Mất tiền do lỗ hổng OTP

THANH XUÂN - MAI PHƯƠNG
08:28 08/10/2020

Các vụ tiền trong tài khoản ngân hàng “bốc hơi” mà khách hàng khẳng định không đăng nhập đường link lạ, cung cấp thông tin tài khoản cho người khác, trong khi ngân hàng thông tin giao dịch hợp lệ khiến nhiều người hoang mang.

7a_jmlv

Chủ tài khoản ngân hàng thận trọng khi tải các app, phần mềm trên điện thoại ẢNH: ĐÀO NGỌC THẠCH

Phần mềm gián điệp đánh cắp

Chiều 7/10, ông Trần Việt Luận (ở quậnThủ Đức, TP.HCM), người bị mất 406 triệu đồng trong tài khoản ngân hàng V. qua ứng dụng Digibank, cho biết sau khi sự việc được thông tin trên báo, phía ngân hàng (NH) vẫn chưa có thêm thông tin gì về việc ông không đăng nhập tài khoản cũng như thực hiện 4 lệnh giao dịch chuyển khoản 406 triệu đồng.

“Trong công văn phản hồi khách hàng, V. chỉ thông tin là đơn vị cung cấp dịch vụ gửi tin nhắn đã gửi mã OTP vào điện thoại của tôi mà không đưa thông tin chứng minh, trong khi tôi đã nói không nhận được bất cứ tin nhắn nào về OTP cả. Quá mệt mỏi, tôi sẽ báo công an và đã ủy quyền cho công ty luật sư để theo vụ việc này”, ông Luận nói.

OTP - mật khẩu sử dụng một lần chỉ tồn tại trong thời gian ngắn nhất định, thường là sau 60 giây thì mã sẽ không còn hiệu lực, được coi là chốt chặn hiệu quả nhất để bảo vệ tài khoản.

Vì thế, việc mã OTP cũng có thể bị đánh cắp gây hoang mang cho người sử dụng. Diễn đàn Whitehat (hacker mũ trắng) tại Việt Nam phân tích lỗ hổng ở đây chính là điểm yếu công nghệ trong phương thức gửi OTP qua tin nhắn truyền thống trên điện thoại di động (SMS OTP), nơi mà kẻ xấu đã lợi dụng điều này để tấn công lừa đảo (còn gọi phishing) mà nạn nhân không hề hay biết.

Nếu có “lỗ hổng” từ phương thức SMS OTP thì đã trở thành câu chuyện lớn hơn vì bất kỳ ai cũng có thể mất tiền nhưng tình trạng này rất khó. Tuy nhiên, gửi SMS OTP có hạn chế như trong các dịch vụ xuyên biên giới không thực hiện được. Hoặc có tồn tại nguy cơ bị đọc trộm từ mạng viễn thông, nhưng thực tế cũng không dễ. Hiện nay, nhiều đơn vị đã chuyển sang sử dụng việc xác thực OTP trên ứng dụng như Google Authenticator… vì tiện lợi hơn.

Chuyên gia bảo mật Nguyễn Minh Đức

Có 2 kịch bản được Whitehat đề cập. Thứ nhất, kẻ xấu sẽ lừa nạn nhân nhập mã OTP vào một website giả mạo (NH, dịch vụ chuyển tiền...) để chiếm mã OTP, từ đó tạo ra giao dịch chuyển tiền giả mạo. Đối với kịch bản thứ hai, kẻ xấu sẽ lừa nạn nhân cài đặt một phần mềm gián điệp trên điện thoại. Phần mềm này sẽ theo dõi tất cả thông tin, trong đó có tin nhắn chứa mã OTP và các thông tin đăng nhập vào ứng dụng Mobile Banking.

Liên quan điểm yếu bảo mật của phương thức xác thực OTP, mới đây vào tháng 6, Tập đoàn công nghệ Bkav đã đưa ra cảnh báo về một phần mềm gián điệp có tên Việt Nam84App. Phần mềm này đánh cắp dữ liệu người dùng Việt Nam, đặc biệt tập trung đánh cắp các mã SMS OTP.

