Mất tiền do lỗ hổng OTP

THANH XUÂN - MAI PHƯƠNG
08:28 08/10/2020

Các vụ tiền trong tài khoản ngân hàng “bốc hơi” mà khách hàng khẳng định không đăng nhập đường link lạ, cung cấp thông tin tài khoản cho người khác, trong khi ngân hàng thông tin giao dịch hợp lệ khiến nhiều người hoang mang.

7a_jmlv

Chủ tài khoản ngân hàng thận trọng khi tải các app, phần mềm trên điện thoại ẢNH: ĐÀO NGỌC THẠCH

Phần mềm gián điệp đánh cắp

Chiều 7/10, ông Trần Việt Luận (ở quậnThủ Đức, TP.HCM), người bị mất 406 triệu đồng trong tài khoản ngân hàng V. qua ứng dụng Digibank, cho biết sau khi sự việc được thông tin trên báo, phía ngân hàng (NH) vẫn chưa có thêm thông tin gì về việc ông không đăng nhập tài khoản cũng như thực hiện 4 lệnh giao dịch chuyển khoản 406 triệu đồng.

“Trong công văn phản hồi khách hàng, V. chỉ thông tin là đơn vị cung cấp dịch vụ gửi tin nhắn đã gửi mã OTP vào điện thoại của tôi mà không đưa thông tin chứng minh, trong khi tôi đã nói không nhận được bất cứ tin nhắn nào về OTP cả. Quá mệt mỏi, tôi sẽ báo công an và đã ủy quyền cho công ty luật sư để theo vụ việc này”, ông Luận nói.

OTP - mật khẩu sử dụng một lần chỉ tồn tại trong thời gian ngắn nhất định, thường là sau 60 giây thì mã sẽ không còn hiệu lực, được coi là chốt chặn hiệu quả nhất để bảo vệ tài khoản.

Vì thế, việc mã OTP cũng có thể bị đánh cắp gây hoang mang cho người sử dụng. Diễn đàn Whitehat (hacker mũ trắng) tại Việt Nam phân tích lỗ hổng ở đây chính là điểm yếu công nghệ trong phương thức gửi OTP qua tin nhắn truyền thống trên điện thoại di động (SMS OTP), nơi mà kẻ xấu đã lợi dụng điều này để tấn công lừa đảo (còn gọi phishing) mà nạn nhân không hề hay biết.

Nếu có “lỗ hổng” từ phương thức SMS OTP thì đã trở thành câu chuyện lớn hơn vì bất kỳ ai cũng có thể mất tiền nhưng tình trạng này rất khó. Tuy nhiên, gửi SMS OTP có hạn chế như trong các dịch vụ xuyên biên giới không thực hiện được. Hoặc có tồn tại nguy cơ bị đọc trộm từ mạng viễn thông, nhưng thực tế cũng không dễ. Hiện nay, nhiều đơn vị đã chuyển sang sử dụng việc xác thực OTP trên ứng dụng như Google Authenticator… vì tiện lợi hơn.

Chuyên gia bảo mật Nguyễn Minh Đức

Có 2 kịch bản được Whitehat đề cập. Thứ nhất, kẻ xấu sẽ lừa nạn nhân nhập mã OTP vào một website giả mạo (NH, dịch vụ chuyển tiền...) để chiếm mã OTP, từ đó tạo ra giao dịch chuyển tiền giả mạo. Đối với kịch bản thứ hai, kẻ xấu sẽ lừa nạn nhân cài đặt một phần mềm gián điệp trên điện thoại. Phần mềm này sẽ theo dõi tất cả thông tin, trong đó có tin nhắn chứa mã OTP và các thông tin đăng nhập vào ứng dụng Mobile Banking.

Liên quan điểm yếu bảo mật của phương thức xác thực OTP, mới đây vào tháng 6, Tập đoàn công nghệ Bkav đã đưa ra cảnh báo về một phần mềm gián điệp có tên Việt Nam84App. Phần mềm này đánh cắp dữ liệu người dùng Việt Nam, đặc biệt tập trung đánh cắp các mã SMS OTP.

