Cảnh báo hình thức lừa đảo giả trang web ngân hàng
Các hình thức lừa đảo chiếm đoạt tiền trong tài khoản ngân hàng xuất hiện ngày càng nhiều, trong đó hình thức ăn cắp dữ liệu bằng cách giả mạo website của ngân hàng (phishing) đang nổi cộm và diễn biến phức tạp hơn cả.
Ngân hàng Nhà nước (NHNN) hôm 8-9 tổ chức hội nghị trực tuyến với 64 tỉnh thành nhằm đánh giá tình hình cũng như tìm giải pháp để tăng cường an ninh, an toàn trong thanh toán điện tử và thanh toán thẻ tại Việt Nam.
Theo ông Trần Quang Hưng, đại diện Cục An toàn thông tin – Bộ Thông tin và Truyền thông, tại Việt Nam trong thời gian gần đây xuất hiện ngày càng nhiều hình thức chiếm đoạt thông tin tài khoản ngân hàng, như gọi điện giả mạo yêu cầu cung cấp thông tin, gửi email lừa đảo, giả mạo, nghe lén thông tin, lây nhiễm mã độc…
Trong số đó, phương thức lừa đảo phishing là nổi cộm hơn cả, tức tin tặc xây dựng một website giả mạo có giao diện giống hệt website của ngân hàng để lừa người dùng truy cập vào nhằm lấy thông tin và mật khẩu.
Với hình thức này, nguy cơ bị chiếm đoạt tài khoản chủ yếu là do sơ hở của người dùng, như click vào các đường link lạ, không phân biệt được các website đang truy cập để nhập thông tin có phải website của ngân hàng hay không, sử dụng các phần mềm bẻ khóa dẫn tới bị mã độc lấy cắp thông tin,…
Tuy nhiên, theo ông Trần Quang Hưng, mặc dù lỗi chủ yếu ở người dùng, nhưng các ngân hàng hay tổ chức tài chính vẫn phải có trách nhiệm trong việc bảo vệ người dùng trước các nguy cơ đó, tránh mất mát tiền của người dùng được gửi trong ngân hàng.
Do đó, bên cạnh việc tích cực hơn trong cảnh báo, khuyến nghị tới người dùng về các nguy cơ và rủi ro mất an toàn thông tin có thể xảy ra, ngân hàng và các tổ chức tài chính cũng cần nâng cao, bổ sung các giải pháp kỹ thuật mới để bảo vệ tài sản của người gửi tiền, như sử dụng công nghệ hỗ trợ chống tấn công phishing (ví dụ triển khai công nghệ Universal 2nd Factor – U2F), xác thực hai bước mạnh khi giao dịch, hệ thống phát hiện gian lận khi giao dịch (fraud detection)…
Cũng theo vị này, hiện các ngân hàng đã và đang triển khai các dịch vụ truy cập, thanh toán… trên nền mobile, tuy nhiên song hành với đó cũng mở ra nhiều thách thức và nguy cơ về an toàn thông tin trong mảng còn rất mới, nhất là tại Việt Nam.
Với các ứng dụng trên các thiết bị di động, tin tặc có rất nhiều cách thức để thực hiện khai thác như tấn công thẳng vào thiết bị di động (thông qua các lỗi của hệ điều hành, phần mềm bên thứ ba, phần mềm độc hại, xác thực yếu…), khai thác vào các ứng dụng di động của ngân hàng.
Trong khi đó, theo đánh giá chung tại Việt Nam, phần nhiều các ứng dụng mobile banking chưa thực sự được quan tâm đúng mức về an toàn thông tin từ khâu thiết kế, lập trình ứng dụng tới quá trình kiểm thử,… Chẳng hạn như một số ngân hàng có sử dụng http mã hóa trên đường truyền nhưng dùng SSL phiên bản cũ, hoặc ứng dụng trước khi đưa đến người dùng chưa được đánh giá an toàn thông tin hoặc đánh giá sơ sài,…
Ngoài ra, theo Đại tá Trần Văn Doanh, Cục Cảnh sát phòng, chống tội phạm sử dụng công nghệ cao (Bộ Công an), hình thức tội phạm công nghệ cao lập website, gửi đường link phishing, giả danh ngân hàng chiếm đoạt tài khoản Internet Banking và chuyển tiền, diễn biến phức tạp trong thời gian gần đây.
Cụ thể, các đối tượng thường lập các website trúng thưởng gửi tin nhắn qua Facebook, Zalo, Viber... thông báo cho chủ tài khoản đã trúng thưởng tài sản, hiện vật có giá trị lớn và đề nghị truy cập vào các website để đăng ký nhận giải.
Hoặc, tội phạm lập các website giả mạo website của ngân hàng, gửi link thông báo tài khoản của khách hàng có tiền chuyển vào nhưng bị lỗi cần phải cung cấp thông tin để kiểm tra.
Sau đó, các đối tượng sử dụng thông tin người bị hại cung cấp để thanh toán mua mã thẻ điện thoại, thẻ game trên các website bán trực tuyến hoặc chuyển tiền sang các tài khoản trung gian để rút tiền hoặc thuê người rút tiền trong và ngoài nước.