Ước tính tại Việt Nam đã có hơn 300 nạn nhân chỉ trong một thời gian ngắn. Phần mềm gián điệp Việt Nam84App được phát tán thông qua các website giả mạo cơ quan chức năng và khi người dùng truy cập vào website này, tải về điện thoại ứng dụng Việt Nam84App dưới dạng tập tin .apk.

Lúc này Việt Nam84App sẽ âm thầm thu thập tin nhắn, số điện thoại, thông tin IMEI… gửi về máy chủ điều khiển của hacker. Phân tích Việt Nam84App, các chuyên gia phát hiện máy chủ điều khiển có giao diện bằng tiếng Trung Quốc và tin nhắn được thu thập từ điện thoại là những giao dịch NH có số tiền lớn lên tới hàng tỷ đồng.

Nhiều nghi vấn mã độc

Chuyên gia bảo mật Nguyễn Minh Đức phân tích để lấy tiền trong tài khoản NH thì kẻ lừa đảo phải đánh cắp toàn bộ thông tin về tài khoản NH và sau đó là mã OTP. Trong trường hợp của khách hàng nêu trên, kẻ lừa đảo đã kích hoạt tài khoản NH trên một thiết bị khác. Khi đó bắt buộc kẻ lừa đảo cũng phải có được mã OTP để cài đặt. Có nhiều khả năng mã OTP được đánh cắp.

Chẳng hạn khi tin nhắn gửi OTP đến người dùng hiện lên màn hình thiết bị thì có người nhìn lén và nhập ngay vào để kích hoạt tài khoản. Hoặc thông qua đường link đến website giả mạo tương tự Vietcombank mà khách hàng tưởng mình đang giao dịch trên trang web chính thức của NH nên nhập mã OTP và bị hacker lấy cắp rồi cùng lúc thực hiện cài đặt tài khoản qua thiết bị khác. Hay thiết bị của người dùng đã bị cài mã độc sẵn trước đó nên mọi thông tin, giao dịch đều được sao chép...

Đồng quan điểm, ông Võ Đỗ Thắng, Giám đốc Trung tâm đào tạo an ninh mạng, cho rằng đơn vị này đã gặp rất nhiều khách hàng bị mất toàn bộ thông tin cá nhân từ email đến tài khoản Zalo, Facebook hay cả tài khoản NH trên thiết bị di động nói chung đã bị phần mềm gián điệp xâm nhập.

Các phần mềm gián điệp khá đa dạng, có những chương trình chuyên tập trung sao chép liên quan đến giao dịch tài chính như tài khoản NH, Mobile Banking; có phần mềm tập trung ghi nhận lịch sử trao đổi qua điện thoại…

Khi đã bị phần mềm gián điệp nằm vùng thì mọi hoạt động, giao dịch trên điện thoại đều bị sao chép, kể cả tin nhắn chứa mã OTP trong các giao dịch chuyển khoản.

“Khi thiết bị không an toàn thì bất kể sử dụng phương pháp nào trong bảo mật khi giao dịch của NH, từ SMS OTP hay OTP qua ứng dụng… đều có khả năng bị sao chép, rủi ro mất tiền cao. Từ đó kẻ gian dễ dàng lấy được mã OTP để lấy trộm tiền trong tài khoản”, ông Võ Đỗ Thắng nói.

(Theo Thanh niên)

  • Cùng chuyên mục
Những thách thức của ngành ngân hàng năm 2025

Những thách thức của ngành ngân hàng năm 2025

Trước những thay đổi trong môi trường tài chính và sự chuyển mình về công nghệ, các tổ chức tài chính nói chung và ngân hàng nói riêng sẽ phải điều chỉnh chiến lược của mình để giữ vững sự phát triển bền vững.

Ngân hàng - 04/02/2025 07:24

BAOVIET Bank 2024: Tăng trưởng ổn định, đẩy mạnh chuyển đổi số hướng tới phát triển bền vững

BAOVIET Bank 2024: Tăng trưởng ổn định, đẩy mạnh chuyển đổi số hướng tới phát triển bền vững

Ngân hàng TMCP Bảo Việt (BAOVIET Bank) vừa công bố kết quả kinh doanh năm 2024, ghi nhận sự phát triển ổn định và chiến lược kinh doanh linh hoạt, hiệu quả.

