Tin nhắn SMS xác thực chuyển tiền ngân hàng có thể bị đánh cắp

Mã xác thực SMS OTP dùng trong các giao dịch ngân hàng có nguy cơ bị chặn và đánh cắp thông tin bằng cách khai thác lỗi của các hệ thống viễn thông.

Nhóm nghiên cứu của công ty bảo mật PT của Mỹ đã khai thác thành công lỗ hổng trong giao thức báo hiệu số 7 - SS7 (Signaling System #) nhằm đánh chặn mã xác thực một lần (OTP), loại mã thường dùng để xác thực tài khoản hay các giao dịch ngân hàng. Thay vì tăng cường bảo mật, hàng rào OTP hoàn toàn có thể bị phá vỡ, giúp tin tặc đánh cắp tài khoản Facebook, Twitter... hoặc thực hiện các lệnh chuyển tiền.

[caption id="attachment_30050" align="aligncenter" width="450"]Đánh cắp mã xác thực OTP có thể là một trong những cách đểđánh cắp tiền trong giao dịch ngân hàng. Đánh cắp mã xác thực OTP có thể là một trong những cách để đánh cắp tiền trong giao dịch ngân hàng.[/caption]

Alex Mathews, Giám đốc kỹ thuật của PT giải thích: "Thực tế không thể chối cãi là các nhà mạng tồn tại lỗ hổng SS7 và nó đã được chứng minh bởi nhiều nhà nghiên cứu, không riêng chúng tôi. Vấn đề là cả ngành viễn thông làm ngơ với nó. Trong khi đó, nhiều dịch vụ lại xây dựng cơ chế bảo mật dựa trên hạ tầng viễn thông".

Đội ngũ của Alex đã chứng minh nghiên cứu của mình bằng cách đánh cắp tài khoản Facebook. Đầu tiên, họ gửi yêu cầu lấy lại mật khẩu và mạng xã hội này đã gửi SMS đến số điện thoại của nạn nhân số OTP xác thực. Bằng cách khai thác SS7, nhóm lấy được dãy số bí mật này và hoàn tất việc đổi mật khẩu, truy cập thành công vào tài khoản Facebook.

"Cách thức mà chúng tôi nêu trên có thể dùng để thiết lập lại tài khoản của mọi dịch vụ dùng xác thực SMS OTP. Nguy hiểm hơn, mã OTP bị đánh cắp có thể gây tổn hại cho hệ thống tài chính, ngân hàng hay các dịch vụ thanh toán trực tuyến. Vấn đề trở nên phức tạp khi nhiều chuyên gia bảo mật lại vận động người dùng kích hoạt SMS OTP như một hàng rào bảo vệ. Tuy nhiên, chúng tôi khuyến cáo bạn không nên làm thế!", ông Alex nói.

[caption id="attachment_30051" align="aligncenter" width="450"]Tin nhắn SMS có thể bị chặn bằng cách khai thác lỗ hổng SS7 tồn tại trong nhiều hệ thống viễn thông. Tin nhắn SMS có thể bị chặn bằng cách khai thác lỗ hổng SS7 tồn tại trong nhiều hệ thống viễn thông.[/caption]

Đánh giá về lỗ hổng SS7, chuyên gia bảo mật độc lập Phạm Hồng Phúc cho rằng nó có thể là một trong những kẽ hở để đánh cắp tiền trong tài khoản ngân hàng. Thông thường với các dịch vụ Internet Banking, người dùng sẽ có tên tài khoản và mật khẩu để đăng nhập. Khi thực hiện giao dịch chuyển tiền hay mua hàng, bạn phải thêm một bước xác thực nữa, có thể là nhập mã OTP được ngân hàng gửi đến số điện thoại đã đăng ký thông qua tin nhắn SMS.

Như vậy, nếu tin tặc có thông tin đăng nhập và khai thác lỗ hổng SS7 thì hoàn toàn có thể đánh cắp tiền trong tài khoản ngân hàng. Ông Phúc cũng nhấn mạnh rằng đây chỉ là một trong những cách để hacker có được mã OTP của nạn nhân.

