Nhận định, soi kèo Heidenheim vs Monchengladbach, 21h30 ngày 1/3: May mắn không mỉm cười
相关文章
- 、
-
Nhận định, soi kèo Al Aqaba vs Ma'an SC, 23h45 ngày 28/2: Vượt mặt khách -
Năm 2016 rồi, tại sao vẫn dùng phương thức bảo mật lỗi thời như OTP?1/4 thế kỷ trôi qua, trong khi máy quay phim và Walkman trở nên xa lạ với đám trẻ hiện tại, vì sao OTP vẫn đóng vai trò quan trọng trong các kế hoạch tăng cường bảo mật của ngân hàng? Công nghệ đơn giản không còn phù hợp với phần lớn các kịch bản lừa đảo trực tuyến thông dụng ngày nay. Tội phạm mạng vô cùng thông minh, được trang bị đến tận răng và có động lực hấp dẫn. Chúng lợi dụng các công nghệ yếu kém như OTP. Đây là thời điểm ngành tài chính nên thoát khỏi công nghệ lỗi thời này.
Một thập kỷ thất bại
Các cuộc tấn công thành công nhằm vào hệ thống nền OTP được ghi nhận từ năm 2005. Một trong những vụ sớm nhất xảy ra vào tháng 10 năm đó khi ngân hàng Nordea của Thụy Sỹ là nạn nhân của lừa đảo khiến hệ thống bảo mật OTP bị xâm phạm. Trong cuộc tấn công, nhiều khách hàng trực tuyến của Nordea được dẫn đến website giả mạo, hỏi thông tin tài khoản cũng như OTP của họ. Sau đó, họ lại nhìn thấy một bảng tương tự bảng họ đang dùng có chứa các mã OTP. Tuy nhiên, dù nhập bao nhiêu mã để truy cập tài khoản, trang web giả cũng từ chối khiến họ liên tiếp nhập mã OTP mới. Bằng cách này, hacker thu thập được vô số mã OTP cho mục đích riêng.
Một năm sau, CitiBusiness Online của Citibank cũng bị xâm phạm. Để truy cập tài khoản online, khách hàng CitiBusiness phải nhập mã OTP được tạo ra bởi một thiết bị token ngoài tên người dùng và mật khẩu. Tháng 7/2006, nhiều người nhận được email thông báo ai đó đang cố đăng nhập tài khoản của họ và yêu cầu họ phải xác nhận thông tin tài khoản trên mạng. Khi bấm vào đường link trong email, họ đến một website trông giống hệt của CitiBusiness và nhập tên, mật khẩu, OTP mà không hề hay biết đang cung cấp mọi chìa khóa cho kẻ lừa đảo.
Một vụ việc chấn động khác xảy ra năm 2012 khi tội phạm mạng truy cập được tài khoản cá nhân và doanh nghiệp tại gần 30 ngân hàng khắp châu Âu, trong đó có Ý, Đức, Hà Lan và Tây Ban Nha. Có tới 30.000 khách hàng online bị mất xấp xỉ 36 triệu Euro và mỗi người bị mất từ 500 Euro đến 250.000 Euro. Thủ phạm lừa nạn nhân tải Eurograbber, một phiên bản khác của trojan Zeus, vào máy tính và thiết bị di động. Như vậy, hacker có thể xem trộm các thông tin bằng phương thức tấn công man-in-the-middle (MITM). Để phá vỡ xác minh hai bước của ngân hàng, hacker can thiệp vào các tin nhắn văn bản chứa mã OTP.
Tội phạm mạng đặc biệt ưa thích Zeus vì khi các chuyên gia bảo mật dập tắt một phiên bản của nó, chúng đã có trong tay phiên bản khác. Theo Darrell Burkey, Giám đốc IPS tại Check Point thời điểm đó, cuộc tấn công nhằm vào xác thực hai bước phụ thuộc vào OTP qua SMS chứng minh hacker có hiểu biết sâu sắc về hoạt động của hệ thống ngân hàng trực tuyến.
Năm 2014, một nguy cơ mới có tên Operation Emmental tập trung vào ngân hàng dùng SMS OTP. Nạn nhân nhận được email lừa đảo dẫn tới trang web có thông tin về bảo mật trên di động. Nó lừa người dùng tải ứng dụng cam kết bảo vệ họ khỏi các nguy cơ lừa đảo ngân hàng online. Thực tế, một khi được cài đặt, ứng dụng can thiệp vào mọi tin nhắn chứa OTP và gửi ngay đến kẻ tấn công, sau đó dùng chúng để xác thực các giao dịch lừa đảo trên tài khoản nạn nhân.
Tất cả hệ thống OTP đều có một khiếm khuyết chung
Có rất nhiều hệ thống xác thực nền OTP, chủ yếu khác nhau về cách phân phối OTP đến khách hàng. Nó yêu cầu người dùng luôn phải mang theo thiết bị bên mình. Được sản xuất bởi các công ty như RSA, VASCO và SafeNet, các token này giống như một móc chìa khóa hay máy tính nhỏ với màn hình LCD hiển thị các con số.
Một số ngân hàng tạo và gửi OTP qua SMS đến khách hàng, có thể được gọi là mTAN (mobile Transaction Authorization Numbers). Tại một số nước, ngân hàng vẫn dùng bản cứng để cung cấp OTP.
