 triệu đồng trong tài khoản. Vào tuần trước, một vụ việc tương tự lại xảy ra, lần này, một chủ tài khoản đã bị rút mất 400 triệu đồng mà không hề hay biết. 

Trong vụ việc mới đây nhất, tài khoản của nạn nhân được xác định có 4 giao dịch chuyển tiền đến các tài sản thuộc 2 ngân hàng khác nhau. Các giao dịch này được phát sinh chỉ trong vòng 7 phút. Tuy nhiên, chủ tài khoản khẳng định, bản thân không thực hiện giao dịch và cũng không biết người thụ hưởng là ai.

{keywords}
Việc một số chủ tài khoản ngân hàng bị mất tiền thời gian qua khiến người sử dụng không khỏi lo lắng. Ảnh: Trọng Đạt

Theo đại diện ngân hàng, tài khoản ứng dụng ebanking của nạn nhân đã được kích hoạt trên một thiết bị khác. Đáng chú ý, trong khi nạn nhân không hề nhận được tin nhắn thông báo mã xác thực và biến động số dư, phía ngân hàng cho biết đã có 8 tin nhắn được gửi đến số điện thoại của chủ tài khoản.

Trong vụ việc trên, hiện vẫn chưa rõ lỗi thuộc về phần ai. Tuy nhiên, có một thực tế là tần suất các vụ việc tương tự xảy ra ngày một nhiều hơn. Điều này khiến không ít người cảm thấy hoang mang bởi không biết bằng cách nào, kẻ xấu đã qua mặt cả chủ tài khoản và sự kiểm soát của ngân hàng để đánh cắp số tiền lớn như vậy.

Chia sẻ trên trang cá nhân, ông Nguyễn Tử Quảng - CEO công ty bảo mật Bkav cho biết, sở dĩ những vụ việc như trên xảy ra là do hacker đã khai thác lỗ hổng liên quan đến phương thức bảo mật bằng mã OTP.

Theo vị chuyên gia an ninh mạng này, có 2 cách để khai thác lỗ hổng liên quan đến mã OTP. Ở cách thứ nhất, hacker đã lừa nạn nhân nhập mã OTP vào một website giả mạo. Với cách thứ hai, chúng cài phần mềm gián điệp trên điện thoại của nạn nhân để chiếm quyền điều khiển. 

Trong trường hợp này, khách hàng là người chịu thiệt bởi công nghệ bảo mật bằng mã OTP không có tính “chống chối bỏ”, tức không có đủ cơ sở để chỉ ra ai là người thực hiện giao dịch.

{keywords}
Theo CEO Bkav Nguyễn Tử Quảng, các ngân hàng nên thay việc xác thực mã OTP bằng chữ ký số để tăng khả năng bảo mật. Ảnh: Trọng Đạt

Ông Nguyễn Tử Quảng cho rằng, vấn đề trên chỉ có thể được giải quyết nếu Ngân hàng Nhà nước ban hành quy định về giao dịch sử dụng Chữ ký số thay thế cho mã OTP. Quy định về chữ ký số đã có, tuy nhiên chỉ những giao dịch có giá trị từ 500 triệu đồng trở lên mới bắt buộc phải sử dụng.

Để hạn chế các vụ việc như trên, ông Quảng kiến nghị cần hạ thấp hạn mức giao dịch bắt buộc phải dùng chữ ký số, tiến tới loại bỏ công nghệ SMS OTP tại các ngân hàng giống như một số nước phát triển đang áp dụng.

Về phía người dùng, khuyến cáo được đưa ra là người dùng nên cài phần mềm diệt virus trên cả website và điện thoại để ngăn chặn các phần mềm gián điệp. 

Ở bài viết trước, VietNamNet cũng từng lưu ý người dùng cảnh giác với các đường link xuất phát từ những tin nhắn, email không rõ nguồn gốc. Tuyệt đối không được đăng nhập thông tin tài khoản ngân hàng của mình vào các trang web, ứng dụng của bên thứ 3.

Người dùng cũng cần có thói quen thay đổi mật khẩu thường xuyên, không nên sử dụng chung mật khẩu giữa các tài khoản khác nhau, đặc biệt là tài khoản ngân hàng. 

Trong trường hợp tài khoản bị trừ tiền một cách đáng ngờ, người dùng cần lập tức liên hệ với ngân hàng để khóa tài khoản và tra cứu lịch sử giao dịch.

