Cảnh báo: Thủ đoạn giả mạo nhân viên ngân hàng qua ứng dụng để cài mã độc đang lây lan

Cảnh báo: Thủ đoạn giả mạo nhân viên ngân hàng qua ứng dụng để cài mã độc đang lây lan
Sở thích|Ứng dụng di động

Lừa đảo ứng dụng ngân hàng: Cuộc tấn công trực diện vào điện thoại và túi tiền của bạn

Lừa đảo ứng dụng ngân hàng là hình thức tội phạm mạng trong đó kẻ gian giả mạo nhân viên hỗ trợ của tổ chức tài chính, dụ người dùng cài đặt hoặc nâng cấp ứng dụng qua đường link, file cài đặt không chính thống, nhằm cài mã độc lên điện thoại, chiếm quyền điều khiển thiết bị, đánh cắp mã OTP và từ đó chiếm đoạt tiền trong tài khoản ngân hàng hoặc dịch vụ số liên quan. Điều đáng nói là đây không còn là rủi ro lý thuyết mà là mối đe dọa đang được khai thác hàng ngày. Khi các ngân hàng như MSB, Vietcombank, BIDV phải đồng loạt phát cảnh báo về thủ đoạn giả mạo nhân viên ngân hàng hỗ trợ nâng cấp ứng dụng để phát tán mã độc, chúng ta không thể tiếp tục xem nhẹ câu chuyện bảo vệ tài khoản ứng dụng nữa. Điện thoại thông minh, vốn là trung tâm mọi giao dịch số, đang trở thành mục tiêu tấn công hàng đầu của tội phạm mạng. Quan điểm cần khẳng định rõ: bất kỳ đề nghị "hỗ trợ" từ xa nào yêu cầu bạn bấm vào link lạ, cài file APK, cung cấp mật khẩu hoặc mã OTP đều phải được coi là tình huống nguy cơ cao, cần xử lý như một cuộc tấn công an ninh chứ không phải yêu cầu chăm sóc khách hàng bình thường.

Cảnh báo: Thủ đoạn giả mạo nhân viên ngân hàng qua ứng dụng để cài mã độc đang lây lan

Chiêu trò giả mạo nhân viên ngân hàng: Từ cuộc gọi thân thiện đến mã độc chiếm quyền điện thoại

Mô hình lừa đảo ứng dụng ngân hàng hiện nay có chung một kịch bản: xây dựng lòng tin, sau đó chiếm quyền thiết bị. Các đối tượng giả danh nhân viên ngân hàng liên hệ với khách hàng qua điện thoại, tin nhắn, email hoặc mạng xã hội, lấy lý do hỗ trợ nâng cấp, chuyển đổi hoặc cập nhật ứng dụng ngân hàng điện tử. Nghe qua, đây giống hệt một dịch vụ chăm sóc khách hàng tiêu chuẩn, nên không ít người đã mất cảnh giác. Khi đã tạo được niềm tin, kẻ gian hướng dẫn khách hàng truy cập website giả mạo hoặc tải ứng dụng ngoài kho chính thức như Google Play hay App Store; các ứng dụng này được cài cắm mã độc, cho phép chiếm quyền điều khiển điện thoại, thu thập thông tin đăng nhập, theo dõi thao tác, đánh cắp mã xác thực và tự động thực hiện giao dịch chuyển tiền mà nạn nhân gần như không kịp phản ứng. Tinh vi hơn, chúng lợi dụng quyền Trợ năng (Accessibility) để đọc nội dung màn hình, ghi nhận thao tác bàn phím, vượt qua cả OTP và sinh trắc học. Một điểm cần nhấn mạnh: khi thiết bị đã bị chiếm quyền điều khiển, mọi lớp bảo mật ứng dụng ngân hàng đều trở nên mong manh, vì kẻ tấn công đang "ngồi ngay trên vai" người dùng, theo dõi và thao tác trực tiếp lên phiên giao dịch.

Không chỉ ngân hàng: VssID và dịch vụ số nhà nước cũng bị lợi dụng giả mạo nhân viên hỗ trợ

Thủ đoạn giả mạo nhân viên hỗ trợ không dừng lại ở khối ngân hàng; nó đang tấn công cả các dịch vụ số của cơ quan nhà nước. Cơ quan bảo hiểm xã hội đã ghi nhận một số đối tượng giả danh là người của BHXH Việt Nam hỗ trợ, cấp lại mật khẩu ứng dụng VssID nhằm lừa đảo, chiếm đoạt tiền của người lao động. Đây là dạng lừa đảo tinh vi vì đánh vào tâm lý người dùng đang loay hoay với tài khoản bị quên mật khẩu. Trường hợp của chị Đào Thị N. là minh chứng sống động: không nhớ mật khẩu VssID, chị lên Facebook tìm cách lấy lại, rồi tiếp xúc với tài khoản tự xưng nhân viên tiếp nhận hồ sơ, yêu cầu đặt "tiền cọc" và cung cấp toàn bộ thông tin cá nhân, CMND/CCCD, mã số sổ BHXH, số tài khoản nhận lại tiền cọc. Kết quả, chị bị yêu cầu chuyển tổng cộng nhiều khoản, trong đó có 900.000 đồng "tiền cọc phí cấp lại MK VssID" và 5.000.000 đồng vì bị dọa phạt, trước khi nhận ra mình bị lừa. Quan trọng hơn, cơ quan bảo hiểm xã hội khẳng định tất cả dịch vụ hỗ trợ giải quyết thủ tục BHXH, BHYT mà họ triển khai đều không thu phí; bất kỳ yêu cầu trả phí cấp lại mật khẩu VssID đều là hành vi lừa đảo. Nghĩa là, chiêu giả mạo nhân viên hỗ trợ đang lan từ lừa đảo ứng dụng ngân hàng sang mọi dịch vụ số có giá trị tài chính hoặc quyền lợi xã hội.

