Khám phá sở thích, cùng nhau

Deal thật, đánh giá chân thực và câu chuyện mua sắm từ những người cùng sở thích với bạn — mỗi ngày trên Sammfy.

Khám phá sở thích, cùng nhauDeal thật, đánh giá chân thực và câu chuyện mua sắm từ những người cùng sở thích với bạn — mỗi ngày trên Sammfy.

Deepfake và AI tấn công eKYC: Ngân hàng phải đổi tư duy bảo mật

Deepfake và AI tấn công eKYC: Ngân hàng phải đổi tư duy bảo mật
Sở thích|Khám phá ứng dụng AI

eKYC từng là lá chắn, giờ là mục tiêu tấn công mới

Deepfake eKYC là tình huống các hệ thống định danh điện tử ngân hàng bị qua mặt bởi nội dung giả mạo tạo bằng trí tuệ nhân tạo, cho phép tội phạm dùng khuôn mặt, giọng nói và dữ liệu sinh trắc học giả để đăng ký tài khoản, thực hiện giao dịch và chiếm đoạt tài sản mà hệ thống vẫn tin là người thật. Từng được xem là “lá chắn” chống lừa đảo tài chính, eKYC đang bị chính AI và deepfake biến thành mặt trận nóng nhất của an ninh mạng. Khi các ngân hàng triển khai xác thực sinh trắc học cho giao dịch giá trị lớn, số đông khách hàng đã thở phào vì tưởng rằng chỉ cần đưa mặt ra là an toàn. Đó là sự tự tin nguy hiểm: một khi công nghệ giả mạo vượt qua được xác thực khuôn mặt AI, mọi lớp bảo mật dựa trên “mặt tôi là mật khẩu” trở nên mong manh.

Deepfake và AI tấn công eKYC: Ngân hàng phải đổi tư duy bảo mật

AI khiến khuôn mặt thành “tài sản số” bị đánh cắp

Bước ngoặt nằm ở chỗ: AI không chỉ hỗ trợ bảo mật ngân hàng, nó còn giúp kẻ gian giả mạo khuôn mặt ngày càng tinh vi. Trên các kênh Telegram đã xuất hiện bộ công cụ chuyên vượt qua hệ thống eKYC của ngân hàng, tổ chức tài chính và nền tảng fintech. Khác với kiểu gian lận cũ dùng ảnh tĩnh hoặc video phát lại, các công cụ deepfake eKYC mới tạo ra khuôn mặt chuyển động với biểu cảm, cử chỉ, phản ứng gần như người thật. AI tạo sinh cho phép tái tạo gương mặt, chuyển động môi, giọng nói chỉ từ vài tấm ảnh bị rò rỉ trên mạng xã hội. Câu nói đáng suy ngẫm là: trước đây tội phạm phải đánh cắp mật khẩu, giờ chúng tìm cách đánh cắp chính khuôn mặt của nạn nhân. Khi khuôn mặt và giọng nói trở thành “tài sản số” giá trị không kém dữ liệu ngân hàng, mọi hành vi chia sẻ hình ảnh tùy tiện trên mạng xã hội đều trở thành rủi ro bảo mật.

Deepfake và AI tấn công eKYC: Ngân hàng phải đổi tư duy bảo mật

Mã độc núp bóng ứng dụng AI: cửa sau phá vỡ mọi lớp bảo mật

Điểm yếu không chỉ nằm trong thuật toán xác thực khuôn mặt AI, mà còn ở chính thiết bị người dùng. Lợi dụng cơn sốt công cụ tạo ảnh, video, hoán đổi khuôn mặt và chatbot AI, tội phạm tạo quảng cáo, trang web, ứng dụng giả mạo để phát tán mã độc, đánh cắp thông tin và chiếm đoạt tài sản. Kịch bản thường xảy ra trên điện thoại Android khi người dùng cài tệp .apk ngoài kho ứng dụng chính thức. Ứng dụng giả mạo yêu cầu quyền Trợ năng, đọc tin nhắn, hiển thị chồng lên app khác – những quyền đủ để tạo màn hình đăng nhập giả, theo dõi thao tác, đọc thông báo chứa mã xác thực hoặc che giấu cảnh báo giao dịch. Khi điện thoại bị xâm nhập hoặc người dùng bị dẫn dụ tự xác thực giao dịch, việc có dùng vân tay hay xác thực khuôn mặt cũng không cứu được tài khoản. Thực tế này phơi bày một sự thật khó chịu: sinh trắc học chỉ là lớp khóa, còn thiết bị nhiễm mã độc lại là cánh cửa đang mở.