Ngân hàng - 21/01/2025 18:01

BAOVIET Bank ưu đãi mừng sinh nhật 16 tuổi

BAOVIET Bank ưu đãi mừng sinh nhật 16 tuổi

Nhân kỷ niệm 16 năm thành lập (14/1/2009 – 14/1/2025), Ngân hàng TMCP Bảo Việt (BAOVIET Bank) triển khai chuỗi chương trình “Sinh nhật linh đình - Ngàn quà siêu đỉnh” nhằm tri ân khách hàng đã tin tưởng và đồng hành cùng ngân hàng trong thời gian qua.

Ngân hàng - 02/01/2025 14:52

Dư nợ tín dụng tại Quảng Ninh đạt 196.000 tỷ đồng

Dư nợ tín dụng tại Quảng Ninh đạt 196.000 tỷ đồng

Tính đến nay, dư nợ tín dụng của các ngân hàng trên địa bàn tỉnh Quảng Ninh đạt 196.000 tỷ đồng, dự kiến dư nợ tín dụng của các ngân hàng đến hết tháng 12/2024 đạt 199.000 tỷ đồng, đạt 100% kế hoạch đề ra.

Ngân hàng - 27/11/2024 10:08

Chính sách tiền tệ khó nới lỏng thêm

Chính sách tiền tệ khó nới lỏng thêm

Sức ép tỷ giá vẫn là nhân tố quan trọng để lãi suất khó giảm thêm.

Ngân hàng - 20/11/2024 09:48

Ngân hàng hưởng lợi từ áp dụng các tiêu chuẩn ESG

Ngân hàng hưởng lợi từ áp dụng các tiêu chuẩn ESG

Việc thực hành ESG sẽ giúp các các tổ chức tín dụng (TCTD) cải thiện hiệu quả quản trị rủi ro, từ đó nâng cao chất lượng hoạt động và lợi nhuận.

Ngân hàng - 20/11/2024 09:36

BAOVIET Bank ưu đãi doanh nghiệp vay mua ô tô lãi suất chỉ từ 5,99%/năm

BAOVIET Bank ưu đãi doanh nghiệp vay mua ô tô lãi suất chỉ từ 5,99%/năm

Nhằm tri ân khách hàng hướng đến kỷ niệm 60 năm ngày thành lập Bảo Việt, Ngân hàng TMCP Bảo Việt (BAOVIET Bank) triển khai chương trình “Combo ôtô alo Bảo Việt” dành cho KHDN vay mua xe ô tô +++ năm 2024.

Ngân hàng - 29/10/2024 09:00

BAOVIET Bank: Phát triển ổn định trong 9 tháng đầu năm 2024

BAOVIET Bank: Phát triển ổn định trong 9 tháng đầu năm 2024

Ngân hàng TMCP Bảo Việt (BAOVIET Bank) vừa công bố kết quả kinh doanh trong 9 tháng đầu năm 2024, thể hiện sự phát triển ổn định và chiến lược kinh doanh linh hoạt, thận trọng.

Ngân hàng - 22/10/2024 19:50

Techcombank công bố lợi nhuận Quý 3 đạt 22,8 nghìn tỷ đồng

Techcombank công bố lợi nhuận Quý 3 đạt 22,8 nghìn tỷ đồng

Lợi nhuận trước thuế của Techcombank đạt 22,8 nghìn tỷ đồng, tổng thu nhập hoạt động (TOI) đạt 37,4 nghìn tỷ đồng trong 9 tháng đầu năm tăng lần lượt so với cùng kỳ là 33,5% và 28,9%.

