Whitehat cảnh báo nguy cơ 'mất tiền oan' từ tin nhắn OTP
Rạng sáng nay (6/10),ảnhbáonguycơmấttiềnoantừtinnhắkq bundesliga diễn đàn Whitehat (hacker mũ trắng) tại Việt Nam đã đăng tải một thông tin thu hút sự quan tâm lớn của cộng đồng trong nước.
Trong bài viết đề cập tới tình trạng một vài chủ tài khoản ngân hàng đã trở thành nạn nhân bị đánh cắp số tiền lớn, có người lên tới vài trăm triệu đồng, mà không hề hay biết.
Mấu chốt của vấn đề là trong khi nạn nhân cho biết không hề nhận được tin nhắn thông báo mã xác thực, biến động số dư bằng SMS qua điện thoại như thông lệ, nhưng các giao dịch chuyển khoản bằng một cách nào đó vẫn diễn ra hợp lệ sau khi chấp nhận mã OTP (không xuất hiện) trên điện thoại của chủ tài khoản.
Lỗ hổng bảo mật từ tin nhắn OTP

Một trường hợp cụ thể đã diễn ra chiều ngày 04/10, khi nhiều trang tin rộ lên sự việc một chủ tài khoản một ngân hàng phát hiện mình bị “bốc hơi” 406 triệu đồng trong tài khoản.
Theo thông tin được đăng tải, tài khoản của nạn nhân được xác định có 4 giao dịch phát sinh, lần lượt chuyển toàn bộ số tiền bị mất nói trên đến các tài khoản thuộc 2 ngân hàng khác trong vòng 7 phút.
Giống như đã đề cập ở phần trên, chủ tài khoản khẳng định bản thân không nhận được thông báo, không thực hiện các giao dịch trên và cũng không biết người thụ hưởng là ai.
Theo Whitehat, lỗ hổng ở đây chính là điểm yếu công nghệ trong phương thức xác thực SMS OTP, nơi mà kẻ xấu đã lợi dụng điều này để tấn công lừa đảo (còn gọi 'phishing') mà nạn nhân không hề hay biết.

Diễn tập quốc tế về phòng, chống tấn công mạng giữa 10 nước ASEAN và Nhật Bản tại Việt Nam vào tháng 6/2020.
Có 2 kịch bản được Whitehat đề cập, cho phép hacker có thể dựng lên để lừa người sử dụng như sau:
Ở kịch bản đầu tiên, kẻ xấu sẽ lừa nạn nhân nhập mã OTP vào một website giả mạo (ngân hàng, dịch vụ chuyển tiền…) để chiếm mã OTP, từ đó tạo ra giao dịch chuyển tiền giả mạo.
Đối với kịch bản thứ hai, kẻ xấu sẽ lừa nạn nhân cài đặt một phần mềm gián điệp trên điện thoại. Phần mềm này sẽ theo dõi tất cả thông tin, trong đó có tin nhắn SMS chứa mã OTP và các thông tin đăng nhập vào ứng dụng Mobile Banking. Một khi lấy được các thông tin này, hacker sẽ có thể tạo ra các giao dịch chuyển tiền giả mạo.
Người dùng - hay ngân hàng sẽ chịu trách nhiệm?
Trao đổi với cộng đồng Whitehat, ông Ngô Tuấn Anh, Phó chủ tịch phụ trách an ninh mạng của Bkav chia sẻ: "Việc quy trách nhiệm ngân hàng đúng hay khách hàng đúng, sẽ không thể xử lý được triệt để bởi OTP là công nghệ không có tính ‘chống chối bỏ’, nghĩa là không có khả năng xác định chính xác và quy trách nhiệm ai thực hiện giao dịch".
Bên cạnh đó, Việt Nam cũng chưa có khung pháp lý phù hợp để áp dụng cho trường hợp cụ thể người dùng - là nạn nhân, bị đánh cắp tiền dựa trên xác thực mã OTP giả. Do đó, sẽ rất khó để quy luận rằng bên nào sẽ phải chịu trách nhiệm về số tiền đánh mất (trong trường hợp không tìm thấy kẻ thực hiện hành vi đánh cắp). Ngân hàng cũng có quyền không bồi thường cho khách hàng, do về lí thuyết, giao dịch diễn ra hợp lệ dựa trên hệ thống OTP.
Một số chuyên gia công nghệ gợi ý rằng giải pháp duy nhất hiện nay đáp ứng về mặt công nghệ và pháp lý của chống chối bỏ là chữ ký số.
Tuy nhiên, giao dịch sử dụng chữ ký số hiện nay tại Việt Nam vẫn còn hạn chế, cụ thể giao dịch phải trên 500 triệu mới phải sử dụng phương pháp này. Do đó, đa số các giao dịch được thực hiện vẫn bảo mật dựa trên phương pháp SMS OTP.
Để đối phó với tình trạng này, các chuyên gia bảo mật từ Whitehat đưa lời khuyên rằng đối với người sử dụng, cần cảnh giác trước các chiêu thức tấn công lừa đảo của kẻ xấu, đồng thời chuẩn bị sẵn phương án đối phó.
Những biện pháp tự phòng vệ khả dĩ nhất được đưa ra đó là kiểm tra kỹ tên miền của website, không tải về các ứng dụng thanh toán lạ, không dùng mạng Wi-fi công cộng,... để thực hiện giao dịch trực tuyến.
Ngoài ra, người dùng nên cài đặt phần mềm diệt virus trên máy tính để chống đánh cắp dữ liệu website và cài phần mềm chống mã độc trên thiết bị di động để ngăn chặn các phần mềm gián điệp, chiếm quyền kiểm soát điện thoại.
(Theo Nguyễn Nguyễn/Dân Trí)

