Vụ “hack” 400 triệu trong tài khoản ngân hàng: Có nên bảo mật bằng mã OTP?

Theo ông Nguyễn Tử Quảng, việc bảo mật bằng mã OTP có những điểm yếu nhất định. Đây là nguyên nhân dẫn tới những vụ trừ tiền tài khoản ngân hàng thời gian qua.  

Hồi cuối tháng 9, dư luận trong nước từng xôn xao với thông tin một người dùng dịch vụ ngân hàng bị lừa mất 300 triệu đồng trong tài khoản. Vào tuần trước, một vụ việc tương tự lại xảy ra, lần này, một chủ tài khoản đã bị rút mất 400 triệu đồng mà không hề hay biết. 

Trong vụ việc mới đây nhất, tài khoản của nạn nhân được xác định có 4 giao dịch chuyển tiền đến các tài sản thuộc 2 ngân hàng khác nhau. Các giao dịch này được phát sinh chỉ trong vòng 7 phút. Tuy nhiên, chủ tài khoản khẳng định, bản thân không thực hiện giao dịch và cũng không biết người thụ hưởng là ai.

Vụ “hack” 400 triệu trong tài khoản ngân hàng: Có nên bảo mật bằng mã OTP?
Việc một số chủ tài khoản ngân hàng bị mất tiền thời gian qua khiến người sử dụng không khỏi lo lắng. Ảnh: Trọng Đạt

Theo đại diện ngân hàng, tài khoản ứng dụng ebanking của nạn nhân đã được kích hoạt trên một thiết bị khác. Đáng chú ý, trong khi nạn nhân không hề nhận được tin nhắn thông báo mã xác thực và biến động số dư, phía ngân hàng cho biết đã có 8 tin nhắn được gửi đến số điện thoại của chủ tài khoản.

Trong vụ việc trên, hiện vẫn chưa rõ lỗi thuộc về phần ai. Tuy nhiên, có một thực tế là tần suất các vụ việc tương tự xảy ra ngày một nhiều hơn. Điều này khiến không ít người cảm thấy hoang mang bởi không biết bằng cách nào, kẻ xấu đã qua mặt cả chủ tài khoản và sự kiểm soát của ngân hàng để đánh cắp số tiền lớn như vậy.

Chia sẻ trên trang cá nhân, ông Nguyễn Tử Quảng - CEO công ty bảo mật Bkav cho biết, sở dĩ những vụ việc như trên xảy ra là do hacker đã khai thác lỗ hổng liên quan đến phương thức bảo mật bằng mã OTP.

Theo vị chuyên gia an ninh mạng này, có 2 cách để khai thác lỗ hổng liên quan đến mã OTP. Ở cách thứ nhất, hacker đã lừa nạn nhân nhập mã OTP vào một website giả mạo. Với cách thứ hai, chúng cài phần mềm gián điệp trên điện thoại của nạn nhân để chiếm quyền điều khiển. 

Trong trường hợp này, khách hàng là người chịu thiệt bởi công nghệ bảo mật bằng mã OTP không có tính “chống chối bỏ”, tức không có đủ cơ sở để chỉ ra ai là người thực hiện giao dịch.

Vụ “hack” 400 triệu trong tài khoản ngân hàng: Có nên bảo mật bằng mã OTP?
Theo CEO Bkav Nguyễn Tử Quảng, các ngân hàng nên thay việc xác thực mã OTP bằng chữ ký số để tăng khả năng bảo mật. Ảnh: Trọng Đạt
 

Ông Nguyễn Tử Quảng cho rằng, vấn đề trên chỉ có thể được giải quyết nếu Ngân hàng Nhà nước ban hành quy định về giao dịch sử dụng Chữ ký số thay thế cho mã OTP. Quy định về chữ ký số đã có, tuy nhiên chỉ những giao dịch có giá trị từ 500 triệu đồng trở lên mới bắt buộc phải sử dụng.

Để hạn chế các vụ việc như trên, ông Quảng kiến nghị cần hạ thấp hạn mức giao dịch bắt buộc phải dùng chữ ký số, tiến tới loại bỏ công nghệ SMS OTP tại các ngân hàng giống như một số nước phát triển đang áp dụng.

Về phía người dùng, khuyến cáo được đưa ra là người dùng nên cài phần mềm diệt virus trên cả website và điện thoại để ngăn chặn các phần mềm gián điệp. 

Ở bài viết trước, VietNamNet cũng từng lưu ý người dùng cảnh giác với các đường link xuất phát từ những tin nhắn, email không rõ nguồn gốc. Tuyệt đối không được đăng nhập thông tin tài khoản ngân hàng của mình vào các trang web, ứng dụng của bên thứ 3.