Khi mã xác thực OTP gửi về điện thoại, đối tượng giả danh nhân viên ngân hàng thông báo đã gửi mã trúng thưởng để xác thực, đề nghị người bị hại cung cấp để hoàn tất thủ tục.
Trước tình hình tội phạm công nghệ cao diễn biến phức tạp, theo đề nghị của ông Trần Văn Doanh, đối với hoạt động ngân hàng điện tử (Internet Banking, Mobile Banking), các ngân hàng cần kiểm tra, rà soát lại quy trình thanh toán, trong đó yêu cầu bắt buộc việc đăng ký, xác thực phải thực hiện tại chi nhánh ngân hàng, không thực hiện qua internet.
Các ngân hàng cũng cần tăng cường các lớp, bước xác thực qua SMS, OTP, nghiên cứu bổ sung thêm giải pháp bảo mật, xác thực trước khi hoàn thành giao dịch thanh toán (ATM, POS, Internet Banking, Mobile Banking) như ứng dụng Keypasco.
Theo ông Trần Quang Hưng, đại diện Cục An toàn thông tin – Bộ Thông tin và Truyền thông, tại Việt Nam trong thời gian gần đây xuất hiện ngày càng nhiều hình thức chiếm đoạt thông tin tài khoản ngân hàng, như gọi điện giả mạo yêu cầu cung cấp thông tin, gửi email lừa đảo, giả mạo, nghe lén thông tin, lây nhiễm mã độc…
Trong số đó, phương thức lừa đảo phishing là nổi cộm hơn cả, tức tin tặc xây dựng một website giả mạo có giao diện giống hệt website của ngân hàng để lừa người dùng truy cập vào nhằm lấy thông tin và mật khẩu.
Với hình thức này, nguy cơ bị chiếm đoạt tài khoản chủ yếu là do sơ hở của người dùng, như click vào các đường link lạ, không phân biệt được các website đang truy cập để nhập thông tin có phải website của ngân hàng hay không, sử dụng các phần mềm bẻ khóa dẫn tới bị mã độc lấy cắp thông tin,…
Tuy nhiên, theo ông Trần Quang Hưng, mặc dù lỗi chủ yếu ở người dùng, nhưng các ngân hàng hay tổ chức tài chính vẫn phải có trách nhiệm trong việc bảo vệ người dùng trước các nguy cơ đó, tránh mất mát tiền của người dùng được gửi trong ngân hàng.
Do đó, bên cạnh việc tích cực hơn trong cảnh báo, khuyến nghị tới người dùng về các nguy cơ và rủi ro mất an toàn thông tin có thể xảy ra, ngân hàng và các tổ chức tài chính cũng cần nâng cao, bổ sung các giải pháp kỹ thuật mới để bảo vệ tài sản của người gửi tiền, như sử dụng công nghệ hỗ trợ chống tấn công phishing (ví dụ triển khai công nghệ Universal 2nd Factor – U2F), xác thực hai bước mạnh khi giao dịch, hệ thống phát hiện gian lận khi giao dịch (fraud detection)…
Cũng theo vị này, hiện các ngân hàng đã và đang triển khai các dịch vụ truy cập, thanh toán… trên nền mobile, tuy nhiên song hành với đó cũng mở ra nhiều thách thức và nguy cơ về an toàn thông tin trong mảng còn rất mới, nhất là tại Việt Nam.
Với các ứng dụng trên các thiết bị di động, tin tặc có rất nhiều cách thức để thực hiện khai thác như tấn công thẳng vào thiết bị di động (thông qua các lỗi của hệ điều hành, phần mềm bên thứ ba, phần mềm độc hại, xác thực yếu…), khai thác vào các ứng dụng di động của ngân hàng.
Trong khi đó, theo đánh giá chung tại Việt Nam, phần nhiều các ứng dụng mobile banking chưa thực sự được quan tâm đúng mức về an toàn thông tin từ khâu thiết kế, lập trình ứng dụng tới quá trình kiểm thử,… Chẳng hạn như một số ngân hàng có sử dụng http mã hóa trên đường truyền nhưng dùng SSL phiên bản cũ, hoặc ứng dụng trước khi đưa đến người dùng chưa được đánh giá an toàn thông tin hoặc đánh giá sơ sài,…
Ngoài ra, theo Đại tá Trần Văn Doanh, Cục Cảnh sát phòng, chống tội phạm sử dụng công nghệ cao (Bộ Công an), hình thức tội phạm công nghệ cao lập website, gửi đường link phishing, giả danh ngân hàng chiếm đoạt tài khoản Internet Banking và chuyển tiền, diễn biến phức tạp trong thời gian gần đây.
Cụ thể, các đối tượng thường lập các website trúng thưởng gửi tin nhắn qua Facebook, Zalo, Viber... thông báo cho chủ tài khoản đã trúng thưởng tài sản, hiện vật có giá trị lớn và đề nghị truy cập vào các website để đăng ký nhận giải.