Dù đa dạng như vậy, tất cả hệ thống OTP đều có chung nhược điểm. Đầu tiên, tất cả đều đối xứng vì ngân hàng cũng xem được một bí mật với khách hàng (và cả nhà mạng). Thứ hai, hệ thống OTP đều dựa trên trình duyệt để giao tiếp trở lại ngân hàng. Điều đó có nghĩa nếu một website lừa đảo bắt chước website thật của ngân hàng hay trình duyệt làm thế nào đó bị xâm phạm, thông tin đăng nhập và OTP có thể bị thu thập bởi những kẻ lừa đảo và ngay lập tức bị dùng để chiếm quyền truy cập, thực hiện các giao dịch lừa đảo.
Hàng ngày, tội phạm mạng khoe khoang về khả năng phá vỡ phương thức xác minh hai bước phụ thuộc vào trình duyệt. Theo Avivah Litan, Phó Chủ tịch và chuyên gia phân tích của Gartner, bất cứ thứ gì đi qua trình duyệt đều có thể bị một trojan xâm phạm. Các cuộc tấn công man-in-the-middle hoặc man-in-the-browser được kích hoạt bằng trojan có khả năng vượt mặt những lớp bảo mật tinh vi nhất từ OTP đến thẻ chip hay công nghệ sinh học vì đều dựa vào trình duyệt.
Trong đó, hacker can thiệp vào liên lạc giữa ngân hàng và khách hàng mà họ không hề nhận thức sự có mặt của chúng, cho phép kẻ lừa đảo hoạt động như một ủy nhiệm. Vài trường hợp, mã độc sao chép ID, mật khẩu và OTP rồi ngay lập tức dùng chúng.
"> -
Hacker tấn công máy tính, smartphone của khách hàng, Viettel, VNPT chặn thế nào?Mới đây, ICTnews đã nhận được thông tin từ các chuyên gia bảo mật khằng định rằng, Việt Nam có 10 botnet đang hoạt động trên các mạng VNPT, Viettel, SG Cable, FPT. Các botnet này là các botnet Sality và hiện có khoảng 250 đến 400 zombies trong hệ thống này. Chuyên gia này cho biết, ngay tại Hà Đông, ở địa chỉ 113.171.224.246 hiện đang có một botnet conficker hoạt động. Địa chỉ này thuộc mạng của VNPT. Hiện Việt Nam là 1 trong 5 quốc gia bị nhiễm virus máy tính nhiều nhất thế giới, mà đứng đầu danh sách này là Ấn Độ.
Sau khi nhận được thông tin này, ICTnews đã chuyển đến các nhà cung cấp dịch vụ Internet gồm VNPT, Viettel và FPT. Hiện VNPT và Viettel đã xác thực thông tin trên.
"> -
iPhone chính hãng không còn bán chạy tại VNiPhone 6S chính hãng chưa đủ sức hút để lọt vào bảng xếp hạng bán chạy từ nhà bán lẻ. Sự thiếu vắng của iPhone 6 và iPhone 6 Plus dường như không làm đại cục bảng xếp hạng thay đổi. Trong nhiều tháng so kè, hai cái tên Samsung và Oppo không ngừng gia tăng số lượng model, và "nạn nhân" bị đánh bật khỏi top 10 là những model từng có giá tốt như Sony Xperia M4 Aqua, Lumia 540, Mobiistar Touch Bean 402C. Đây cũng là lần đầu hai thương hiệu đến từ Hàn Quốc và Trung Quốc chia đôi bảng xếp hạng 10 mẫu bán chạy nhất Việt Nam.
Nhìn vào danh sách này, Samsung chiếm đến 5 mẫu và giành ba vị trí dẫn đầu. Oppo cũng không kém cạnh khi có bốn đại diện chiếm giữ các vị trí tiếp theo. Vị trí "chót bảng" thuộc về Microsoft Lumia 430, mẫu Windows Phone đang có giá rẻ nhất thị trường.
Việc Samsung, Oppo bán chạy nhất Việt Nam không nằm ngoài dự đoán từ các nhà bán lẻ. Trong danh sách các tháng 7,8,9 từ Thế Giới Di Động, FPT Shop, Viễn Thông A, cả hai thương hiệu này đều hiện diện nhiều mẫu di động tầm trung và giá rẻ, có cấu hình và mức giá khá sát nhau. Samsung có lợi thế hơn nhờ vào thương hiệu.
Tuy nhiên, để đứng vững trong bảng xếp hạng 10 mẫu bán chạy nhất Việt Nam, trong tháng 10, nhiều model của Samsung lẫn Oppo đều hạ giá mạnh. Galaxy Grand Prime, Galaxy J5, Oppo Neo 5,... đều có sự điều chỉnh để duy trì doanh số.
Giải thích cho việc iPhone 6 không có mặt trong danh sách tháng này, nhà bán lẻ cho rằng do có sự xuất hiện của iPhone 6S chính hãng, nên người tiêu dùng không còn hướng sự quan tâm đến model cũ. Bản thân iPhone 6S chính hãng cũng đang ở mức giá cao và chưa đủ sức hấp dẫn người dùng để lọt vào top 10.
">