Công an tỉnh Phú Thọ vừa đưa ra cảnh báo về một hình thức tấn công gián tiếp nhưng cực kỳ nguy hiểm trong giao dịch số, không cần bẻ khóa ngân hàng hay hệ thống bảo mật sinh trắc học. Kẻ gian sẽ chiếm đoạt "chìa khóa quyền lực nhất" là số điện thoại (SIM) và thông tin cá nhân của nạn nhân để thực hiện hành vi lừa đảo, gây nguy cơ mất tài sản cao.
Diễn biến chi tiết
Các đối tượng thực hiện hành vi này qua các bước tinh vi. Bước 1 là thu thập thông tin cá nhân của nạn nhân như họ tên, số CCCD, ngày tháng năm sinh, địa chỉ thông qua các hội nhóm mua bán dữ liệu, đường link phishing giả mạo, hoặc lợi dụng việc nạn nhân chia sẻ thông tin trên mạng xã hội.
Bước 2 là chiếm quyền kiểm soát SIM. Đối tượng giả danh nạn nhân, sử dụng giấy tờ giả hoặc lợi dụng kẽ hở của nhà mạng để báo mất SIM và yêu cầu cấp lại SIM mới (4G/5G). Một thủ đoạn khác là lừa nạn nhân tự nhắn tin theo cú pháp chuyển đổi SIM, ví dụ như dụ dỗ nâng cấp SIM 4G/5G miễn phí. Hậu quả là SIM trên điện thoại của nạn nhân sẽ mất sóng (bị vô hiệu hóa), trong khi SIM mới trong tay đối tượng sẽ được kích hoạt.
Bước 3 là đăng ký sinh trắc học giả mạo. Với SIM đã chiếm đoạt và thông tin cá nhân, đối tượng tải ứng dụng ngân hàng/ví điện tử của nạn nhân trên điện thoại của chúng. Chúng sử dụng thông tin đã đánh cắp để đăng nhập và yêu cầu cấp lại mật khẩu. Mã OTP sau đó sẽ được gửi thẳng về chiếc SIM giả mạo mà chúng đang kiểm soát, cho phép chúng truy cập và thực hiện giao dịch.
Tác động & Nhận định
Thủ đoạn tấn công này đặt ra mối đe dọa nghiêm trọng đối với tài sản của người dân và tính toàn vẹn của hệ thống giao dịch số. Nó cho thấy các biện pháp bảo mật truyền thống như bẻ khóa ngân hàng hay tấn công sinh trắc học trực tiếp không phải là con đường duy nhất để kẻ gian chiếm đoạt tài sản.
- Rủi ro tài chính cao: Nhà đầu tư và người dân có thể mất toàn bộ số tiền trong tài khoản ngân hàng hoặc ví điện tử nếu bị chiếm đoạt SIM và thông tin cá nhân.
- Yêu cầu cảnh giác: Cần nâng cao cảnh giác với các yêu cầu cung cấp thông tin cá nhân qua mạng xã hội, tin nhắn lạ, và không tự ý chuyển đổi SIM theo hướng dẫn không rõ ràng.
- Trách nhiệm của nhà mạng và ngân hàng: Các tổ chức này cần siết chặt quy trình xác minh danh tính khi cấp lại SIM hoặc cho phép đăng nhập/cấp lại mật khẩu ứng dụng để ngăn chặn kẻ gian lợi dụng kẽ hở.