Ước tính tại Việt Nam đã có hơn 300 nạn nhân chỉ trong một thời gian ngắn. Phần mềm gián điệp Việt Nam84App được phát tán thông qua các website giả mạo cơ quan chức năng và khi người dùng truy cập vào website này, tải về điện thoại ứng dụng Việt Nam84App dưới dạng tập tin .apk.

Lúc này Việt Nam84App sẽ âm thầm thu thập tin nhắn, số điện thoại, thông tin IMEI… gửi về máy chủ điều khiển của hacker. Phân tích Việt Nam84App, các chuyên gia phát hiện máy chủ điều khiển có giao diện bằng tiếng Trung Quốc và tin nhắn được thu thập từ điện thoại là những giao dịch NH có số tiền lớn lên tới hàng tỷ đồng.

Nhiều nghi vấn mã độc

Chuyên gia bảo mật Nguyễn Minh Đức phân tích để lấy tiền trong tài khoản NH thì kẻ lừa đảo phải đánh cắp toàn bộ thông tin về tài khoản NH và sau đó là mã OTP. Trong trường hợp của khách hàng nêu trên, kẻ lừa đảo đã kích hoạt tài khoản NH trên một thiết bị khác. Khi đó bắt buộc kẻ lừa đảo cũng phải có được mã OTP để cài đặt. Có nhiều khả năng mã OTP được đánh cắp.

Chẳng hạn khi tin nhắn gửi OTP đến người dùng hiện lên màn hình thiết bị thì có người nhìn lén và nhập ngay vào để kích hoạt tài khoản. Hoặc thông qua đường link đến website giả mạo tương tự Vietcombank mà khách hàng tưởng mình đang giao dịch trên trang web chính thức của NH nên nhập mã OTP và bị hacker lấy cắp rồi cùng lúc thực hiện cài đặt tài khoản qua thiết bị khác. Hay thiết bị của người dùng đã bị cài mã độc sẵn trước đó nên mọi thông tin, giao dịch đều được sao chép...

Đồng quan điểm, ông Võ Đỗ Thắng, Giám đốc Trung tâm đào tạo an ninh mạng, cho rằng đơn vị này đã gặp rất nhiều khách hàng bị mất toàn bộ thông tin cá nhân từ email đến tài khoản Zalo, Facebook hay cả tài khoản NH trên thiết bị di động nói chung đã bị phần mềm gián điệp xâm nhập.

Các phần mềm gián điệp khá đa dạng, có những chương trình chuyên tập trung sao chép liên quan đến giao dịch tài chính như tài khoản NH, Mobile Banking; có phần mềm tập trung ghi nhận lịch sử trao đổi qua điện thoại…

Khi đã bị phần mềm gián điệp nằm vùng thì mọi hoạt động, giao dịch trên điện thoại đều bị sao chép, kể cả tin nhắn chứa mã OTP trong các giao dịch chuyển khoản.

“Khi thiết bị không an toàn thì bất kể sử dụng phương pháp nào trong bảo mật khi giao dịch của NH, từ SMS OTP hay OTP qua ứng dụng… đều có khả năng bị sao chép, rủi ro mất tiền cao. Từ đó kẻ gian dễ dàng lấy được mã OTP để lấy trộm tiền trong tài khoản”, ông Võ Đỗ Thắng nói.

(Theo Thanh niên)

  • Cùng chuyên mục
Chính sách tiền tệ khó nới lỏng thêm

Chính sách tiền tệ khó nới lỏng thêm

Sức ép tỷ giá vẫn là nhân tố quan trọng để lãi suất khó giảm thêm.

Ngân hàng - 20/11/2024 09:48

Ngân hàng hưởng lợi từ áp dụng các tiêu chuẩn ESG

Ngân hàng hưởng lợi từ áp dụng các tiêu chuẩn ESG

Việc thực hành ESG sẽ giúp các các tổ chức tín dụng (TCTD) cải thiện hiệu quả quản trị rủi ro, từ đó nâng cao chất lượng hoạt động và lợi nhuận.

