Xác thực sinh trắc học tiện lợi nhưng không phải lá chắn tuyệt đối
Xác thực sinh trắc học là việc dùng các đặc điểm sinh học độc nhất như khuôn mặt, vân tay, giọng nói để mở khóa thiết bị, xác nhận giao dịch tài chính hoặc truy cập dịch vụ số, giúp thay thế mật khẩu truyền thống nhưng vẫn có thể bị tội phạm lợi dụng nếu dữ liệu sinh trắc bị đánh cắp, giả mạo hoặc bị phần mềm độc hại thao túng trong quá trình xác thực. Trong vài năm qua, ngân hàng, nhà mạng và ứng dụng định danh điện tử đã dựa rất nhiều vào công nghệ này để tăng an toàn cho tài khoản và SIM. Nhưng chính khi chúng ta quá tin vào sự “thông minh” của máy móc, bỏ qua các lớp bảo vệ khác như PIN mạnh hay thói quen bảo vệ dữ liệu, thì xác thực sinh trắc học từ lá chắn thành điểm yếu. Nguy cơ không còn nằm ở việc bị lộ mật khẩu, mà là bị đánh cắp cả khuôn mặt và danh tính số của bạn.

Malware chiếm quyền camera, vượt qua khuôn mặt để mở tài khoản ngân hàng
Điểm đáng sợ nhất hiện nay không phải là hệ thống nhận diện sai khuôn mặt, mà là việc tội phạm chiếm quyền thiết bị để điều khiển những gì hệ thống nhìn thấy. Cơ quan điều tra đã phát hiện các đối tượng sử dụng phần mềm chuyên dụng có khả năng điều hướng và chiếm quyền điều khiển thiết bị điện tử của người dùng, can thiệp thẳng vào camera điện thoại, thay thế hình ảnh xác thực trực tiếp bằng ảnh chân dung có sẵn lưu trong máy. Nói thẳng: malware camera điện thoại biến bạn thành khán giả bất lực ngay trên chính chiếc smartphone của mình. Khi ngân hàng yêu cầu xác thực sinh trắc học bằng nhận diện khuôn mặt, kẻ xấu dùng công cụ này để vượt qua khuôn mặt, đánh lừa hệ thống, kích hoạt và sử dụng hàng loạt tài khoản phục vụ cho đánh bạc, rửa tiền, quảng cáo trái phép và nhiều hành vi phạm pháp khác.
Xác thực khuôn mặt khi đổi máy, SIM swapping và khoảng trống an ninh
Quy định yêu cầu xác thực sinh trắc học bằng khuôn mặt trong vòng 2 giờ khi chuyển SIM sang điện thoại khác là một bước siết chặt an ninh đáng hoan nghênh. Nó nhằm ngăn kẻ gian chiếm SIM để nhận mã OTP, truy cập tài khoản ngân hàng, mạng xã hội hoặc thực hiện lừa đảo. Tuy nhiên, quy định tốt sẽ vô nghĩa nếu người dùng và nhà mạng xử lý hời hợt. SIM swapping không chỉ là chuyện đổi SIM vật lý, mà là cả quá trình re-auth khi đổi thiết bị. Nếu điện thoại mới đã nhiễm mã độc hoặc bạn xác thực qua một ứng dụng giả mạo, toàn bộ lớp bảo vệ sinh trắc sẽ bị phá bỏ. Khi người dùng cài đặt ứng dụng giả và cấp quyền truy cập, mã độc có thể âm thầm chiếm quyền điều khiển thiết bị, đọc tin nhắn chứa OTP và thực hiện giao dịch chiếm đoạt tiền. Nói cách khác, khuôn mặt chỉ an toàn nếu thiết bị và ứng dụng bạn dùng cũng an toàn.

CCCD, VNeID và thói quen khoe dữ liệu sinh trắc lên mạng
Một nghịch lý đáng báo động: chúng ta bỏ công bảo vệ tài khoản ngân hàng, nhưng lại tự tay đưa căn cước công dân (CCCD) và dữ liệu sinh trắc lên mạng xã hội để “bắt trend”. Trên một số nền tảng đang xuất hiện nhiều video quay cận cảnh hoặc khoe hình CCCD gắn chip để xác thực danh tính hoặc tham gia thử thách; không ít người để lộ họ tên, số định danh, ngày sinh, mã QR, ảnh chân dung và nhiều thông tin khác. Chỉ với một hình ảnh rõ nét, đối tượng xấu có thể thu thập thông tin để giả mạo danh tính, đăng ký tài khoản trực tuyến, vay tiền, mở tài khoản ngân hàng và thực hiện lừa đảo. Đồng thời, ứng dụng định danh điện tử được tích hợp nhiều tiện ích cũng trở thành mồi nhử cho kịch bản giả mạo: đối tượng xưng là cán bộ công an, dụ phụ huynh cài ứng dụng giống VNeID, cài mã độc chiếm quyền thiết bị, đọc OTP và rút tiền. Việc tin vào giọng nói trong điện thoại mà bỏ qua quy trình chính thức tại trụ sở công an là một sự chủ quan nguy hiểm.
Bạn nên làm gì ngay bây giờ để bảo vệ dữ liệu sinh trắc?
Ở thời điểm này, thái độ thực tế nhất là coi xác thực sinh trắc học là một lớp bảo vệ, không phải chiếc chìa khóa duy nhất. Nếu muốn bảo vệ dữ liệu sinh trắc và tiền trong tài khoản, hãy bắt đầu từ những việc rất cụ thể: tắt mở khóa bằng khuôn mặt cho các ứng dụng tài chính nhạy cảm và dùng PIN phức tạp, dài, không trùng với ngày sinh hay số dễ đoán; thường xuyên cập nhật hệ điều hành, ứng dụng ngân hàng lên phiên bản mới, đồng thời để ý các dấu hiệu bất thường như tự bật camera, máy nóng, pin tụt nhanh để kịp kiểm tra và xử lý. Tuyệt đối không tải ứng dụng, công cụ ngoài kho ứng dụng chính thống và không làm theo hướng dẫn của người lạ liên quan đến cập nhật CCCD hoặc VNeID qua điện thoại, không truy cập link lạ, không cung cấp OTP hay mật khẩu ngân hàng cho bất kỳ ai. Trên mạng xã hội, hãy coi việc khoe CCCD, ảnh chân dung rõ nét như một hành vi “tự lộ mật khẩu” và dừng lại trước khi quá muộn. Khi đổi máy, hãy xác thực SIM đúng quy định để tránh bị khóa nhưng đồng thời kiểm soát kỹ thiết bị và ứng dụng dùng để xác thực.






