Từ vụ khách mất 400 triệu đồng, ngân hàng có nên gửi OTP qua SMS?
Cuối tuần qua,ừvụkháchmấttriệuđồngngânhàngcónêngửbảng xếp hạng của ngoại hạng anh một người dùng tại TP.HCM cho biết mình đã bị chuyển mất hơn 400 triệu trong tài khoản dù không biết giao dịch xảy ra vào lúc nào.
Trả lời báo chí, ông Trần Việt Luận, trú tại quận Thủ Đức, TP.HCM cho biết sự việc xảy ra vào ngày 4/9. Theo đó, thông qua ứng dụng Digibank của Vietcombank, số tiền 406 triệu trong tài khoản của ông Luận được chuyển tới 2 tài khoản ở các ngân hàng khác trong 4 giao dịch.
Mất hơn 400 triệu mà không hề hay biết
Ông Luận cho biết mình không hề thực hiện các giao dịch này, và cũng không biết những người thụ hưởng là ai. Phải tới chiều cùng ngày, khi ra ngân hàng thì chủ tài khoản mới biết đã bị mất tiền.
Trong khi nạn nhân cho biết không nhận được tin nhắn (SMS) của ngân hàng thông báo mã xác thực hay thay đổi số dư trong tài khoản, thì ngân hàng lại cho rằng cả 4 giao dịch đều hợp lệ, đã có 8 tin nhắn được gửi tới số điện thoại của chủ tài khoản.
Theo Vietcombank, để kích hoạt dịch vụ Digibank và mở Smart OTP đều phải xác thực qua tin nhắn. |
Trong công văn phản hồi vụ việc của ông Luận, theo Vietcombank thì tài khoản trên ứng dụng VCB Digibank của nạn nhân đã được kích hoạt, thực hiện lệnh chuyển tiền trên một thiết bị khác. Ông Luận cho rằng mình không cung cấp, chia sẻ tài khoản hay mật khẩu cho ai.
Theo quy trình của Vietcombank, khi khách hàng chuyển đổi ứng dụng Digibank sang một thiết bị mới và muốn kích hoạt Smart OTP (mã bảo mật bên trong ứng dụng, không cần nhận qua SMS), họ sẽ phải xác thực từng bước một bằng hình thức nhập OTP qua SMS.
Sau khi tra soát, Vietcombank cho biết hệ thống đã gửi tin nhắn chứa mã xác thực tới số điện thoại của khách hàng 2 lần để kích hoạt Digibank và Smart OTP, và cả 2 lần mã xác thực đều được nhập chính xác.
Tiếp sau đó, hệ thống yêu cầu người dùng phải thực hiện 2 giao dịch với hình thức xác thực OTP qua SMS mới có thể dùng Smart OTP. Ở khâu này, đối tượng tiếp tục nhập đúng mã xác thực và chuyển 89 triệu cho một tài khoản tại Ngân hàng Đông Nam Á (SEA Bank).
Sau khi dùng được tính năng Smart OTP trên thiết bị mới, đối tượng thực hiện 2 giao dịch, chuyển 317 triệu đồng tới tài khoản tại Ngân hàng Hàng hải Việt Nam (MSB).
Cần loại bỏ xác thực OTP SMS khỏi các giao dịch ngân hàng
Dựa trên công văn của Vietcombank, có thể thấy đối tượng lừa đảo đã phải chiếm được quyền kiểm soát, đọc tin nhắn điện thoại của ông Luận mới có thể nhập đúng OTP qua SMS tới 4 lần.
Lý giải về vụ hack này, chuyên gia bảo mật cho rằng lỗ hổng trong phương thức xác thực SMS OTP chính là điểm yếu được hacker tận dụng.
Vào tháng 6, Bkav cũng cảnh báo về ứng dụng chạy ẩn trên các trang web giả mạo Bộ Công an, có khả năng thu thập dữ liệu của người dùng khi cài vào máy. Ảnh: Bkav. |
Trong bài viết trên diễn đàn bảo mật Whitehat, nhóm chuyên gia an ninh mạng của Bkav cho rằng có 2 kịch bản mà hacker có thể dựng lên để lừa người sử dụng. Trong đó, kịch bản đầu tiên là kẻ xấu lừa nạn nhân nhập OTP và website giả mạo để chiếm mã OTP, từ đó tạo ra giao dịch chuyển tiền giả.
