您现在的位置是:Thế giới >>正文
Whitehat cảnh báo nguy cơ 'mất tiền oan' từ tin nhắn OTP
Thế giới198人已围观
简介Rạng sáng nay (6/10),ảnhbáonguycơmấttiềnoantừtinnhắsao việt diễn đàn Whitehat (hacker mũ trắng) tại ...
Rạng sáng nay (6/10),ảnhbáonguycơmấttiềnoantừtinnhắsao việt diễn đàn Whitehat (hacker mũ trắng) tại Việt Nam đã đăng tải một thông tin thu hút sự quan tâm lớn của cộng đồng trong nước.
Trong bài viết đề cập tới tình trạng một vài chủ tài khoản ngân hàng đã trở thành nạn nhân bị đánh cắp số tiền lớn, có người lên tới vài trăm triệu đồng, mà không hề hay biết.
Mấu chốt của vấn đề là trong khi nạn nhân cho biết không hề nhận được tin nhắn thông báo mã xác thực, biến động số dư bằng SMS qua điện thoại như thông lệ, nhưng các giao dịch chuyển khoản bằng một cách nào đó vẫn diễn ra hợp lệ sau khi chấp nhận mã OTP (không xuất hiện) trên điện thoại của chủ tài khoản.
Lỗ hổng bảo mật từ tin nhắn OTP

Một trường hợp cụ thể đã diễn ra chiều ngày 04/10, khi nhiều trang tin rộ lên sự việc một chủ tài khoản một ngân hàng phát hiện mình bị “bốc hơi” 406 triệu đồng trong tài khoản.
Theo thông tin được đăng tải, tài khoản của nạn nhân được xác định có 4 giao dịch phát sinh, lần lượt chuyển toàn bộ số tiền bị mất nói trên đến các tài khoản thuộc 2 ngân hàng khác trong vòng 7 phút.
Giống như đã đề cập ở phần trên, chủ tài khoản khẳng định bản thân không nhận được thông báo, không thực hiện các giao dịch trên và cũng không biết người thụ hưởng là ai.
Theo Whitehat, lỗ hổng ở đây chính là điểm yếu công nghệ trong phương thức xác thực SMS OTP, nơi mà kẻ xấu đã lợi dụng điều này để tấn công lừa đảo (còn gọi 'phishing') mà nạn nhân không hề hay biết.

Diễn tập quốc tế về phòng, chống tấn công mạng giữa 10 nước ASEAN và Nhật Bản tại Việt Nam vào tháng 6/2020.
Có 2 kịch bản được Whitehat đề cập, cho phép hacker có thể dựng lên để lừa người sử dụng như sau:
Ở kịch bản đầu tiên, kẻ xấu sẽ lừa nạn nhân nhập mã OTP vào một website giả mạo (ngân hàng, dịch vụ chuyển tiền…) để chiếm mã OTP, từ đó tạo ra giao dịch chuyển tiền giả mạo.
Đối với kịch bản thứ hai, kẻ xấu sẽ lừa nạn nhân cài đặt một phần mềm gián điệp trên điện thoại. Phần mềm này sẽ theo dõi tất cả thông tin, trong đó có tin nhắn SMS chứa mã OTP và các thông tin đăng nhập vào ứng dụng Mobile Banking. Một khi lấy được các thông tin này, hacker sẽ có thể tạo ra các giao dịch chuyển tiền giả mạo.
Người dùng - hay ngân hàng sẽ chịu trách nhiệm?
Trao đổi với cộng đồng Whitehat, ông Ngô Tuấn Anh, Phó chủ tịch phụ trách an ninh mạng của Bkav chia sẻ: "Việc quy trách nhiệm ngân hàng đúng hay khách hàng đúng, sẽ không thể xử lý được triệt để bởi OTP là công nghệ không có tính ‘chống chối bỏ’, nghĩa là không có khả năng xác định chính xác và quy trách nhiệm ai thực hiện giao dịch".
