Phương thức thay thế việc nhận mã OTP qua tin nhắn SMS đã có từ lâu đời. Tuy nhiên, nhiều người dùng vẫn quen với SMS truyền thống trong hoàn cảnh việc này hầu như không còn an toàn trong thời đại kỹ thuật số. Bởi một phần là vì phương thức xác thực mã OTP qua SMS từ lâu đã trở nên quen thuộc và được người dùng Việt Nam sử dụng phổ biến. Tuy nhiên, phương pháp bảo mật này có thể không còn đáng tin cậy nữa. Cũng chính vì vậy mà nhiều ngân hàng tại Việt Nam đang sử dụng công nghệ và phương thức mới để đảo bảo an toàn hơn thời thời kì công nghệ internet phát triển như hiện nay.
Mục lục
Người nhận mã OTP mất tiền, ngân hàng bị thường xuyên bị mạo danh
“Việc sử dụng số điện thoại di động chứa nhiều rủi ro. Nếu mã OTP được gửi qua SMS. Tất cả những gì tin tặc cần làm là chiếm quyền sở hữu số điện thoại của bạn”. Nhà cung cấp giải pháp bảo mật Protectimus cho biết. Tháng 9/2019, Cơ quan điều tra liên bang Mỹ (FBI) đã phát đi một cảnh báo an ninh cho các đối tác về những vụ tấn công vượt qua hình thức xác thực nhiều lớp (Multi-factor authentication hay MFA).
Tại Việt Nam, tháng 10/2020, một người dùng tại TP.HCM cho biết mình đã bị chuyển mất hơn 400 triệu trong tài khoản. Dù không biết giao dịch xảy ra vào lúc nào. Trong khi nạn nhân cho biết không nhận được tin nhắn (SMS) của ngân hàng thông báo mã xác thực hay thay đổi số dư trong tài khoản, thì ngân hàng lại cho rằng cả 4 giao dịch đều hợp lệ, đã có 8 tin nhắn được gửi tới số điện thoại của chủ tài khoản.
Gần đây nhất là vụ việc một khách hàng bị lừa mất 38 triệu đồng. Vì làm theo tin nhắn từ đầu số ngân hàng. Cụ thể, tin nhắn lừa đảo chứa liên kết dẫn đến trang giả mạo ngân hàng. Đáng chú ý, tin nhắn lừa đảo này được gộp vào luồng tin nhắn thông báo biến động tài khoản trước đây của nạn nhân.
Sau việc trên, hàng loạt đầu số thương hiệu từ các tổ chức tài chính cũng bị lạm dụng để gửi đi nhưng tin nhắn lừa đảo. Nhiều ngân hàng đã lên tiếng cảnh báo khách hàng không tin và làm theo nội dung tin nhắn lừa đảo kể cả khi chúng “được gửi từ đầu số ngân hàng”.
Nên từ bỏ việc gửi những tin nhắn thông qua SMS?
“Tôi nghĩ việc gửi thông tin tới khách hàng bằng tin nhắn đã không còn được tin cậy nữa. Ngân hàng nên chuyển hình thức liên lạc khác với khách hàng. Một là đảm bảo tất cả tin nhắn đều phải đáng tin. Chứ không thể tồn tại trạng thái nửa tin nửa ngờ được”. Trí Đức, chuyên gia bảo mật đang làm việc tại Mỹ cho biết.
Theo ông Phạm Văn Toàn, chuyên gia bảo mật một tập đoàn lớn tại Singapore. Với hình thức gửi OTP qua SMS. Có đến 3 phía có thể bị tấn công gồm: ngân hàng, nhà mạng và người dùng. Ở phía người dùng, có thể điện thoại bị kẻ xấu lén cài các ứng dụng bên thứ 3. Có quyền đọc tin nhắn. Hoặc người dùng vô tình tải những phần mềm chữa mã độc. Về phía ngân hàng, có thể giải thuật cấp OTP của họ đã bị hacker đoán ra, hoặc server bị hack. Kịch bản này tuy khó, nhưng không thể loại trừ. Trong khi đó, thông tin truyền giữa các cột sóng của nhà mạng cũng có thể bị giải mã. Server nhà mạng bị hack hoặc thậm chí SIM vật lý của người dùng bị sao chép.
