Nhận diện chiêu lừa người dùng tiết lộ mã OTP hack tài khoản ngân hàng

author 16:34 17/06/2024

(VietQ.vn) - Xác thực 2 yếu tố bằng mã OTP được xem là tính năng bảo mật tiêu chuẩn trong an ninh mạng, tuy nhiên hacker lại sử dụng chiêu bot OTP để lừa đảo người dùng tiết lộ mã OTP.

Xác thực 2 yếu tố (2FA) yêu cầu người dùng xác minh danh tính bằng bước xác thực thứ hai, thường là mật khẩu dùng một lần (OTP) được gửi qua tin nhắn văn bản, email hoặc ứng dụng. Lớp bảo mật bổ sung này được tạo ra nhằm mục đích bảo vệ tài khoản người dùng ngay cả khi mật khẩu của họ bị đánh cắp. Tuy vậy, hacker đang tìm cách qua mặt “bức tường lửa” này bằng các biện pháp tấn công phi kỹ thuật.

Theo Kaspersky, trong khoảng thời gian từ ngày 1/3 đến 31/5/2024, đơn vị này đã ngăn chặn 653.088 lượt truy cập vào các trang web được tạo ra bởi bộ công cụ phishing (lừa đảo) nhắm vào ngân hàng. Cũng trong khoảng thời gian đó, Kaspersky phát hiện 4.721 trang web lừa đảo do bộ công cụ tạo ra nhằm mục đích vượt qua biện pháp xác thực 2 yếu tố.

Khi nạn nhân nhập tên đăng nhập và mật khẩu vào website giả mạo, kẻ lừa đảo sẽ tự động thu thập thông tin ngay lập tức, theo thời gian thực. Sau đó, chúng sẽ đăng nhập và kích hoạt việc gửi mã OTP đến điện thoại của nạn nhân. Thông thường, ngay cả khi lộ mật khẩu, tài khoản người dùng sẽ được bảo vệ bằng việc xác thực 2 yếu tố hay xác thực 2 bước, tuy nhiên, xuất hiện chiêu trò mới khi kẻ lừa đảo sử dụng bot OTP để lừa người dùng tiết lộ mã OTP.

Những con bot OTP sẽ tự động gọi điện đến nạn nhân, mạo danh nhân viên một tổ chức đáng tin cậy. Bot OTP sử dụng kịch bản hội thoại được lập trình sẵn để thuyết phục nạn nhân tiết lộ mã OTP. Thông qua đó, hacker có được mã OTP và sử dụng nó để truy cập trái phép vào tài khoản.

Kẻ lừa đảo ưu tiên sử dụng cuộc gọi thoại thay cho tin nhắn, vì nạn nhân có xu hướng phản hồi nhanh hơn khi áp dụng hình thức này. Để tăng hiệu quả, bot OTP sẽ mô phỏng giọng điệu và sự khẩn trương của con người trong cuộc gọi nhằm tạo cảm giác tin cậy và tăng tính thuyết phục.

Những con bot OTP được điều khiển trực tuyến hoặc thông qua nền tảng nhắn tin như Telegram. Chúng còn đi kèm nhiều tính năng và gói đăng ký khác nhau, kẻ tấn công có thể tùy chỉnh tính năng của bot để mạo danh các tổ chức, sử dụng đa ngôn ngữ, thậm chí chọn tông giọng nam hoặc nữ. Các tùy chọn nâng cao còn bao gồm giả mạo số điện thoại hiển thị giống như đến từ một tổ chức hợp pháp nhằm đánh lừa nạn nhân một cách tinh vi. Với sự xuất hiện của các bot OTP, người dùng đang phải đối mặt với những nguy cơ mới về bảo mật.

Tin nhắn OTP là biện pháp xác thực 2 yếu tố được sử dụng phổ biến tại Việt Nam.

Điển hình trường hợp ca sĩ Lương Gia Huy mất gần nửa tỉ đồng liên quan đến mã OTP. Cụ thể, anh nhận được cuộc gọi của người tự xưng nhân viên ngân hàng, phổ biến về thủ tục nâng hạn mức thẻ tín dụng.

Ca sĩ Lương Gia Huy cho biết: "Tôi đưa điện thoại cho trợ lý xử lý giúp. Vì trợ lý mất cảnh giác nên làm theo các yêu cầu của bọn lừa đảo để hoàn tất thủ tục như chụp ảnh căn cước công dân, thẻ visa… Sau đó, trợ lý tiếp tục tin tưởng lời dặn là "tiền trừ xong sẽ được hoàn trả lại" nên cung cấp mã OTP cho "nhân viên ngân hàng tự xưng". Dù trong tin nhắn ngân hàng có cảnh báo quý khách không gửi mã OTP cho bất kỳ ai, kể cả nhân viên ngân hàng nhưng sau nhiều lần tiền bị chuyển đi, tôi mới tá hỏa, lập tức khóa thẻ. Tôi mất tổng cộng 450 triệu đồng".

Một trường hợp khác - chị Nguyễn Thị T (SN 1992, trú tại phường An Đông) bán vé máy bay thông qua mạng xã hội Facebook và có một tài khoản Facebook liên hệ đặt mua vé. Sau khi thỏa thuận, tài khoản Facebook yêu cầu chị T cung cấp thông tin tài khoản ngân hàng và mã OTP để đối tượng chuyển tiền thanh toán. Do không đề cao cảnh giác với tội phạm, chị T đã cung cấp thông tin, mã OTP tài khoản ngân hàng của chị cho đối tượng và ngay lập tài khoản của chị bị trừ 13.500.000 đồng.

Thủ đoạn lừa đảo ngày càng tinh vi, để không trở thành nạn nhân, người dùng cần tránh nhấp vào các đường link đáng ngờ được gửi đến qua email, tin nhắn. Nếu lần đầu truy cập vào một website nào đó hãy kiểm tra thông tin về đơn vị chủ quản trang web bằng công cụ Whois.

Khi gõ địa chỉ các trang mạng xã hội hay ngân hàng, người dùng cần tránh lỗi đánh máy có thể vô tình dẫn đến website giả mạo. Thay vì tìm kiếm trên Google để rồi bị dẫn dụ vào các trang web xấu, người dùng nên sử dụng dấu trang để lưu lại các website truy cập thường xuyên. Các ngân hàng, ví điện tử uy tín không bao giờ hỏi mã OTP của người dùng. Trong mọi trường hợp, người dùng tuyệt đối không cung cấp mã OTP cho người khác, đặc biệt là qua các cuộc gọi, tin nhắn, bất kể nội dung thông tin có vẻ thuyết phục đến đâu.

Thanh Hiền (t/h)

Thích và chia sẻ bài viết:

tin liên quan

video hot

Về đầu trang