
Ứng dụng ngân hàng trên điện thoại bắt buộc phải xác thực sinh trắc học để bảo mật
ẢNH: T.N
Như Thanh Niên đã thông tin, Phòng Cảnh sát điều tra tội phạm về trật tự xã hội (PC02), Công an tỉnh Thái Bình vừa triệt phá thành công đường dây đánh bạc và rửa tiền với quy mô hơn 1.000 tỉ đồng. Thông qua trang mạng KUBET có máy chủ đặt ở nước ngoài, đường dây này hoạt động dưới nhiều tên miền, cho phép người dùng tạo tài khoản, liên kết với tài khoản ngân hàng để cá cược các trò chơi trực tuyến như xổ số, bóng đá, tài xỉu...
Chỉ tính riêng từ tháng 1 đến tháng 4.2025, lượng tiền giao dịch qua hệ thống này tại Việt Nam lên tới hơn 1.000 tỉ đồng, với hơn 1 triệu tài khoản người chơi trên toàn quốc (căn cứ kết quả sao kê tài khoản trên trang KUBET). Khi "con bạc" nạp tiền vào các tài khoản ngân hàng được gắn trên trang KUBET, những kẻ này ở nước ngoài điều khiển máy tính từ xa kết nối với các điện thoại đã cài đặt sẵn các ứng dụng Internet Banking thực hiện thao tác chuyển tiền qua nhiều tài khoản ngân hàng khác nhau. Hành vi này nhằm mục đích để che giấu nguồn gốc của dòng tiền đánh bạc. Tổng số tiền được rửa từ 9.2024 - 4.2025 lên tới hơn 1.000 tỉ đồng (căn cứ vào kết quả sao kê tài khoản ngân hàng của các nghi phạm rửa tiền sử dụng).

Loại điện thoại mà các đối tượng trong đường dây đánh bạc sử dụng để chuyển tiền, rửa tiền chủ yếu là smartphone dùng hệ điều hành Android
ẢNH: CACC
Để qua mắt các cơ quan chức năng, những kẻ này đã sử dụng nhiều thủ đoạn tinh vi như dùng công nghệ AI để tạo clip sinh trắc học giả, vượt qua hệ thống bảo mật bằng xác thực sinh trắc học của các ngân hàng, phục vụ cho việc thực hiện các giao dịch chuyển khoản từ xa. Khi người chơi nạp tiền vào tài khoản, nhóm nghi phạm tại Đài Loan sử dụng ứng dụng Team Viewer điều khiển máy tính, thực hiện thao tác chuyển tiền qua nhiều tài khoản ngân hàng khác nhau nhằm che giấu nguồn gốc dòng tiền. Để vượt qua bước xác thực sinh trắc học của ngân hàng đối với các giao dịch từ 10 triệu đồng trở lên, nhóm này sử dụng AI tạo clip giả khuôn mặt chủ tài khoản, giúp hệ thống xác minh giao dịch mà không cần sự có mặt thực tế của người mở tài khoản.
Theo điều tra, mỗi người được thuê mở tài khoản sẽ quay một video gốc dài khoảng 25 - 30 giây. Sau đó, nhóm này dùng AI tạo clip mô phỏng sinh trắc khuôn mặt để thực hiện giao dịch liên tục mà chủ tài khoản không hay biết. Vì sao có thể qua mặt được xác thực sinh trắc học trên app ngân hàng? Chiều 30.5, ông Vũ Ngọc Sơn, Trưởng ban Nghiên cứu công nghệ Hiệp hội An ninh mạng quốc gia, nhận định: "Trong vụ việc tại Thái Bình, kỹ thuật cụ thể mà các đối tượng đã sử dụng công nghệ gì để có thể qua mặt được xác thực sinh trắc học trên app ngân hàng sẽ cần các cơ quan chức năng làm rõ và cung cấp thông tin. Tuy nhiên, với kinh nghiệm cá nhân thì tôi có 1 số suy đoán như sau:
Các đối tượng sẽ sử dụng các thiết bị điện thoại Android đã được root. Root điện thoại là thuật ngữ để chỉ các điện thoại đã có sự can thiệp, chỉnh sửa để người dùng (ở đây là nhóm tội phạm) có thể giành quyền truy cập cấp cao nhất (root access) trên thiết bị. Thực tế thì quyền root là quyền mà nhà sản xuất hoặc hệ điều hành Android thường khóa lại để đảm bảo an toàn hệ thống và dữ liệu. Tuy nhiên, với một số điện thoại android thì việc có được quyền root không phải khó, nhất là khi điện thoại đã nằm trong tay tội phạm.

Mô phỏng sơ đồ kỹ thuật qua mặt hệ thống sinh trắc học của ngân hàng
ẢNH: VŨ NGỌC SƠN
Với các điện thoại đã được root này, đối tượng sẽ thiết lập 1 camera ảo, về bản chất là 1 phần mềm nhưng được "gán nhãn" là camera để đánh lừa các ứng dụng trên điện thoại root, thay vì lấy hình ảnh từ camera vật lý thì sẽ lấy thông qua camera ảo. Bằng cách này, các đối tượng sẽ sử dụng video có sẵn (hoặc dựng bằng AI) để lừa app ngân hàng là người dùng đang xác thực sinh trắc học. Từ đó có thể qua mặt được app ngân hàng. Lúc này, với app ngân hàng, tín hiệu nhận được từ camera ảo không khác gì từ camera vật lý, do vậy vẫn cho phép xác thực sinh trắc học như bình thường".
Theo ông Vũ Ngọc Sơn, có thể nói cuộc chiến lừa đảo là cuộc chiến giữa con người với con người, các giải pháp công nghệ rất quan trọng, nhưng không phải là tất cả, vẫn cần sự tỉnh táo, cảnh giác từ chính những người dùng cuối. Thực tế, không phải app ngân hàng nào cũng bị qua mặt bằng cách này vì có đưa thêm một số kỹ thuật để chống làm giả, mọi người không nên quá hoang mang.