Bên cạnh đó, Việt Nam cũng chưa có khung pháp lý phù hợp để áp dụng cho trường hợp cụ thể người dùng - là nạn nhân, bị đánh cắp tiền dựa trên xác thực mã OTP giả. Do đó, sẽ rất khó để quy luận rằng bên nào sẽ phải chịu trách nhiệm về số tiền đánh mất (trong trường hợp không tìm thấy kẻ thực hiện hành vi đánh cắp). Ngân hàng cũng có quyền không bồi thường cho khách hàng, do về lí thuyết, giao dịch diễn ra hợp lệ dựa trên hệ thống OTP.
Một số chuyên gia công nghệ gợi ý rằng giải pháp duy nhất hiện nay đáp ứng về mặt công nghệ và pháp lý của chống chối bỏ là chữ ký số.
Tuy nhiên, giao dịch sử dụng chữ ký số hiện nay tại Việt Nam vẫn còn hạn chế, cụ thể giao dịch phải trên 500 triệu mới phải sử dụng phương pháp này. Do đó, đa số các giao dịch được thực hiện vẫn bảo mật dựa trên phương pháp SMS OTP.
Để đối phó với tình trạng này, các chuyên gia bảo mật từ Whitehat đưa lời khuyên rằng đối với người sử dụng, cần cảnh giác trước các chiêu thức tấn công lừa đảo của kẻ xấu, đồng thời chuẩn bị sẵn phương án đối phó.
Những biện pháp tự phòng vệ khả dĩ nhất được đưa ra đó là kiểm tra kỹ tên miền của website, không tải về các ứng dụng thanh toán lạ, không dùng mạng Wi-fi công cộng,... để thực hiện giao dịch trực tuyến.
Ngoài ra, người dùng nên cài đặt phần mềm diệt virus trên máy tính để chống đánh cắp dữ liệu website và cài phần mềm chống mã độc trên thiết bị di động để ngăn chặn các phần mềm gián điệp, chiếm quyền kiểm soát điện thoại.
(Theo Nguyễn Nguyễn/Dân Trí)

Cảnh giác với thủ đoạn “hack” tài khoản ngân hàng trong chớp mắt
Sau khi đăng nhập vào website giả mạo dịch vụ tài chính, ngân hàng, tiền trong tài khoản của nhiều người đã không cánh mà bay trong chớp mắt.
Tags:
相关文章
Nhận định, soi kèo Nữ Mỹ vs Nữ Nhật Bản, 10h30 ngày 27/2: Xứng đáng là chung kết
Thế giớiLinh Lê - 26/02/2025 15:37 Giao hữu ...
【Thế giới】
阅读更多[Infographic] Những con số 'biết nói' sau CKTG 2016
Thế giớiNguồn: RedBull
Lược dịch: June_6th (GameSao.vn)
">...
【Thế giới】
阅读更多Cộng đồng quốc tế phát sốt với cô nàng cosplay người Việt
Thế giới"> ...
【Thế giới】
阅读更多
热门文章
- Nhận định, soi kèo Al Duhail vs Al Shahaniya, 20h45 ngày 28/2: Niềm tin cửa trên
- Apple ra mắt bộ đôi MacBook Pro 2016 mỏng nhẹ, giá từ 33 triệu đồng
- Những TV OLED đẳng cấp nhất của LG
- Google Pixel là smartphone chụp ảnh đẹp nhất hiện nay
- Nhận định, soi kèo Nữ Mỹ vs Nữ Nhật Bản, 10h30 ngày 27/2: Xứng đáng là chung kết
- 4 nhà cháy trên phố Trần Thái Tông, hàng loạt xe máy và 1 ô tô 'vạ lây'
最新文章
-
Nhận định, soi kèo Atalanta vs Venezia, 21h00 ngày 1/3: Dẹp tan hoài nghi
-
Ngày 12/9/2017, Diễn đàn khởi nghiệp APEC 2017, do Phòng Công nghiệp và Thương mại Việt Nam (VCCI) chủ trì tổ chức trong khuôn khổ Hội nghị Bộ trưởng Doanh nghiệp nhỏ và vừa và các cuộc họp liên quan, đã chính thức được khai mạc tại TP.HCM.