Nên áp dụng SmartOTP và tin nhắn OTT thông qua ứng dụng di động
Vậy nếu không dùng OTP qua SMS thì phương thức nào sẽ thay thế? Đây là câu hỏi không mới và các ngân hàng tại Việt Nam đã có giải pháp từ nhiều năm trước. Từ năm 2019, BIDV, Vietcombank, VietinBank và một số ngân hàng tại Việt Nam đã chuyển sang phương thức xác thực mới có tên Smart OTP. Cách này khắc phục hầu hết nhược điểm mà các phương thức khác gặp phải.
Chẳng hạn, với SMS OTP, người dùng có thể bị hạn chế khi chuyển vùng nước ngoài. Có thể bị xâm nhập có chủ đích từ hacker. Trong khi đó, phương thức Token Key (sử dụng thiết bị tạo mã khi giao dịch) là thiết bị rời. Dễ bị thất lạc hoặc đánh cắp. Trong khi đó, Smart OTP được tích hợp trực tiếp trên thiết bị di động. Có khả năng tạo ra mã xác thực OTP không cần kết nối mạng Internet. Người dùng cũng có thể sử dụng bình thường khi khách hàng di chuyển ra nước ngoài hoặc điện thoại mất sóng.
Mã OTP được sinh ra ngẫu nhiên, duy nhất, không trùng lặp. Người dùng chỉ cần đăng nhập vào ứng dụng, tạo mật khẩu. Khi cần chuyển tiền, người dùng mở ứng dụng ngân hàng, nhập mật khẩu và nhận mã OTP. Đối với tin nhắn khác từ ngân hàng (không phải thông báo mã OTP). Người dùng có thể đăng ký nhận tin nhắn thông qua ứng dụng Mobile. Khi gặp các sự cố, tin nhắn hù dọa liên quan đến tài khoản ngân hàng. Người dùng chỉ cần sử dụng app trên di động và gọi đến đường dây nóng để kiểm chứng.
Vì sao các ngân hàng nước ngoài dần tử bỏ gửi tin nhắn OTP?
Nguy hiểm, rủi ro và lỗi thời
Phương thức xác thực mã OTP qua SMS vốn được sử dụng rộng rãi trên khắp thế giới. Nhiều ngân hàng tại Việt Nam vẫn đang sử dụng công nghệ này. Ngoài ra, các tổ chức, doanh nghiệp lớn như Facbook cũng đặt niềm tin vào công nghệ xác thực 2 yếu tố gửi mã OTP qua SMS cho mục đích bảo mật. Tuy nhiên, tin tặc giờ đây đã có nhiều cách cách đánh cắp mã xác thực gửi qua SMS của nạn nhân. Tháng 1/2017, nước Đức chứng kiến cú sốc lớn khi hacker tấn công các tài khoản ngân hàng trong nước. Tin tặc đã khai thác thành công giao thức SS7, một phần quan trọng của mạng di động, để lấy cắp mã xác thực 2 yếu tố được gửi bằng SMS.
Ngân hàng dùng công nghệ gì để thay thế?
Thay vì chọn gửi mã OTP thông qua SMS. Nhiều ngân hàng trên thế giới đã chuyển sang dùng chữ ký số, nhận diện sinh trắc học làm phương thức xác thực an toàn hơn. Chữ ký số sử dụng khá đơn giản, dễ dàng với người dùng cuối. Ngay cả khi họ không hiểu rõ về mặt kỹ thuật. Quá trình trình ký và xác thực nhanh không ảnh hưởng nhiều đến tốc độ đặc biệt trong giao dịch điện tử. Theo diễn đàn Whitehat , chữ ký số nên được sử dụng rộng rãi tại các ngân hàng hiện nay. Khác với mã OTP, chữ ký số đảm bảo 3 tính chất là tính toàn vẹn, tính xác thực và tính chống chối bỏ.
Bài Viết Tương Tự
Sách ID moon là gì? Hướng dẫn kích hoạt sách Moon.vn active ID
Ứng dụng WifiNanScan của Google làm Wi-Fi ngày càng trở nên thú vị hơn
Chính sách mới của nền tảng Netflix sẽ chặn những tài khoản không cùng một nhà