Ngân hàng - 20/11/2024 09:36

Techcombank công bố lợi nhuận Quý 3 đạt 22,8 nghìn tỷ đồng

Techcombank công bố lợi nhuận Quý 3 đạt 22,8 nghìn tỷ đồng

Lợi nhuận trước thuế của Techcombank đạt 22,8 nghìn tỷ đồng, tổng thu nhập hoạt động (TOI) đạt 37,4 nghìn tỷ đồng trong 9 tháng đầu năm tăng lần lượt so với cùng kỳ là 33,5% và 28,9%.

Ngân hàng - 21/10/2024 18:36

Khoảng 100.000 tỷ đồng tín dụng bị ảnh hưởng do bão số 3

Khoảng 100.000 tỷ đồng tín dụng bị ảnh hưởng do bão số 3

Doanh nghiệp, người dân là khách hàng của các tổ chức tín dụng chịu ảnh hưởng nặng nề của cơn bão dẫn đến khó khăn trong việc trả nợ, không đáp ứng các điều kiện vay…. Thống kê cho thấy, dư nợ của TCTD bị ảnh hưởng do bão lũ, sạt lở là khoảng 100.000 tỷ đồng.

Ngân hàng - 21/09/2024 07:00

VietinBank: Tăng trưởng dư nợ đi kèm với kiểm soát chặt chẽ chất lượng tín dụng

VietinBank: Tăng trưởng dư nợ đi kèm với kiểm soát chặt chẽ chất lượng tín dụng

Theo số liệu cung cấp tại Hội nghị cập nhật KQKD quý II/2024 và số liệu trên BCTC bán niên, VietinBank tiếp tục khẳng định vị thế ngân hàng dẫn đầu với tăng trưởng tín dụng ở mức cao, thực chất, bền vững ngay từ đầu năm 2024.

Ngân hàng - 10/09/2024 10:06

Triển khai chiến lược phát triển bền vững, HDBank báo lãi  8.165 tỷ, nợ xấu chỉ 1,59%

Triển khai chiến lược phát triển bền vững, HDBank báo lãi  8.165 tỷ, nợ xấu chỉ 1,59%

HDBank (Mã chứng khoán: HDB) vừa công bố báo cáo tài chính quý II/2024 với lợi nhuận trước thuế bán niên lên đến 8.165 tỷ đồng, tăng 48,9% so với cùng kỳ. Các chỉ tiêu hiệu quả và an toàn hoạt động tiếp tục được nâng cao, khẳng định hướng đi đúng của chiến lược phát triển bền vững. 

Doanh nghiệp - 30/07/2024 15:56

Tổng tài sản NCB vượt 100.000 tỷ đồng

Tổng tài sản NCB vượt 100.000 tỷ đồng

Lũy kế 6 tháng đầu năm, thu nhập lãi thuần của NCB tăng hơn 5% lên 495 tỷ đồng. Hoạt động kinh doanh chứng khoán tiếp tục là điểm sáng, khi ghi nhận mức lãi 122,2 tỷ đồng, tăng gấp hơn 2,4 lần. Trừ chi phí, lợi nhuận trước thuế 6 tháng đầu năm 2024 của NCB đạt 7,2 tỷ đồng.

Tài chính - 28/07/2024 16:14

Ông Nguyễn Thanh Tùng làm Chủ tịch HĐQT Vietcombank

Ông Nguyễn Thanh Tùng làm Chủ tịch HĐQT Vietcombank

Ông Nguyễn Thanh Tùng, Tổng giám đốc Vietcombank được bổ nhiệm làm Chủ tịch HĐQT ngân hàng nhiệm kỳ 2023-2028 kể từ ngày 26/07.

Tài chính - 28/07/2024 15:48

Nhóm doanh nghiệp nắm trên 20% vốn MSB

Nhóm doanh nghiệp nắm trên 20% vốn MSB

CTCP Rox Key Holdings – đơn vị nắm 2,43% vốn MSB, có tiền thân là CTCP TNS Holdings. Công ty này hiện là thành viên của Tập đoàn đa ngành ROX Group (trước đây có tên là TNG Holdings Vietnam).

