Mã xác thực OTP ngày càng rủi ro

Ngày càng nhiều trò lừa đảo nhắm đến mã xác thực OTP vốn đang được đông đảo người dùng Việt sử dụng trong các đăng nhập, giao dịch qua mạng. Có nên tiếp tục tin dùng OTP, hoặc nên dùng phương thức nào an toàn hơn?

Mã xác thực OTP là đích nhắm của nhiều chiêu trò lừa đảo tại Việt Nam thời gian gần đây - Ảnh: QUANG ĐỊNH

Một nghiên cứu của hãng bảo mật Kaspersky năm 2022 cho kết quả 74% người dùng Việt Nam thích mật khẩu dùng một lần ( OTP ) qua SMS cho mọi giao dịch điện tử. Thế nhưng, những chiêu trò lừa đảo gần đây cho thấy nhiều điểm yếu của mã OTP.

Các chiêu lừa đều nhắm đến OTP

Mã OTP hiện đang được đông đảo người dùng Việt sử dụng như là bước xác thực thứ hai (sau mật khẩu) khi đăng nhập một tài khoản dịch vụ mạng (email, mạng xã hội, OTT...) hoặc khi muốn thực hiện một giao dịch (thanh toán, chuyển tiền...). Nó được xem là yếu tố bảo mật cuối cùng trước khi việc đăng nhập tài khoản hoặc lệnh giao dịch được thực thi. Điều này khiến mã OTP thành đích ngắm của tội phạm mạng.

Rất nhiều trò lừa đảo gần đây đều nhắm đến việc thu thập mã OTP của người dùng: dọa khóa SIM do chưa chuẩn hóa thông tin thuê bao; mạo danh ngân hàng thu thập thông tin; phát tán tin nhắn mạo danh ngân hàng; giả mạo website của các doanh nghiệp, ngân hàng, sàn giao dịch điện tử...; giả danh công an, viện kiểm sát, tòa án; chuyển nhầm tiền vào tài khoản ngân hàng; dịch vụ lấy lại tài khoản Facebook, Telegram...

Chúng đều có điểm chung là dụ nạn nhân cung cấp mã OTP để chiếm đoạt tài khoản hoặc thực thi một lệnh chuyển tiền.

Táo tợn hơn, gần đây còn xuất hiện cả chiêu lừa cài app giả mạo hòng chiếm quyền điều khiển điện thoại từ xa. Từ đó, tội phạm mạng có thể âm thầm thực hiện các thao tác chuyển tiền. Không ít người dùng đã bị mất hàng tỉ đồng.

“Các vụ tấn công này đã phần nào cho thấy điểm yếu của hệ thống xác thực sử dụng OTP” - ông Vũ Ngọc Sơn, giám đốc công nghệ Công ty an ninh mạng NCS, nói và cho hay OTP thường được sử dụng thành yếu tố thứ hai trong các giao dịch xác thực hai yếu tố, trong đó yếu tố đầu tiên là mật khẩu.

Tuy nhiên, thông thường người sử dụng sẽ dùng điện thoại giao dịch cũng là điện thoại chứa SIM nhận mã OTP hay chứa email nhận mã OTP. Điều này khiến cho nếu thiết bị bị kiểm soát, hacker sẽ có cả hai yếu tố để thực hiện xác thực một giao dịch hoàn chỉnh.

Trao đổi với Tuổi Trẻ, ông Steven Shceurman, Phó Chủ tịch phụ trách khu vực Đông Nam Á Công ty Palo Alto Networks - công ty an ninh mạng có trụ sở tại Mỹ, cho biết tại Việt Nam, xác thực OTP được sử dụng rộng rãi bởi các doanh nghiệp và người dùng, trên nhiều nền tảng và ngành nghề khác nhau, với bốn loại OTP phổ biến nhất bao gồm SMS OTP (tin nhắn), Voice OTP (giọng nói), Token (thiết bị xác thực) và Smart OTP (mã xác thực thông minh, thường tích hợp trong các ứng dụng).

"Tuy nhiên, mức độ bảo mật của OTP vẫn còn là một câu hỏi. Về lý thuyết, vì người dùng có thể kiểm soát thiết bị hoặc số điện thoại liên kết với tài khoản nên quá trình này sẽ ngăn chặn tình trạng truy cập trái phép vào tài khoản. Tuy nhiên, phương pháp này cũng có những sai sót. Với việc tin tặc ngày càng tinh vi hơn, khó có thể nói OTP là đủ để bảo mật an toàn cho người dùng và doanh nghiệp", ông Steven Shceurman nói.

Có giải pháp nào an toàn hơn?