Deepfake và AI tấn công eKYC: Ngân hàng phải đổi tư duy bảo mật

Vì sao chỉ dựa vào khuôn mặt là sai lầm chiến lược

Điều nguy hiểm hiện nay là cả khách hàng lẫn một số ngân hàng vẫn đang suy nghĩ theo mô hình “một lớp là đủ”. Nhiều người tin rằng cứ xác thực khuôn mặt là đã an toàn tuyệt đối. Nhưng eKYC thực chất là chuỗi nhiều bước: kiểm tra giấy tờ, ảnh chân dung, video liveness, thiết bị đầu cuối và đối soát dữ liệu với nguồn tin cậy. Điểm yếu có thể xuất hiện ở bất kỳ khâu nào: giấy tờ giả, ảnh và video bị deepfake, thiết bị bị can thiệp, camera ảo, dữ liệu bị tiêm vào ứng dụng. Khi phần mềm độc hại vượt qua xác thực sinh trắc học đã được nghiên cứu, phát triển và thương mại hóa, lại có cả đường dây sản xuất, mua bán bị triệt phá gần đây, thông điệp rất rõ ràng: sinh trắc học không phải “chìa khóa vạn năng”. Nếu ngân hàng tiếp tục thiết kế quy trình dựa trên giả định “khuôn mặt không thể giả mạo”, họ đang trao lợi thế cho tội phạm mạng.

Deepfake và AI tấn công eKYC: Ngân hàng phải đổi tư duy bảo mật

Ngân hàng phải chuyển sang xác thực đa lớp, khách hàng phải tỉnh táo

Giải pháp không phải là bỏ eKYC, mà là đổi tư duy bảo mật ngân hàng. Sinh trắc học vẫn cần thiết nhưng phải đi kèm công nghệ chống giả mạo, chống deepfake và giám sát giao dịch bất thường theo thời gian thực. Theo chuyên gia an ninh mạng Ngô Minh Hiếu, trong 3–5 năm tới cần chuyển từ mô hình xác thực đơn lớp sang đa lớp, dựa trên đánh giá rủi ro. Thay vì chỉ nhìn vào khuôn mặt, hệ thống phải đánh giá thiết bị đăng nhập, hành vi người dùng, vị trí truy cập, tính xác thực của camera và dấu hiệu deepfake hoặc dữ liệu bị can thiệp. Ở phía người dùng, kỷ luật số là bắt buộc: không nhấp vào đường dẫn, quét QR hoặc tải tệp cài đặt từ quảng cáo, tin nhắn và tài khoản không rõ nguồn gốc; không cài .apk gửi qua các nền tảng chat, không cài cấu hình lạ trên iPhone. Khi nghi ngờ điện thoại nhiễm mã độc, phải dừng giao dịch ngân hàng, ngắt kết nối, dùng thiết bị khác liên hệ ngân hàng để khóa dịch vụ, kiểm tra giao dịch bất thường, đổi mật khẩu trên thiết bị an toàn và lưu giữ chứng cứ để trình báo công an. Người dân cũng cần cảnh giác nếu bị yêu cầu cung cấp CCCD, ảnh khuôn mặt, quay video xác minh, cài ứng dụng lạ hoặc truy cập link không rõ nguồn gốc. Cuối cùng, ngân hàng và khách hàng phải cùng nhau chấp nhận một thực tế mới: trong kỷ nguyên deepfake eKYC, an toàn tài chính không còn là chuyện “công nghệ lo hết”, mà là sự kết hợp giữa công nghệ đa lớp và thói quen sử dụng thiết bị thông minh, tỉnh táo.

Sammfy nhận hoa hồng khi bạn mua sắm qua liên kết của chúng tôi, bạn không phải trả thêm chi phí.

You May Also Like

Comments
Viết gì đó...
Chưa có bình luận nào. Hãy là người đầu tiên chia sẻ suy nghĩ!