KH - Công Nghệ

Xác thực đăng nhập qua SMS rất rủi ro, thay bằng cách nào?

Theo trang Yahoo, hiện nay mã xác thực một lần (OTP) gửi qua tin nhắn SMS vẫn đang được sử dụng rộng rãi như một lớp bảo vệ thứ hai trong quy trình xác thực hai yếu tố, giúp người dùng đăng nhập vào các ứng dụng ngân hàng, email hay mạng xã hội.

Tuy nhiên, Yahoo cảnh báo SMS là một trong những phương thức bảo mật yếu nhất vì rất dễ bị tấn công giả mạo (phishing).

Một cuộc điều tra do Bloomberg Businessweek và Lighthouse Reports thực hiện gần đây đã hé lộ nguy cơ lớn hơn: các mã OTP này có thể bị truy cập bởi bên thứ ba. Cụ thể, công ty viễn thông ít tên tuổi Fink Telecom Services (Thụy Sĩ) đã có quyền truy cập vào hơn 1 triệu tin nhắn chứa mã xác thực hai lớp trong tháng 6-2023.

Là đơn vị trung gian kết nối giữa các công ty phát sinh mã xác thực và người dùng cuối, Fink Telecom Services có quyền xử lý, xem nội dung tin nhắn. Điều đáng lo ngại là công ty này từng bị nghi ngờ tham gia vào hoạt động giám sát người dùng và can thiệp vào tài khoản cá nhân.

Vì sao xác thực hai yếu tố qua SMS không còn an toàn? - Ảnh 1.

SMS được xem là một trong những phương thức bảo mật yếu nhất bởi có thể bị truy cập bởi bên thứ ba.

Các mã OTP bị rò rỉ đến từ nhiều công ty lớn như Google, Meta, Amazon, Tinder, Snapchat, Binance, Signal, WhatsApp và nhiều ngân hàng tại châu Âu. Tin nhắn được gửi tới người dùng ở hơn 100 quốc gia.

Theo Yahoo, nguyên nhân xác thực hai yếu tố qua SMS không an toàn chủ yếu là do các công ty thường thuê bên trung gian để gửi SMS với chi phí thấp hơn, thông qua các hợp đồng lớn với nhiều nhà mạng và hệ thống “global titles” - các địa chỉ mạng dùng để kết nối liên quốc gia. Điểm yếu của hệ thống này là các công ty thuê không trực tiếp làm việc với các đơn vị như Fink Telecom Services, mà thông qua các tầng lớp nhà thầu phụ khiến việc bảo đảm an toàn dữ liệu càng trở nên phức tạp.

Ông Phạm Mạnh Cường, người sáng lập Công ty TNHH Wischain, lý giải phương thức xác thực hai yếu tố qua tin nhắn SMS ngày nay không còn an toàn là bởi kẻ tấn công mạng ngày càng tinh vi, dễ dàng lợi dụng những lỗ hổng trong hệ thống bảo mật để chiếm đoạt quyền truy cập.

Một trong những hình thức phổ biến tạo các cuộc tấn công giả mạo, trong đó tin nhắn, email hoặc website nhìn có vẻ uy tín được sử dụng để lừa người dùng cung cấp thông tin nhạy cảm như tên đăng nhập, mật khẩu hay mã OTP.

Không chỉ vậy, kỹ thuật hoán đổi SIM cũng là mối đe dọa nghiêm trọng. Kẻ gian có thể đánh cắp số điện thoại của nạn nhân, từ đó nhận được mã xác thực gửi qua SMS.

Thêm vào đó, nhiều người dùng hiện vẫn có thói quen cài đặt phần mềm không rõ nguồn gốc, đặc biệt trên các thiết bị Android, dẫn đến phần mềm gián điệp hoặc keylogger có khả năng bí mật ghi lại thao tác gõ bàn phím, từ đó đánh cắp thông tin truy cập.

Dù xác thực qua SMS vẫn được coi là một lớp bảo vệ nhất định, nhưng so với các phương thức hiện đại như Google Authenticator - ứng dụng tạo mã xác thực ngẫu nhiên thay đổi sau mỗi 30 giây và không phụ thuộc vào mạng di động - thì SMS ngày càng bộc lộ điểm yếu.

Các tin khác

Thời tiết miền Bắc những ngày tới ra sao?

Những ngày tới, miền Bắc duy trì thời tiết ngày nắng nhẹ, ít mưa, riêng chiều tối và đêm, khu vực vùng núi, trung du có mưa vừa, mưa to đến rất to, kèm theo lốc sét và gió giật mạnh. Tây Nguyên và Nam Bộ tiếp tục mưa dông rải rác vào chiều tối. Miền Trung nắng nóng, ít mưa.

Phanh phui loạt vụ hàng giả; tin quan trọng về số phận SCB

Phó Thủ tướng Hồ Đức Phớc nói về lộ trình sửa đổi thuế thu nhập cá nhân; 'Nóng' xử lý trụ sở công, tài sản công sau sáp nhập tỉnh, xã; Kê khai thuế: Không thể áp dụng cùng một 'khuôn'; Lộ diện nhà đầu tư muốn tái cơ cấu Ngân hàng SCB... là những thông tin đáng chú ý trong tuần qua.

Chứng khoán tuần qua: VN-Index tăng “bốc đầu”, cổ phiếu LDG “rực sáng” trước thềm ĐHĐCĐ

VN-Index tăng “bốc đầu”, tiến về sát ngưỡng 1.350 điểm; Cổ phiếu LDG “rực sáng” trước thềm ĐHĐCĐ; 65 mã chứng khoán bị HoSE cắt margin: BSR, HAG, HVN cùng hàng loạt cổ phiếu “hot” góp mặt; Bộ đôi cổ phiếu Bluechips bị khối ngoại bán ròng hơn nghìn tỷ trong tuần cơ cấu ETF ngoại, …

Mỹ tấn công Iran, giá dầu thế giới có thể tăng cao nhất lịch sử

Thị trường dầu thô thế giới vốn đã phi nước đại trong nhiều ngày qua đang đếm ngược giờ để chuẩn bị cho một đợt tăng giá dựng đứng mới, ngay sau khi Tổng thống Donald Trump tuyên bố lực lượng Mỹ tập kích ba cơ sở hạt nhân của Iran vào sáng sớm nay (22/6, giờ Việt Nam).

Khởi công siêu dự án gần 44.000 tỷ dưới chân đèo Hải Vân

Khu phức hợp du lịch và đô thị nghỉ dưỡng Làng Vân nằm tại khu vực ven biển dưới chân đèo Hải Vân, tổng vốn đầu tư gần 44.000 tỷ đồng. Đây là một trong những dự án trọng điểm, kỳ vọng tạo cú hích phát triển khu vực Tây Bắc thành phố Đà Nẵng.

Platinum Victory muốn nâng tỷ lệ sở hữu REE lên 44,99%

Sau khi chỉ mua vào thành công 140.000 cổ phiếu trong tổng số hơn 16 triệu cổ phiếu REE đã đăng ký, Platinum Victory lại tiếp tục đăng ký mua vào gần 15,9 triệu cổ phiếu nhằm tăng tỷ lệ sở hữu lên 44,99%.