Theo nhiều chuyên gia bảo mật, nhận thấy điểm yếu của OTP, một số giải pháp đã được đưa ra, trong đó có giải pháp tách số điện thoại/email nhận OTP ra một điện thoại vật lý khác với điện thoại được thực hiện giao dịch, hoặc giải pháp sử dụng ứng dụng smart OTP cài trên một điện thoại khác. Điều này đã được nhiều người dùng. Tuy nhiên, đa số lại cho rằng giải pháp này bất tiện khi phải dùng nhiều thiết bị khác nhau.

Theo ông Vũ Ngọc Sơn, giải pháp đang được người dùng yêu thích hơn cả là sử dụng xác thực sinh trắc học - theo đó các giao dịch ngoài mã OTP, mật khẩu thì cần có thêm xác thực khuôn mặt hoặc vân tay. Đây cũng là giải pháp được nhiều chuyên gia khuyến nghị.

"Tuy nhiên, trên thực tế, ngoài các giao dịch ngân hàng còn rất nhiều giao dịch khác như dịch vụ công trực tuyến, dịch vụ mua bán trực tuyến cũng đang sử dụng OTP là hình thức xác thực chủ đạo. Thiết bị giao dịch theo đó cũng đa dạng hơn, từ smartphone, tablet đến máy tính, không phải lúc nào hình thức xác thực bằng sinh trắc học cũng có sẵn trên các thiết bị này", ông Sơn nói.

Ông Sơn cũng cho biết gần đây các nghiên cứu mới cho thấy giải pháp sử dụng chữ ký số cá nhân hoặc thiết bị xác thực sinh trắc học chuyên dụng độc lập là một hướng đi mới để thay thế OTP. Điểm mạnh của giải pháp này là an toàn hơn, nhưng điểm yếu là hiện tại các hệ thống công nghệ thông tin chưa thể tích hợp ngay, cũng như chi phí của người dùng bỏ ra sẽ lớn hơn so với hình thức xác thực OTP hiện nay.

“Vì vậy, các giải pháp xác thực mới sẽ phù hợp với các giao dịch quan trọng, có giá trị lớn; còn xác thực OTP vẫn thích hợp với các giao dịch mang tính thường xuyên, giá trị không cao”, ông Sơn khuyến nghị.

Đã có giải pháp mạnh hơn

Giải pháp thay thế OTP, theo ông Đỗ Ngọc Duy Trác, tổng giám đốc Công ty an ninh mạng VinCSS, xác thực không mật khẩu là công nghệ duy nhất hiện nay giải quyết trọn vẹn cả ba khía cạnh của xác thực, đó là an toàn, chi phí hợp lý và mang lại trải nghiệm tốt cho người dùng.

Một trong những ứng dụng phổ biến của công nghệ nêu trên là công nghệ Passkeys theo chuẩn của Liên minh xác thực trực tuyến thế giới (FIDO). Passkeys là một phương pháp xác thực mới được đề xuất bởi Apple, Google và Microsoft nhằm thay thế mật khẩu truyền thống. Passkeys sử dụng công nghệ khóa công khai (public key) để xác thực người dùng.

Cụ thể, mỗi người dùng sẽ có một cặp khóa gồm: khóa công khai (public key) được lưu trên ứng dụng xác thực như Google Password Manager và được chia sẻ với các website; khóa bí mật (private key) được lưu trữ bảo mật trong thiết bị của người dùng như điện thoại, máy tính.

Khi đăng nhập, người dùng không cần nhập mật khẩu, mà ứng dụng xác thực sẽ tự động ký và gửi khóa công khai tới website. Website sau đó sử dụng khóa công khai để mã hóa dữ liệu và gửi trả lại. Ứng dụng xác thực của người dùng sẽ giải mã dữ liệu bằng khóa bí mật và xác thực người dùng.

Passkeys hiện đã được tích hợp sẵn trên nhiều thiết bị chạy hệ điều hành Android và iOS, MacOS. Người dùng có thể kích hoạt Passkeys từ chương trình quản lý tài khoản của mình (Google) hoặc trên điện thoại iPhone. Thao tác kích hoạt rất đơn giản. Sau đó, người dùng có thể đăng nhập bằng cách xác thực vân tay, khuôn mặt, mã pin trên điện thoại hoặc bấm xác nhận trên thiết bị đã đăng ký mà không cần phải nhập mật khẩu như trước kia.

Passkeys được đánh giá là một giải pháp xác thực mạnh hơn mật khẩu và sẽ đóng vai trò quan trọng trong tương lai.

Nhiều giải pháp hạn chế rủi ro

Theo các chuyên gia bảo mật, đối với người dùng, việc không chia sẻ OTP là vô cùng quan trọng nếu không muốn trở thành nạn nhân của các giao dịch lừa đảo. Do đó, hãy luôn chắc chắn rằng các mã OTP chỉ riêng bạn thấy, chỉ riêng bạn dùng, không có thêm bất kỳ một người thứ hai nào khác. Đồng thời, trước khi quyết định nhập mã OTP vào bất kỳ trang thông tin hay ứng dụng nào cũng đều nên kiểm tra tính chính chủ và mức độ đáng tin cậy của trang.