Hoặc, tội phạm lập các website giả mạo website của ngân hàng, gửi link thông báo tài khoản của khách hàng có tiền chuyển vào nhưng bị lỗi cần phải cung cấp thông tin để kiểm tra.
Sau đó, các đối tượng sử dụng thông tin người bị hại cung cấp để thanh toán mua mã thẻ điện thoại, thẻ game trên các website bán trực tuyến hoặc chuyển tiền sang các tài khoản trung gian để rút tiền hoặc thuê người rút tiền trong và ngoài nước.
Khi mã xác thực OTP gửi về điện thoại, đối tượng giả danh nhân viên ngân hàng thông báo đã gửi mã trúng thưởng để xác thực, đề nghị người bị hại cung cấp để hoàn tất thủ tục.
Trước tình hình tội phạm công nghệ cao diễn biến phức tạp, theo đề nghị của ông Trần Văn Doanh, đối với hoạt động ngân hàng điện tử (Internet Banking, Mobile Banking), các ngân hàng cần kiểm tra, rà soát lại quy trình thanh toán, trong đó yêu cầu bắt buộc việc đăng ký, xác thực phải thực hiện tại chi nhánh ngân hàng, không thực hiện qua internet.
Các ngân hàng cũng cần tăng cường các lớp, bước xác thực qua SMS, OTP, nghiên cứu bổ sung thêm giải pháp bảo mật, xác thực trước khi hoàn thành giao dịch thanh toán (ATM, POS, Internet Banking, Mobile Banking) như ứng dụng Keypasco.
Theo TBKTSG
Chia sẻ
Bài đăng cùng chuyên mục
Ngày thứ 7 liên tiếp, Ngân hàng Nhà nước giữ giá bán vàng miếng SJC 75,98 triệu đồng/lượng
14/06/2024 1:35:36 CH
Từ ngày 1 tháng 7: Chuyển tiền trên 10 triệu đồng phải xác thực bằng khuôn mặt, vân tay
29/05/2024 1:25:25 CH
PVcomBank lên tiếng vụ khách hàng khiếu nại không rút được 52 tỉ đồng gửi tiết kiệm
25/01/2021 8:05:28 SA
Eximbank tạm đóng cửa 1 phòng giao dịch vì khách hàng mắc COVID-19 đến giao dịch
03/08/2020 3:57:31 CH
Vietbank: Khánh thành cầu giao thông nông thôn tại xã Kế Thành, tỉnh Sóc Trăng
02/03/2020 10:55:21 SA
TS. Nguyễn Trí Hiếu: Chưa nên tham gia vào thị trường vàng trong các tháng tới!
15/10/2018 2:35:14 CH
Vietbank tìm ra những khách hàng may mắn đầu tiên trúng thưởng Samsung Galaxy Note 9
03/10/2018 7:19:18 SA
Vietbank dành hàng trăm quà tặng khách hàng nhân dịp khai trương trụ sở mới PGD Láng Hạ
22/07/2018 12:29:39 CH
Vụ mất 245 tỉ đồng sổ tiết kiệm tại Eximbank: Thương lượng giữa ngân hàng và khách hàng bất thành
27/02/2018 8:29:20 CH
NH Bản Việt: Tiếp tục là nhà tài trợ chính cho SaiGon Heat dự giải ABL 2017 và 2018
23/11/2017 7:32:26 SA
NH Bản Việt cùng Tổng công ty CP Bảo Minh ký kết thỏa thuận hợp tác toàn diện
05/09/2017 4:51:11 CH
Ngân hàng Bản Việt đồng hành cùng đội tuyển bóng rổ quốc gia Việt Nam
23/08/2017 9:23:35 SA
Ngân hàng Bản Việt dành 600 tỷ đồng – Lãi suất 7%/năm cho Doanh nghiệp SME
14/06/2017 11:30:08 SA
Chấm dứt vai trò quản trị, điều hành của ông Trầm Bê và người có liên quan tại Sacombank
25/02/2017 8:17:08 SA
Xét xử 'đại án' Phạm Công Danh: Nguyên Chủ tịch HĐQT TrustBank được dẫn ra tòa
13/01/2017 8:45:57 SA
Ngân hàng Bản Việt triển khai Hệ thống Giao dịch tại quầy và Nền tảng Giao dịch Đa kênh
16/11/2016 3:29:40 SA
SeaBank thực hiện nhiều hoạt động ý nghĩa trong "Tuần lễ công dân SeaBank 2016"
15/11/2016 4:32:07 CH
Bị "tố" huy động vượt trần lãi suất, PVcomBank nói đó chỉ là việc của 1 phòng giao dịch
29/09/2016 4:23:31 CH
Ngân sách Nhà nước có cơ hội thu về 4.600 tỷ đồng cổ tức từ VietinBank và BIDV
06/06/2016 9:09:13 SA
Tin mừng cho Startup Việt: Chính phủ vừa thông qua đề án hỗ trợ cộng đồng khởi nghiệp với hàng loạt ưu đãi
24/05/2016 4:19:38 SA
Vụ hồ sơ Panama: Ngân hàng Nhà nước rà soát dữ liệu chuyển tiền của người Việt
12/05/2016 8:55:56 SA