Cảnh báo: Thủ đoạn giả mạo nhân viên ngân hàng qua ứng dụng để cài mã độc đang lây lan

Bảo vệ tài khoản ứng dụng: Đừng cài đặt niềm tin vô điều kiện, hãy cài đặt thói quen an toàn

Đây là lúc mỗi người dùng phải thiết lập lại nguyên tắc bảo vệ tài khoản ứng dụng của mình. Trước hết, tuyệt đối chỉ tải ứng dụng ngân hàng từ Google Play hoặc App Store; không cài đặt file APK hay ứng dụng được gửi qua đường link lạ, kể cả khi người gửi xưng là nhân viên ngân hàng. Tương tự, mọi yêu cầu cài ứng dụng, đăng nhập qua link từ SMS, email, Zalo, Facebook hoặc mạng xã hội đều phải được kiểm tra nguồn gốc với ngân hàng qua tổng đài, ứng dụng chính thức hoặc điểm giao dịch trước khi thực hiện. Nguyên tắc thứ hai: không cung cấp tên đăng nhập, mật khẩu, mã OTP, mã PIN Soft Token, thông tin thẻ hay dữ liệu cá nhân cho bất kỳ ai, kể cả người tự xưng là nhân viên ngân hàng hoặc cơ quan nhà nước. Đối với ứng dụng trên điện thoại, nên tắt quyền Trợ năng (Accessibility) và quyền điều khiển từ xa nếu không sử dụng, đồng thời thường xuyên cập nhật hệ điều hành và bản vá bảo mật. Nếu nghi ngờ đã cài ứng dụng giả mạo hoặc thiết bị có dấu hiệu bị kiểm soát, người dùng cần ngay lập tức ngắt kết nối Internet, tắt nguồn điện thoại và liên hệ ngân hàng để khóa tạm thời dịch vụ điện tử; thiết bị cài đặt bằng link lạ nên mang đến đơn vị kỹ thuật uy tín để kiểm tra, loại bỏ mã độc trước khi dùng lại. Với VssID và dịch vụ BHXH, người dân nên chủ động đăng ký, bổ sung email, số điện thoại qua các kênh chính thức hoặc liên hệ trực tiếp tổng đài hỗ trợ 1900.9068 để được cấp lại mật khẩu miễn phí, thay vì tìm kiếm dịch vụ "nhanh gọn" trên mạng xã hội.

Cảnh báo: Thủ đoạn giả mạo nhân viên ngân hàng qua ứng dụng để cài mã độc đang lây lan

Kết luận: Đặt nghi ngờ lên trên sự tiện lợi để tự cứu mình khỏi mã độc di động

Mã độc di động không xuất hiện ngẫu nhiên; nó được dẫn đường bởi sự cả tin của người dùng đối với những lời giới thiệu "nhân viên hỗ trợ", "nâng cấp ứng dụng" hay "cấp lại mật khẩu". Khi các ngân hàng và cơ quan bảo hiểm xã hội cùng phát cảnh báo về lừa đảo ứng dụng ngân hàng và giả mạo nhân viên hỗ trợ để phát tán mã độc, chiếm đoạt tiền, đó là tín hiệu rõ ràng cho thấy xu hướng tấn công này đang bùng lên và được tội phạm mạng đầu tư ngày càng tinh vi. Câu trả lời không nằm ở việc liên tục lo sợ mỗi khi nhận được tin nhắn, mà ở việc xây dựng bộ lọc thói quen: luôn kiểm tra qua kênh chính thức, không cài đặt từ link lạ, không chia sẻ thông tin đăng nhập, sẵn sàng ngắt kết nối và báo ngân hàng khi có dấu hiệu bất thường. Trong kỷ nguyên giao dịch số, sự cảnh giác có hệ thống chính là "tường lửa" hiệu quả nhất mà mỗi người có thể tự cài đặt cho mình.

Sammfy nhận hoa hồng khi bạn mua sắm qua liên kết của chúng tôi, bạn không phải trả thêm chi phí.

You May Also Like

Comments
Viết gì đó...
Chưa có bình luận nào. Hãy là người đầu tiên chia sẻ suy nghĩ!