Trước đó, lỗ hổng báo hiệu số 7 đã được các chuyên gia an ninh thuộc Research Labs (Đức) khai thác và trình diễn khả năng hack vào chiếc điện thoại của Nghị sỹ Ted Lieu, một thành viên Hạ viện Giám sát và Cải cách Công nghệ thông tin tại Mỹ. Nhóm truy cập thành công vào chiếc điện thoại của vị đại biểu quốc hội Mỹ mà chỉ cần biết số điện thoại của người này.

"Dù là người dân hay chính khách, chọn điện thoại nào, có cài đặt mật khẩu hay không, tải và cài đặt ứng dụng gì... cũng không ảnh hưởng đến việc tấn công, bởi phương thức này dựa trên mạng di động", chuyên gia bảo mật Karsten Nohlcủa Research Labscho biết.

Lỗ hổng trong báo hiệu số 7 được biết đến từ năm 2015 và kiến trúc báo hiệu này được sử dụng bởi hơn 800 công ty viễn thông trên toàn thế giới. Chuyên gia Nohl cho rằng lỗ hổng SS7 thực sự là bí mật mở giữa các cơ quan tình báo trên thế giới. Ông cũng lưu ý rằng nó tồn tại trong chính mạng di động bởi vậy theo Nohl, các điện thoại đều giống nhau và không có chiếc nào an toàn hơn so với chiếc nào cả.

Theo Vnexpress

Tags:

Tỷ giá năm 2026: Kỳ vọng ổn định dù còn nhiều biến số

Những biến động địa chính trị tại Trung Đông đang khiến thị trường tài chính toàn cầu thận trọng hơn với rủi ro lạm phát và chính sách tiền tệ. Tuy nhiên, theo nhiều tổ chức phân tích, dù tỷ giá có thể chịu sức ép trong ngắn hạn, mặt bằng tỷ giá USD/VND trong năm 2026 vẫn được kỳ vọng duy trì ổn định nhờ các yếu tố nền tảng của kinh tế vĩ mô Việt Nam.

Việt Nam có 13 ngân hàng trong danh sách thương hiệu ngân hàng giá trị nhất thế giới năm 2026

Báo cáo Banking 500 năm 2026 của Brand Finance ghi nhận tổng giá trị thương hiệu ngành ngân hàng toàn cầu đạt 1,8 nghìn tỷ USD. Đáng chú ý, Việt Nam có 13 ngân hàng góp mặt trong Top 500, cho thấy vị thế ngày càng rõ nét của hệ thống ngân hàng Việt trên bản đồ tài chính thế giới.

Thu hút CASA bằng chiến lược nuôi dưỡng dòng tiền giao dịch của khách hàng

Dòng tiền đang trở lại ngân hàng mạnh mẽ khi tỷ lệ người trưởng thành có tài khoản thanh toán và tiền gửi tiết kiệm đều vượt mục tiêu đề ra. Tuy nhiên, chiến lược thu hút tiền gửi không kỳ hạn (CASA) đang bước sang giai đoạn mới - nơi công nghệ chỉ là điều kiện cần, còn chìa khóa thực sự nằm ở khả năng kiểm soát và nuôi dưỡng dòng tiền giao dịch hằng ngày của khách hàng.

Dòng vốn ưu đãi mở lối an cư bền vững

Trong bối cảnh thị trường bất động sản đang được tái cấu trúc theo hướng lành mạnh và bền vững hơn, nhà ở xã hội nổi lên như một trụ cột quan trọng, vừa bảo đảm an sinh xã hội, vừa đóng vai trò “neo ổn định” cho toàn thị trường. Năm 2026, khi hành lang pháp lý được khai thông và dòng vốn tín dụng được nắn đúng hướng, nhà ở xã hội được kỳ vọng bước vào giai đoạn tăng tốc mới, với vai trò dẫn dắt ngày càng rõ nét của hệ thống ngân hàng.

Những mùa xanh trên miền đất đỏ

Cuối tháng Chạp, Tây Nguyên lạnh lắm. Ban ngày, nắng vàng như mật ong rót xuống các triền đồi. Nhưng về đêm, cái lạnh có khi xuống dưới 10 độ C, đủ để sương giăng trắng những con rẫy, đủ để người ta phải kéo cao cổ áo khi bước ra ngoài. Mỗi sớm, bên sườn đồi, cúc quỳ vào mùa nở rực. Người Tây Nguyên thường bảo nhau: thấy hoa cúc quỳ nở là biết xuân bước lên sườn đồi.

Video