Tài chính - 26/07/2024 12:09

Nhà băng báo lãi lớn, nợ xấu tăng cao

Nhà băng báo lãi lớn, nợ xấu tăng cao

5 ngân hàng đầu tiên công bố BCTC quý II/2024 cho thấy lợi thế đang thuộc về nhóm những hàng có quy mô vốn, tăng trưởng tín dụng cao. Tuy nhiên, nợ xấu cũng đang tăng nhanh, đặc biệt là nợ xấu nhóm 5 (nợ có nguy cơ mất vốn).

Tài chính - 25/07/2024 08:49

Lộ diện các cổ đông sở hữu trên 1% vốn tại Eximbank

Lộ diện các cổ đông sở hữu trên 1% vốn tại Eximbank

Eximbank không có cổ đông lớn sở hữu trên 5% vốn. Tập đoàn Gelex hiện là cổ đông lớn nhất nắm 4,9% vốn nhà băng, tiếp sau đó là Chứng khoán VIX và Công ty cổ phần Thắng Phương nắm trên 3% vốn.

Tài chính - 24/07/2024 14:54

Phó Thống đốc: Nợ xấu tăng nhanh, đã lên 6,9%

Phó Thống đốc: Nợ xấu tăng nhanh, đã lên 6,9%

Tăng trưởng tín dụng có dấu hiệu tích cực trở lại từ đầu tháng 4. Tuy nhiên, nợ xấu cũng có xu hướng tăng nhanh. Theo Phó Thống đốc NHNN Đào Minh Tú, tỷ lệ nợ xấu nội bảng của ngành ngân hàng đã lên tới 5%; kể cả nợ xấu tiềm ẩn, nợ VAMC, tỷ lệ nợ xấu lên tới 6,9%.

Tài chính - 23/07/2024 16:30

Techcombank: Số dư CASA duy trì cao kỷ lục, tỷ lệ an toàn vốn đầu ngành

Techcombank: Số dư CASA duy trì cao kỷ lục, tỷ lệ an toàn vốn đầu ngành

Techcombank công bố kết quả kinh doanh 6 tháng đầu với kết quả ấn tượng ở những hạng mục kinh doanh cốt lõi, tổng thu nhập hoạt động và lợi nhuận trước thuế tiếp tục tăng hơn 30% so với cùng kỳ năm.

Tài chính - 22/07/2024 12:55

Vàng miếng SJC bật tăng giá trở lại

Vàng miếng SJC bật tăng giá trở lại

Giá vàng miếng SJC sáng nay (18/7) bất ngờ tăng trở lại sau 45 ngày đứng im. Hiện, niêm yết quanh mức 78,5 - 80 triệu đồng/lượng (mua - bán). Trong khi đó, giá vàng nhẫn niêm yết giảm nhẹ, hiện ở mức 76,25 - 77,6 triệu đồng/lượng.

Tài chính - 18/07/2024 11:40

Ngân hàng Bưu điện Liên Việt chính thức đổi tên Ngân hàng Lộc Phát Việt Nam

Ngân hàng Bưu điện Liên Việt chính thức đổi tên Ngân hàng Lộc Phát Việt Nam

Ngân hàng Nhà nước vừa ban hành quyết định chính thức đổi tên thương mại của Ngân hàng TMCP Bưu điện Liên Việt thành Ngân hàng TMCP Lộc Phát Việt Nam.

Tài chính - 16/07/2024 06:30

Giá vàng nhẫn vượt vàng miếng SJC

Giá vàng nhẫn vượt vàng miếng SJC

Lần đầu tiên sau nhiều năm, giá vàng nhẫn 9999 đã vượt giá vàng miếng SJC niêm yết. Giá vàng trong nước hiện nay chỉ còn cách giá vàng thế giới hơn 3 triệu đồng/lượng.

Tài chính - 08/07/2024 08:44