Người dùng cũng cần có thói quen thay đổi mật khẩu thường xuyên, không nên sử dụng chung mật khẩu giữa các tài khoản khác nhau, đặc biệt là tài khoản ngân hàng. 

Trong trường hợp tài khoản bị trừ tiền một cách đáng ngờ, người dùng cần lập tức liên hệ với ngân hàng để khóa tài khoản và tra cứu lịch sử giao dịch.

Trọng Đạt

 
List comment
 
Nhà lãnh đạo toàn cầu mới về quản lý và bảo vệ dữ liệu
icon

Eden Prairie, MN - Arcserve, nhà cung cấp giải pháp bảo vệ dữ liệu và ransomware có kinh nghiệm hàng đầu thế giới và StorageCraft cùng hợp tác để giải quyết các thách thức liên tục trong kinh doanh, cho mọi quy mô tổ chức trên toàn thế giới. 

 
Lỗ hổng mới trong WinRAR có thể dẫn đến các chiến dịch tấn công APT diện rộng
icon

Khai thác thành công lỗ hổng CVE-2021-35052 trong phần mềm nén và giải nén dữ liệu WinRAR, hacker có thể  tấn công vào hàng loạt máy tính đang cài WinRAR,  từ đó có thể dẫn đến các chiến dịch tấn công có chủ đích trên diện rộng. 

 
Chuyên gia an ninh mạng Việt Nam đứng đầu bảng xếp hạng hacker mũ trắng thế giới
icon

Nguyễn Tuấn Anh, chuyên gia bảo mật của Viettel Cyber Security, đã vượt qua hơn 25 nghìn “hacker mũ trắng” trên thế giới để đứng đầu bảng xếp hạng tháng 6/2021.

 
Phát hiện lỗ hổng bảo mật mới trong Windows Print Spooler
icon

Trung tâm Giám sát an toàn không gian mạng quốc gia (NCSC) vừa thông tin đến các cơ quan, tổ chức, doanh nghiệp nhà nước về CVE-2021-34527, lỗ hổng thực thi mã từ xa thứ 2 trong Windows Print Spooler.

 
Tin tặc gửi email đe dọa đòi tiền chuộc bằng Bitcoin
icon

Tin tặc gửi email thông báo máy tính của nạn nhân bị hack và yêu cầu chuyển số tiền bằng Bitcoin tương đương 25 triệu đồng nếu không sẽ tung các thông tin nhạy cảm.

 
 
Google xóa PIP Photo và 8 ứng dụng đánh cắp mật khẩu Facebook
icon

9 ứng dụng Android với tổng 5,8 triệu lượt tải đã bị Google xóa sổ do chúng đánh cắp thông tin đăng nhập Facebook của người dùng.  

Mối đe dọa từ mã độc đào tiền ảo
icon

Cơn sốt tiền ảo, tiền điện tử đang làm gia tăng tội phạm mạng sử dụng mã độc đào tiền ảo tấn công hệ thống máy tính của các tổ chức, doanh nghiệp, nhất là doanh nghiệp vừa và nhỏ.

Hơn 2.900 sự cố tấn công mạng vào các hệ thống Việt Nam trong nửa đầu 2021
icon

Để bảo đảm an toàn thông tin mạng, trong thời gian tới, Bộ TT&TT sẽ tiếp tục giám sát, chủ động rà quét trên không gian mạng.

'Biếu không' thông tin cá nhân khi mua hàng online
icon

Nhiều người dùng để lại thông tin cá nhân khi thực hiện các giao dịch mua hàng online, thậm chí dễ dàng 'public' (công khai) tên tuổi, số điện thoại và địa chỉ nhận hàng. Các đối tượng lừa đảo đã lợi dụng điều này nhằm chiếm đoạt, lừa đảo.

Đề nghị 20 năm tù cho nữ hacker trộm dữ liệu 100 triệu khách hàng
icon

Bộ Tư pháp Mỹ bổ sung cáo trạng đối với hacker bị buộc tội xâm phạm trái phép hơn 100 triệu tài khoản và ứng dụng thẻ tín dụng của công ty đầu tư Capital One năm 2019.  

 
123

Giấy phép hoạt động báo chí: Số 09/GP-BTTTT, Bộ Thông tin và Truyền thông cấp ngày 07/01/2019.

Tòa soạn: Tầng 7, Tòa nhà Cục Tần số Vô tuyến điện, 115 Trần Duy Hưng, Quận Cầu Giấy, Hà Nội

Điện thoại: 024 3 936 9966 - Fax: 024 3 936 9364

Hotline nội dung: 0888 911 911 - Email: toasoan@ictnews.vn

123