Cảnh giác với thủ đoạn “hack” tài khoản ngân hàng trong chớp mắt
Sau khi đăng nhập vào website giả mạo dịch vụ tài chính, ngân hàng, tiền trong tài khoản của nhiều người đã không cánh mà bay trong chớp mắt.
-
Siêu máy tính dự đoán Cagliari vs Genoa, 2h45 ngày 8/3(Clip) Cuộc chiến game trong mắt người giàTật Phong Hỏa Ảnh và Naruto Mobile : Xứng danh đối thủHuawei cam kết về an toàn thông tin mạng tại Việt NamNhận định, soi kèo Jeonbuk Hyundai Motors vs Gangwon FC, 14h30 ngày 9/3: Tiếp tục gieo sầuNhững việc với Windows mà bạn nên làm ngay đầu năm 2016Samsung Việt Nam không cắt giảm lao động sau sự cố Note 7Cuộc chiến điện thoại di động đã kết thúcNhận định, soi kèo Reims vs Auxerre, 23h15 ngày 9/3: Khó thắngThời tiết đẹp chân thực trong bom tấn Fallout 4
下一篇:Nhận định, soi kèo Cagliari vs Genoa, 2h45 ngày 8/3: Cơ hội bứt phá
- ·Nhận định, soi kèo Reims vs Auxerre, 23h15 ngày 9/3: Khó thắng
- ·LMHT đạt doanh thu kỷ lục 1.6 tỷ USD trong năm vừa qua
- ·Trí tuệ nhân tạo: Mỏ vàng hay kẻ hủy diệt?
- ·Miền Tây đầy ắp sự kiện an toàn thông tin cuối năm
- ·Nhận định, soi kèo Santa Clara vs Moreirense, 22h30 ngày 9/3: Gặp khó khi xa nhà
- ·Nghiên cứu dùng bàn đứng để cải thiện sức khoẻ và IQ học sinh
- ·Volkswagen giới thiệu công nghệ giải trí thế hệ mới với cảm ứng E
- ·Đại Hội Tiên Kiếm thành công nhờ sự quan tâm và yêu mến từ game thủ
- ·Nhận định, soi kèo Adelaide United vs Brisbane Roar, 13h00 ngày 8/3: Tiếp tục khủng hoảng
- ·Uber thâu tóm startup chế tạo xe tải tự động để tham chiến lĩnh vực vận tải
- ·Chính sách khô cứng sẽ khiến startup trong nước lỡ cơ hội
- ·Võ Lâm Chi Mộng chú trọng đẩy mạnh việc chăm sóc game thủ
- ·Nhận định, soi kèo Thanh Hóa vs HAGL, 18h00 ngày 9/3: Đối thủ kỵ giơ
- ·Thần Long Đại Hiệp “lột xác” từ tính năng đến vận hành
- ·Cách ép màn hình Home của smartphone Android tự động xoay
- ·Màn hình Lumia 950 bị chê kém nhạy
- ·Nhận định, soi kèo Atletico Nacional vs America de Cali, 07h45 ngày 10/3: Trận chiến tranh ngôi đầu
- ·Apple phát hành bản chính thức iOS 9.2.1
- ·Nông dân tỉnh Hòa Bình giành giải Nhất cuộc thi “Nông dân với CNTT” 2016
- ·Twitter có thể chốt thương vụ 'bán mình' trong tháng này
- ·Nhận định, soi kèo Western United vs Wellington Phoenix, 14h00 ngày 8/3: Vững vàng Top2
- ·Hãy gỡ 29 ứng dụng sau ra khỏi smartphone ngay lập tức
- ·Khó đạt chỉ tiêu lọt vào top 4 ASEAN về Chính phủ điện tử
- ·[LMHT] Archie và Auzeze sắp sửa 'chiến' nhau
- ·Siêu máy tính dự đoán Brentford vs Aston Villa, 0h30 ngày 9/3
- ·90% người dùng smartphone đều bị hội chứng 'rung ảo'
- ·Soi kèo góc Chelsea vs Leicester City, 21h00 ngày 9/3
- ·Samsung bị chính quyền 'sờ gáy' vì đến máy giặt của hãng cũng phát nổ
- ·Huawei cam kết về an toàn thông tin mạng tại Việt Nam
- ·3 ứng dụng nên cài đặt cho smartphone
- ·Soi kèo phạt góc Wolves vs Everton, 03h00 ngày 9/3
- ·Lenovo sa thải hơn một nửa số nhân viên còn lại của Motorola
- ·Tích Điểm Hội Chợ
- ·Mua ô tô cũ chơi Tết: Ôm hận cú lừa đầu năm
- ·Nhận định, soi kèo Albirex Niigata vs Tokyo Verdy, 12h05 ngày 8/3: Nỗi buồn sân nhà
- ·Đạo ảnh ngập lụt ở Sài Gòn để sống ảo, câu like