Kịch bản thứ hai là kẻ xấu lừa nạn nhân cài phần mềm gián điệp trên điện thoại, có khả năng theo dõi mọi thông tin, bao gồm cả tin nhắn chứa mã OTP và thông tin đăng nhập vào ứng dụng ngân hàng. Với các thông tin này, hacker có thể tự thực hiện giao dịch chuyển tiền.
Tuy vậy, một số chuyên gia an ninh quốc tế lại cho rằng thiết bị người dùng có thể đã không bị chiếm quyền.
"Theo thông báo từ ngân hàng, tài khoản đã bị ăn cắp và đăng nhập ở một thiết bị mới, nên có vẻ không phải nạn nhân bị 'điều khiển từ xa'", Phạm Văn Toàn, chuyên gia về bảo mật đang làm việc tại một tập đoàn công nghệ ở Singapore chia sẻ với Zing.
Theo chuyên gia Phạm Văn Toàn, với hình thức gửi OTP qua SMS, có đến 3 phía có thể bị tấn công gồm: ngân hàng, nhà mạng và người dùng.
Ở phía người dùng, có thể điện thoại bị cài các ứng dụng bên thứ 3 có quyền đọc tin nhắn. Về phía ngân hàng, có thể giải thuật cấp OTP của họ đã bị đoán được hoặc server bị hack.
Trong khi đó, thông tin truyền giữa các cột sóng của nhà mạng có thể đã bị giải mã, server nhà mạng bị hack hoặc thậm chí SIM vật lý của người dùng đã bị sao chép.
"Hình thức OTP qua SMS đã không còn an toàn bởi nó có đến 3 bên có thể bị tấn công", Nguyễn Trí Đức, chuyên gia an ninh mạng đang làm việc tại Mỹ cho biết.
Theo ông Đức, các ngân hàng có thể tham khảo các công cụ tạo mã xác thực như Google Authenticator hay Duo Mobile. "Những trình tạo mã này không cần Internet, không cần nhận tin nhắn, từ đó loại bỏ các yếu tố can thiệp bên ngoài", ông Đức nói thêm.
(Theo Zing)
Vụ “hack” 400 triệu trong tài khoản ngân hàng: Có nên bảo mật bằng mã OTP?
Theo ông Nguyễn Tử Quảng, việc bảo mật bằng mã OTP có những điểm yếu nhất định. Đây là nguyên nhân dẫn tới những vụ trừ tiền tài khoản ngân hàng thời gian qua.
-
Nhận định, soi kèo Abidjan vs Al Ahly, 23h00 ngày 11/01: Tạm biệt chủ nhàLái trưởng Thanh Hóa bất phục thất bại trước ViettelTân binh HAGL nói gì sau tấm thẻ đỏ trong thất bại trước TP.HCM?'Vua bánh mì' tập 58: Gia Bảo dù có công thức bí mật vẫn chịu thua Hữu NguyệnNhận định, soi kèo NAC vs Heerenveen, 22h45 ngày 12/1: Mãn nhãnNhận định, soi kèo Semendrija 1924 vs Indjija, 23h00 ngày 7/10: Tin vào chủ nhàNhận định, soi kèo FK Sarajevo vs FK Velez Mostar, 02h00 ngày 8/10: Tiếp tục gieo sầuHồ sơ cá sấu tập 6: Đàn em Tuấn 'mỏ' cảnh báo Hải nên đi tìm vợ mớiNhận định, soi kèo Corum vs Istanbulspor, 21h00 ngày 13/1: Khó tin cửa trênTin tức sao Việt ngày 31/3: BTV Quang Minh và vợ con chụp ảnh kỷ niệm 10 năm ngày cưới
下一篇:Nhận định, soi kèo Rayong FC vs BG Pathum United, 18h00 ngày 12/1: Cửa trên thất thế
- ·Nhận định, soi kèo Rennes vs Marseille, 3h05 ngày 12/1: Nối mạch toàn thắng
- ·'Vua bánh mì' tập 65: Hữu Nguyện, Gia Bảo cùng khóc khi đọc thư của thầy Phan
- ·HLV Hà Nội FC giải thích lý do để Quang Hải dự bị ở vòng 2 V
- ·Cuộc sống của BTV Diệp Anh giờ ra sao?