Bên cạnh đó, khi nhận được một đường link từ nguồn không rõ hoặc không quen thuộc, đừng nhấp ngay mà kiểm tra xem link có xuất phát từ một nguồn đáng tin cậy hay không.

Ngoài ra, bạn nên sử dụng phần mềm chống malware (mã độc) và chống phishing (lừa đảo) để bảo vệ thiết bị của mình, hạn chế tối đa các nguy cơ có thể xảy ra bất kỳ lúc nào.

Theo Tuổi trẻ

Đọc thêm

Bạn đang trả tiền cho điều gì khi dùng Internet?

Bạn đang trả tiền cho điều gì khi dùng Internet?

Phần lớn người dùng quan tâm tới tốc độ gói cước, thường được thể hiện bằng chỉ số Mbps. Tuy nhiên, ngoài tốc độ, còn nhiều yếu tố khác ảnh hưởng đến chất lượng và giá trị của dịch vụ.
Cột mốc mới của Apple

Cột mốc mới của Apple

Apple tiến gần mục tiêu bảo vệ môi trường khi tỷ lệ vật liệu tái chế trên sản phẩm đạt kỷ lục.
Cách tắt đồng bộ danh bạ trên Messenger và xóa danh sách

Cách tắt đồng bộ danh bạ trên Messenger và xóa danh sách

Đồng bộ danh bạ trên Messenger giúp bạn dễ dàng tìm và kết nối với bạn bè, nhưng đôi khi lại gây phiền khi hiển thị quá nhiều liên hệ không cần thiết. Nếu muốn kiểm soát danh sách này tốt hơn, bạn hoàn toàn có thể tắt tính năng đồng bộ.
Từ 15/4, tất cả thuê bao di động phải xác thực thông tin

Từ 15/4, tất cả thuê bao di động phải xác thực thông tin

Từ ngày 15/4/2026, quy định xác thực sinh trắc học khuôn mặt đối với thuê bao di động của Bộ Khoa học và Công nghệ chính thức có hiệu lực. Với các thuê bao đã sử dụng số điện thoại để đăng ký tài khoản VNeID mức độ 2 hoặc đã xác thực bằng căn cước công dân gắn chip sẽ không phải thực hiện xác thực lại, trừ trường hợp có thay đổi thiết bị từ ngày 15/6.
Sự thật về cha đẻ ChatGPT

Sự thật về cha đẻ ChatGPT

Điều tra của New Yorker dựa trên khoảng 200 trang tài liệu nội bộ và hơn 100 cuộc phỏng vấn kết luận Sam Altman liên tục nói dối và ưu tiên quyền lực hơn an toàn AI.
Cách tìm Zalo bị ẩn mà không nhớ tên trên iPhone

Cách tìm Zalo bị ẩn mà không nhớ tên trên iPhone

Vì một lý do nào đó mà bạn muốn tìm lại những cuộc trò chuyện đã bị ẩn trên tài khoản Zalo nhưng lại không nhớ tên người liên hệ? Điều này khiến nhiều người gặp khó khăn khi muốn mở lại tin nhắn để xem nội dung cũ.
Mức giá gây sốc của iPhone gập

Mức giá gây sốc của iPhone gập

Apple dự kiến ra mắt iPhone Ultra màn hình gập vào năm 2026 với mức giá vượt ngưỡng 2.000 USD, đánh dấu bước ngoặt mới trong phân khúc smartphone siêu cao cấp.
Vấn đề của Samsung

Vấn đề của Samsung

Dù sở hữu thông số camera ấn tượng, cách phân bổ cảm biến của Samsung trên dòng Galaxy Ultra đang bộc lộ nhiều hạn chế về trải nghiệm thực tế và hiệu suất vận hành.
iPhone sẽ có camera 200 MP?

iPhone sẽ có camera 200 MP?

Apple được cho đang thử nghiệm ống kính camera 200 MP với kích thước cảm biến lớn, có thể trang bị trên iPhone ngay năm sau.
Điểm yếu trên Galaxy S26 Ultra

Điểm yếu trên Galaxy S26 Ultra

iFixit chấm Galaxy S26 Ultra 5/10 về khả năng sửa chữa, tương tự S25 Ultra ra mắt năm ngoái. Màn hình vẫn là điểm yếu lớn nhất khi chi phí thay thế có thể lên đến 399 USD.
Mark Zuckerberg sắp bị thay bằng AI

Mark Zuckerberg sắp bị thay bằng AI

Meta đang xây dựng trợ lý AI riêng cho CEO Zuckerberg và triển khai hàng loạt công cụ AI nội bộ, trong bối cảnh công ty muốn vận hành tinh gọn để cạnh tranh với các startup AI.