Diễn đàn này là cơ hội để các nền kinh tế có điều kiện chia sẻ kinh nghiệm, các sáng kiến và công cụ hỗ trợ khởi nghiệp, hình thành một cộng đồng khởi nghiệp APEC kết nối, năng động và sáng tạo.
Các sáng kiến và nội dung của Diễn đàn khởi nghiệp APEC sẽ được thảo luận và dự kiến đưa ra thành tuyên bố chung về thúc đẩy khởi nghiệp, phát triển doanh nghiệp siêu nhỏ, nhỏ và vừa để báo cáo lên Hội nghị Bộ trưởng Doanh nghiệp nhỏ và vừa APEC diễn ra vào cuối tuần này.
Thông tin từ VCCI cho hay, Diễn đàn khởi nghiệp APEC 2017 tập trung thảo luận những nội dung nhằm hỗ trợ và phát triển doanh nghiệp siêu nhỏ, nhỏ và vừa, đặc biệt là các doanh nghiệp khởi nghiệp như: tạo điều kiện cho các MSMEs đổi mới, sáng tạo, xây dựng các cơ hội để hội nhập khu vực và quốc tế, tiếp cận chuỗi giá trị toàn cầu ngay từ khi khởi nghiệp; thúc đẩy tăng trưởng kinh tế và xã hội một cách bền vững và thân thiện với môi trường.
Gồm các phiên toàn thể và phiên thảo luận song song, Diễn đàn khởi nghiệp APEC 2017 có sự góp mặt của các diễn giả tâm huyết, có nhiều năm kinh nghiệm làm việc với cộng đồng doanh nghiệp, khởi nghiệp của Việt Nam và quốc tế.
Một nội dung chính của Diễn đàn được các đại biểu tập trung trao đổi là hệ sinh thái khởi nghiệp APEC. Theo các chuyên gia, hệ sinh thái khởi nghiệp hoạt động hiệu quả là tiền đề quan trọng để tinh thần kinh doanh ngày càng phát triển, có nhiều doanh nghiệp khởi nghiệp hiệu quả. Hệ sinh thái khởi nghiệp cần được xây dựng có tầm nhìn dài nhằm đảm bảo tính bền vững.
" alt="Diễn đàn khởi nghiệp APEC 2017 bàn về khởi nghiệp đổi mới sáng tạo trong kỷ nguyên số">Diễn đàn khởi nghiệp APEC 2017 bàn về khởi nghiệp đổi mới sáng tạo trong kỷ nguyên số
-
Khách hàng chỉ cần đặt hỏi một số câu hỏi như hôm nay nhà hàng có món gì ngon hay order đồ uống thì chiếc máy tính bảng sẽ phát ra những câu trả lời vô cùng chính xác và thú vị. Tiện lợi hơn là ngay sau khi khách hàng gọi món trên phần mềm thì thông tin đã được chuyển tới trong bộ phận bếp/bar để chế biến, hay chuyển ra quầy thu ngân để tính tiền, và chạy thẳng tới ông bà chủ để xem được báo cáo.
" alt="CUKCUK.VN ứng dụng trí tuệ nhân tạo giúp thực khách gọi món bằng giọng nói">CUKCUK.VN ứng dụng trí tuệ nhân tạo giúp thực khách gọi món bằng giọng nói
-
" alt="Tài xế đâm chết cậu bé 9 tuổi do mải chơi Pokemon GO"> Tài xế đâm chết cậu bé 9 tuổi do mải chơi Pokemon GO
-
Nhận định, soi kèo Thitsar Arman vs Sagaing United, 16h00 ngày 27/2: Tiếp tục gieo sầu
-
" alt="Lâm Đồng: Phổ biến về nội dung Cách mạng 4.0 tại 15 điểm cầu trực tuyến"> Lâm Đồng: Phổ biến về nội dung Cách mạng 4.0 tại 15 điểm cầu trực tuyến