Ngân hàng - 21/10/2024 18:36

Khoảng 100.000 tỷ đồng tín dụng bị ảnh hưởng do bão số 3

Khoảng 100.000 tỷ đồng tín dụng bị ảnh hưởng do bão số 3

Doanh nghiệp, người dân là khách hàng của các tổ chức tín dụng chịu ảnh hưởng nặng nề của cơn bão dẫn đến khó khăn trong việc trả nợ, không đáp ứng các điều kiện vay…. Thống kê cho thấy, dư nợ của TCTD bị ảnh hưởng do bão lũ, sạt lở là khoảng 100.000 tỷ đồng.

Ngân hàng - 21/09/2024 07:00

BAOVIET Bank ủng hộ 1,28 tỷ đồng cho người dân bị thiệt hại từ cơn bão số 3 (Yagi)

BAOVIET Bank ủng hộ 1,28 tỷ đồng cho người dân bị thiệt hại từ cơn bão số 3 (Yagi)

Phát huy truyền thống đoàn kết, tinh thần tương thân tương ái cùng chung tay giúp đỡ đồng bào các địa phương bị thiệt hại bởi cơn bão số 3 (Yagi), BAOVIET Bank đã ủng hộ 1,28 tỷ đồng nhằm giúp người dân sớm ổn định cuộc sống, khôi phục sản xuất kinh doanh.

Ngân hàng - 17/09/2024 16:53

VietinBank: Tăng trưởng dư nợ đi kèm với kiểm soát chặt chẽ chất lượng tín dụng

VietinBank: Tăng trưởng dư nợ đi kèm với kiểm soát chặt chẽ chất lượng tín dụng

Theo số liệu cung cấp tại Hội nghị cập nhật KQKD quý II/2024 và số liệu trên BCTC bán niên, VietinBank tiếp tục khẳng định vị thế ngân hàng dẫn đầu với tăng trưởng tín dụng ở mức cao, thực chất, bền vững ngay từ đầu năm 2024.

Ngân hàng - 10/09/2024 10:06

BaoViet Bank ưu đãi lãi vay từ 3% cho khách hàng cá nhân

BaoViet Bank ưu đãi lãi vay từ 3% cho khách hàng cá nhân

BaoViet Bank triển khai chương trình ưu đãi cho khách hàng cá nhân vay vốn có tài sản bảo đảm với lãi suất từ 3% một năm, từ nay đến hết ngày 31/12.

Ngân hàng - 21/08/2024 08:00

Triển khai chiến lược phát triển bền vững, HDBank báo lãi  8.165 tỷ, nợ xấu chỉ 1,59%

Triển khai chiến lược phát triển bền vững, HDBank báo lãi  8.165 tỷ, nợ xấu chỉ 1,59%

HDBank (Mã chứng khoán: HDB) vừa công bố báo cáo tài chính quý II/2024 với lợi nhuận trước thuế bán niên lên đến 8.165 tỷ đồng, tăng 48,9% so với cùng kỳ. Các chỉ tiêu hiệu quả và an toàn hoạt động tiếp tục được nâng cao, khẳng định hướng đi đúng của chiến lược phát triển bền vững. 

Doanh nghiệp - 30/07/2024 15:56

Tổng tài sản NCB vượt 100.000 tỷ đồng

Tổng tài sản NCB vượt 100.000 tỷ đồng

Lũy kế 6 tháng đầu năm, thu nhập lãi thuần của NCB tăng hơn 5% lên 495 tỷ đồng. Hoạt động kinh doanh chứng khoán tiếp tục là điểm sáng, khi ghi nhận mức lãi 122,2 tỷ đồng, tăng gấp hơn 2,4 lần. Trừ chi phí, lợi nhuận trước thuế 6 tháng đầu năm 2024 của NCB đạt 7,2 tỷ đồng.

Tài chính - 28/07/2024 16:14

Ông Nguyễn Thanh Tùng làm Chủ tịch HĐQT Vietcombank

Ông Nguyễn Thanh Tùng làm Chủ tịch HĐQT Vietcombank

Ông Nguyễn Thanh Tùng, Tổng giám đốc Vietcombank được bổ nhiệm làm Chủ tịch HĐQT ngân hàng nhiệm kỳ 2023-2028 kể từ ngày 26/07.

Tài chính - 28/07/2024 15:48