Mã OTP là gì và các ngân hàng Việt đang bảo mật ra sao?

Xoay quanh câu chuyện người dùng bị hack tài khoản, bốc hơi hơn 400 triệu đồng trong vòng vài phút, việc bảo mật của các ngân hàng lại trở thành vấn đề nóng.

 Mã OTP là gì và các ngân hàng Việt đang bảo mật ra sao?

OTP (viết tắt của one-time password) là khái niệm dựa trên Thuật toán Mật khẩu một lần có thời hạn, được phát minh ra vào khoảng thập niên 1980. Mã OTP sau đó được ứng dụng rộng rãi trong nhiều lĩnh vực của đời sống từ thương mại, ngân hàng và tài chính, quốc phòng, y tế đến các dịch vụ trên nền Internet. 

Trong đó, các ngân hàng là nơi ứng dụng rộng rãi nhất của mã OTP bởi tính xác thực giao dịch đơn giản mà hiệu quả của nó. Tuy nhiên, càng đơn giản bao nhiêu, mã OTP lại càng dễ trở thành mục tiêu tấn công chiếm đoạt của tội phạm mạng bấy nhiêu.

Đó là lý do nhiều ngân hàng trên thế giới liên tục tìm cách cải tiến phương thức xác thực đa lớp (multi-authentication, MFA) kết hợp cùng mã OTP để giảm thiểu tối đa những phi vụ chiếm đoạt tài sản của người dùng. Trên thế giới hiện nay, các ngân hàng đang dùng gửi mã OTP kết hợp cùng/hoặc yêu cầu nhập mã PIN/mật khẩu và/hoặc xác thực sinh trắc học (giọng nói, vân tay, mống mắt, khuôn mặt) và/hoặc xác thực cứng (thẻ thông minh, USB chứa token)...

Các biện pháp xác thực càng nhiều, người dùng càng mất nhiều thời gian nhưng sẽ nâng cao tính bảo mật và định danh chính xác. Hiện nay những công ty công nghệ lớn như Google hay Facebook cũng chuyển sang sử dụng xác thực bắt buộc hai lớp (two-factor authentication, 2FA) khi tài khoản người dùng được liên kết với thẻ tín dụng và dễ bị tổn thương trước những vụ tấn công chiếm đoạt thẻ.

Mã OTP là gì và các ngân hàng Việt đang bảo mật ra sao?
Xác thực đa lớp (MFA) đang được sử dụng rộng rãi thay thế OTP.

Với các ngân hàng Việt Nam, khoảng vài năm trở lại đây, nhận ra sự sơ hở của mã OTP gửi về số điện thoại (gọi là SMS OTP), nhiều ngân hàng đã triển khai các biện pháp bảo mật tăng cường gọi là smart OTP. 

Về cơ bản, với smart OTP, người dùng sẽ phải tải ứng dụng tương ứng của ngân hàng, đăng nhập bằng mật khẩu (hoặc mã PIN) rồi sau đó phải xác thực bằng mã OTP gửi về chính ứng dụng đó, thay vì gửi về số điện thoại ở phương thức cũ SMS OTP. Phương pháp này cũng tương đương 2FA nói trên, theo các chuyên gia.

Trở lại trường hợp của ông Trần Việt Luận (TP.HCM) bốc hơi 406 triệu đồng trong tài khoản Vietcombank chỉ trong vòng 7 phút như đã nói từ đầu. Do không nhận được thông báo xác thực và biến động số dư nên ông này chỉ biết tiền đã ‘không cánh mà bay’ sau khi ra ngân hàng giao dịch.

 

Phía Vietcombank cho biết tài khoản của khách hàng này đã kích hoạt ứng dụng VCB Digibank trên thiết bị khác và gửi đi 4 tin nhắn xác thực, 4 tin nhắn thông báo số dư biến động. Như vậy, theo các chuyên gia, ông Luận có thể chưa từng sử dụng VCB Digibank hoặc là đã bị tin tặc chiếm đoạt số điện thoại gắn với tài khoản Internet Banking. 

Mã OTP là gì và các ngân hàng Việt đang bảo mật ra sao?
Biện pháp xác thực bằng smart OTP của Vietcombank.

Theo tìm hiểu của ICTnews, Vietcombank đang triển khai hình thức xác thực smart OTP trên ứng dụng VCB Digibank yêu cầu khớp mã giao dịch. Nhiều ngân hàng khác như SCB, VPBank, Tecombank, NCB... cũng triển khai những biện pháp bảo mật 2FA tương tự. Đặc biệt, MSB đã áp dụng 2FA kết hợp sinh trắc học. Vấn đề của các biện pháp bảo mật này là dù an toàn hơn SMS OTP nhưng phụ thuộc vào ý thức bảo mật thông tin cá nhân của người dùng cuối. 

Để chiếm đoạt tiền trong tài khoản kiểu này, tin tặc vừa phải biết được mật khẩu đăng nhập app, vừa phải có số điện thoại liên kết với tài khoản ngân hàng đúng với tài khoản đăng nhập vào app. Khả năng bị mất hết những thông tin này xảy ra khi người dùng bị lừa đăng nhập vào một trang web giả mạo, bị lừa nhập mã OTP lần đầu dẫn đến mất quyền truy cập vào tài khoản online ở lần sau mà hay không hề hay biết, theo các chuyên gia.