Trọng Đạt

tin nổi bật

Bị hacker tấn công, Acala mất 95% giá trị và có thể trở thành LUNA mới

Sau khi gặp sự cố nghiêm trọng, giá đồng AUSD của Acala đã mất mốc 1 USD. Thông tin này khiến nhiều người liên tưởng đến sự cố LUNA từng làm rung động thị trường tiền mã hóa.

Hacker đang khai thác hai lỗ hổng bảo mật mới trong phần mềm nguồn mở Zimbra

Theo Trung tâm Giám sát an toàn không gian mạng quốc gia, 2 lỗ hổng có mã CVE-2022-37042 và CVE-2022-27925 tồn tại trong phần mềm nguồn mở Zimbra Collaboration hiện được nhiều đối tượng tấn công có chủ đích tích cực khai thác.

Sàn tiền mã hóa Hotbit đóng cửa vì nhân viên vi phạm pháp luật

Mọi chức năng giao dịch, gửi và rút tiền mã hóa trên sàn Hotbit đã bị vô hiệu hóa và chưa rõ ngày trở lại.

Nhiều website ngân hàng lớn ở Việt Nam bị giả mạo

Với giao diện và tên miền gần giống với các website ngân hàng, những trang web giả mạo này tiềm ẩn nhiều nguy cơ đối với người sử dụng.

Công cụ tìm kiếm của Google gặp sự cố trên diện rộng

Vào sáng nay, một sự cố đã xảy ra với Google khiến công cụ tìm kiếm của hãng này gặp trục trặc.

Startup tiền số “hồi sinh” sau vụ hack kinh hoàng 182 triệu USD

Đây là vụ hack “tiền mã hóa” có quy mô lớn thứ 3 năm 2022. Tưởng như sẽ khó lòng có thể gượng dậy, thế nhưng Beanstalk đã bất ngờ quay trở lại.

Tin tặc kiếm được hơn 500.000 USD nhờ bán mã độc viết từ năm 15 tuổi

Một tin tặc người Úc phải đối mặt với án tù 20 năm vì viết và phát tán phần mềm gián điệp từ năm 15 tuổi, thu về số tiền hơn 500.000 USD.

CEO Axie Infinity rút 3 triệu USD trước khi thông báo game bị hack

Thông tin bất ngờ này vừa được công bố mới đây và được xác nhận bởi chính nhà sáng lập, CEO Axie Infinity - Nguyễn Thành Trung.

Phát hiện máy tính bị chèn mã độc đào “tiền ảo” nhờ tiếng quạt CPU

Đây là câu chuyện thực tế của một người dùng Việt Nam khi anh vô tình phát hiện máy tính của mình bị chèn mã độc nhờ sự bất thường trong tiếng quạt.

Việt Nam và Châu Á sẽ là nạn nhân của các hacker tấn công có chủ đích

Đây là nhận định vừa mới được đưa ra bởi TeamT5 - hãng bảo mật chuyên nghiên cứu về tình báo an ninh mạng đến từ Đài Loan.

Nghi vấn người Việt hack fanpage UEFA Champions League

Khoảng 18h hôm nay, trang fanpage của UEFA Champions League đã bất ngờ đăng tải những hình ảnh kỳ lạ, nghi ngờ bị tin tặc tấn công.

Chuyển đổi số thiếu sự tính toán sẽ là “con dao 2 lưỡi”

Việc gấp rút thực hiện chuyển đổi số thiếu sự tính toán làm tăng nguy cơ vi phạm dữ liệu lên 72%, tăng 65% rủi ro bị tấn công mạng và các mối đe dọa đối với tài sản có giá trị lớn.

Mỗi tháng có hơn 700.000 địa chỉ IP Việt Nam nằm trong mạng máy tính ma

Thống kê của Bộ TT&TT, năm 2021, có hơn 3.300 website trong nước bị xâm nhập và thay đổi giao diện, trung bình hàng tháng có hơn 700.000 IP Việt Nam nằm trong mạng botnet (mạng máy tính ma –PV).

Apple vinh danh 2 cao thủ hacker người Việt

Trong 2 hacker mũ trắng vừa được Apple cảm ơn, đáng chú ý có sự góp mặt của Ngô Minh Hiếu (Hieupc) - một cao thủ trong làng bảo mật vốn đã khá nổi tiếng tại Việt Nam.

30 triệu dữ liệu người Việt đang bị hacker rao bán

Nếu những dữ liệu này được xác định là chính xác, đây sẽ là một trong những vụ rò rỉ dữ liệu người dùng lớn nhất Việt Nam.