- ·Nhận định, soi kèo OFI Crete vs Levadiakos, 22h59 ngày 13/1: Kéo dài thăng hoa
- ·Viettel đón hảo thủ trở lại trong trận derby gặp Hà Nội FC
- ·Nhận định dự đoán vòng 3 V.League 2019 (5/3
- ·Cuộc sống của BTV Diệp Anh giờ ra sao?
- ·Nhận định, soi kèo Nakhon Pathom vs Nongbua Pitchaya, 19h00 ngày 14/1: Cửa trên thắng thế
- ·Nhận định, soi kèo Lowestoft Town vs Haringey Borough, 01h45 ngày 9/10: Hy vọng cửa trên
- ·'Vua bánh mì' tập 63: Dung cố tình xuất hiện khiến Khuê nghi ngờ Đạt
- ·Nhận định Khánh Hòa vs Hải Phòng 17h00, 05/03 (V
- ·Nhận định, soi kèo Feyenoord vs Utrecht, 20h30 ngày 12/1: Đứt mạch đối đầu ấn tượng
- ·Nhận định, soi kèo BKMA Yerevan vs Alashkert, 20h00 ngày 7/10: Cửa trên ‘ghi điểm’
- ·Nhận định, soi kèo Semendrija 1924 vs Indjija, 23h00 ngày 7/10: Tin vào chủ nhà
- ·Nhận định, soi kèo West Armenia vs Gandzasar, 22h00 ngày 7/10: Tin vào cửa trên
- ·Nhận định, soi kèo U21 Sheffield Wed vs U21 Hull City, 19h00 ngày 13/1: Kịch bản quen thuộc
- ·Nhận định Quảng Ninh vs SLNA 17h00, 02/03 (V
- ·Nhận định, soi kèo Bhayangkara vs Adhyaksa Farmel, 19h00 ngày 7/10: Mục tiêu top 3
- ·Hồng Diễm giải thích vì sao không bao giờ có cảnh nóng trên phim
- ·Nhận định, soi kèo PSV Eindhoven vs AZ Alkmaar, 03h00 ngày 12/1: Pháo đài bất khả xâm phạm
- ·Phim “Sống chung với mẹ chồng” lộ diện bà mẹ chồng tai quái
- ·Nhận định, soi kèo Montego Bay Utd vs Arnett Gardens, 7h30 ngày 8/10: Kẻ tám lạng người nửa cân
- ·Dương Ngọc Bảo: Từ nhân viên kỹ thuật tới đạo diễn của 70 tập phim mỗi tháng
- ·Nhận định, soi kèo Cruz Azul vs Atlas, 10h05 ngày 12/1: Chủ thắng trận, khách thắng kèo
- ·Nhận định, soi kèo Hvidovre vs Kolding, 00h00 ngày 8/10: Cửa trên ‘tạch’
- ·NHận định, soi kèo Arsenal vs MU, 22h00 ngày 12/1: Bổn cũ soạn lại
- ·Tỷ lệ bóng đá hôm nay 6/3: Viettel vs Hà Nội
- ·Viettel vs Hà Nội: Quang Hải chỉ ra cầu thủ nguy hiểm nhất
- ·Nhận định Khánh Hòa vs Hải Phòng 17h00, 05/03 (V
- ·Nhận định, soi kèo U21 Bristol City vs U21 Swansea, 21h00 ngày 13/1: Đối thủ khó chịu
- ·Hồng Diễm giải thích vì sao không bao giờ có cảnh nóng trên phim
- ·Lịch thi đấu và trực tiếp vòng 3 V
- ·Dương Ngọc Bảo: Từ nhân viên kỹ thuật tới đạo diễn của 70 tập phim mỗi tháng
- ·Siêu máy tính dự đoán Sociedad vs Villarreal, 03h00 ngày 14/01
- ·Than Quảng Ninh vs SLNA: Đội khách nhận tin cực buồn từ Văn Đức