Các chuyên gia nhận định, biện pháp bảo mật smart OTP này, dù vậy vẫn đang đi sau thế giới. Theo quy định Chỉ thị Dịch vụ Thanh toán (PSD2) do Liên minh châu Âu ban hành năm 2019, dịch vụ tài chính bắt buộc phải có xác thực hai lớp, tiến tới ba lớp. Ba lớp này phải gồm một lớp mà người dùng biết (ví dụ mật khẩu), một lớp mà người dùng sở hữu (ví dụ thẻ, USB) và một lớp định danh người dùng (ví dụ giọng nói, vân tay, khuôn mặt). 

Mã OTP nói chung đang dần bị thay thế trên toàn thế giới và nhường chỗ cho các loại xác thực đa lớp khác. Báo cáo của M&M dự báo thị trường xác thực đa lớp sẽ đạt giá trị 12,5 tỷ USD vào năm 2022 với dự báo tăng trưởng hàng năm đạt 15,52%.

Phương Nguyễn

Vụ “hack” 400 triệu trong tài khoản ngân hàng: Có nên bảo mật bằng mã OTP?

Vụ “hack” 400 triệu trong tài khoản ngân hàng: Có nên bảo mật bằng mã OTP?

Theo ông Nguyễn Tử Quảng, việc bảo mật bằng mã OTP có những điểm yếu nhất định. Đây là nguyên nhân dẫn tới những vụ trừ tiền tài khoản ngân hàng thời gian qua.  

Chủ đề : googlefacebook
 
List comment
 
Nhà lãnh đạo toàn cầu mới về quản lý và bảo vệ dữ liệu
icon

Eden Prairie, MN - Arcserve, nhà cung cấp giải pháp bảo vệ dữ liệu và ransomware có kinh nghiệm hàng đầu thế giới và StorageCraft cùng hợp tác để giải quyết các thách thức liên tục trong kinh doanh, cho mọi quy mô tổ chức trên toàn thế giới. 

 
Lỗ hổng mới trong WinRAR có thể dẫn đến các chiến dịch tấn công APT diện rộng
icon

Khai thác thành công lỗ hổng CVE-2021-35052 trong phần mềm nén và giải nén dữ liệu WinRAR, hacker có thể  tấn công vào hàng loạt máy tính đang cài WinRAR,  từ đó có thể dẫn đến các chiến dịch tấn công có chủ đích trên diện rộng. 

 
Chuyên gia an ninh mạng Việt Nam đứng đầu bảng xếp hạng hacker mũ trắng thế giới
icon

Nguyễn Tuấn Anh, chuyên gia bảo mật của Viettel Cyber Security, đã vượt qua hơn 25 nghìn “hacker mũ trắng” trên thế giới để đứng đầu bảng xếp hạng tháng 6/2021.

 
Phát hiện lỗ hổng bảo mật mới trong Windows Print Spooler
icon

Trung tâm Giám sát an toàn không gian mạng quốc gia (NCSC) vừa thông tin đến các cơ quan, tổ chức, doanh nghiệp nhà nước về CVE-2021-34527, lỗ hổng thực thi mã từ xa thứ 2 trong Windows Print Spooler.

 
Tin tặc gửi email đe dọa đòi tiền chuộc bằng Bitcoin
icon

Tin tặc gửi email thông báo máy tính của nạn nhân bị hack và yêu cầu chuyển số tiền bằng Bitcoin tương đương 25 triệu đồng nếu không sẽ tung các thông tin nhạy cảm.

 
 
Google xóa PIP Photo và 8 ứng dụng đánh cắp mật khẩu Facebook
icon

9 ứng dụng Android với tổng 5,8 triệu lượt tải đã bị Google xóa sổ do chúng đánh cắp thông tin đăng nhập Facebook của người dùng.  

Mối đe dọa từ mã độc đào tiền ảo
icon

Cơn sốt tiền ảo, tiền điện tử đang làm gia tăng tội phạm mạng sử dụng mã độc đào tiền ảo tấn công hệ thống máy tính của các tổ chức, doanh nghiệp, nhất là doanh nghiệp vừa và nhỏ.

Hơn 2.900 sự cố tấn công mạng vào các hệ thống Việt Nam trong nửa đầu 2021
icon

Để bảo đảm an toàn thông tin mạng, trong thời gian tới, Bộ TT&TT sẽ tiếp tục giám sát, chủ động rà quét trên không gian mạng.

'Biếu không' thông tin cá nhân khi mua hàng online
icon

Nhiều người dùng để lại thông tin cá nhân khi thực hiện các giao dịch mua hàng online, thậm chí dễ dàng 'public' (công khai) tên tuổi, số điện thoại và địa chỉ nhận hàng. Các đối tượng lừa đảo đã lợi dụng điều này nhằm chiếm đoạt, lừa đảo.

Đề nghị 20 năm tù cho nữ hacker trộm dữ liệu 100 triệu khách hàng
icon

Bộ Tư pháp Mỹ bổ sung cáo trạng đối với hacker bị buộc tội xâm phạm trái phép hơn 100 triệu tài khoản và ứng dụng thẻ tín dụng của công ty đầu tư Capital One năm 2019.  

 
123

Giấy phép hoạt động báo chí: Số 09/GP-BTTTT, Bộ Thông tin và Truyền thông cấp ngày 07/01/2019.

Tòa soạn: Tầng 7, Tòa nhà Cục Tần số Vô tuyến điện, 115 Trần Duy Hưng, Quận Cầu Giấy, Hà Nội

Điện thoại: 024 3 936 9966 - Fax: 024 3 936 9364

Hotline nội dung: 0888 911 911 - Email: toasoan@ictnews.vn

123