024.3225.2096

Phát hiện trò lừa đảo trộm mã OTP bằng cuộc gọi tự động

Hàng nghìn cuộc gọi tấn công bằng website giả mạo có sử dụng bot OTP đã bị ngăn chặn, nhưng đó chỉ là "bề nổi" của một chiêu trò lừa đảo mới gần đây.
 

OTP (One Time Password - mật khẩu dùng một lần) là phương thức dùng trong xác thực 2 yếu tố (2FA) nhằm tăng cường lớp bảo mật thường thấy cho các tài khoản trực tuyến. Mã này thường được hệ thống nơi chứa tài khoản gửi qua tin nhắn (qua số điện thoại đăng ký trước), email hay ứng dụng để người dùng có thêm một lớp bảo vệ tài khoản dù đã bị lộ thông tin đăng nhập. Mã này chỉ sử dụng một lần và được cấp mới liên tục, có thời gian khả dụng rất ngắn (khoảng 60 giây hoặc vài phút tùy hệ thống).
 

Từng là phương thức xác thực khuyến nghị được xem là an toàn nhưng mới đây, các chuyên gia bảo mật phát hiện một hình thức bot OTP (phần mềm tự động) mới khi kẻ lừa đảo đã sử dụng các cách thức tinh vi để lừa người dùng tiết lộ OTP này, cho phép chúng vượt qua các biện pháp bảo vệ 2FA.
 

Theo đó, bot OTP là một công cụ được kẻ lừa đảo sử dụng để ngăn chặn mã OTP thông qua hình thức tấn công phi kỹ thuật. Kẻ tấn công thường cố gắng lấy cắp thông tin đăng nhập, rồi truy cập vào tài khoản, kích hoạt việc gửi mã OTP đến điện thoại của nạn nhân. Kế đến, bot OTP sẽ tự động gọi đến nạn nhân, mạo danh là nhân viên của một tổ chức đáng tin cậy, sử dụng kịch bản hội thoại được lập trình sẵn để thuyết phục "con mồi" tiết lộ mã OTP. Khi kẻ tấn công nhận được mã OTP thông qua bot, chúng có thể sử dụng để truy cập trái phép vào tài khoản của nạn nhân.


Kẻ gian sử dụng bot OTP để giả cuộc gọi nhằm khai thác mật khẩu dùng 1 lần của nạn nhân.

Kẻ gian sử dụng bot OTP để giả cuộc gọi nhằm khai thác mật khẩu dùng 1 lần của nạn nhân.
 

Với hình thức này, kẻ lừa đảo ưu tiên sử dụng cuộc gọi thoại hơn tin nhắn vì nạn nhân có xu hướng phản hồi nhanh hơn. Bot OTP được thiết lập mô phỏng giọng điệu và sự khẩn trương của con người trong cuộc gọi nhằm tạo cảm giác đáng tin cậy và tính thuyết phục.
 

Nghiên cứu của hãng bảo mật Kaspersky cho thấy tác động đáng kể của các cuộc tấn công phishing và bot OTP. Trong khoảng thời gian từ ngày 1/3 đến ngày 31/5, các giải pháp bảo mật đã ngăn chặn được 653.088 lượt truy cập trang web được tạo ra bởi bộ công cụ phishing nhắm vào các ngân hàng. Dữ liệu đánh cắp từ các trang web này thường được sử dụng trong cuộc tấn công bằng bot OTP. Cũng trong khoảng thời gian đó, Kaspersky đã phát hiện 4.721 trang web phishing do các bộ công cụ tạo ra nhằm mục đích vượt qua xác thực hai yếu tố theo thời gian thực.
 

Bà Olga Svistunova, chuyên gia bảo mật của Kaspersky nhận định: "Tấn công phi kỹ thuật (social engineering) được xem là phương thức lừa đảo cực kỳ tinh vi, đặc biệt là với sự xuất hiện của bot OTP với khả năng mô phỏng một cách hợp pháp các cuộc gọi từ đại diện của các dịch vụ. Để luôn cảnh giác, điều quan trọng là phải duy trì sự thận trọng và tuân thủ các biện pháp bảo mật".
 

Một trong những lý do gia tăng bot OTP là được cung cấp dưới dạng dịch vụ, mua bán dễ dàng trên chợ đen của tin tặc. Chúng thường đi kèm nhiều gói đăng ký với tính năng khác nhau, kể cả cho phép kẻ gian tùy chỉnh tính năng của bot để mạo danh tổ chức, sử dụng đa ngôn ngữ, chọn tông giọng nam hoặc nữ... Thậm chí là giả mạo số điện thoại của tổ chức, doanh nghiệp uy tín để đánh lừa nạn nhân.

theo VTC


Bình luận facebook
Bình luận form
Các bài viết khác
05/09/2024 14  Lượt xem
Chào đón các học sinh tại trường giờ đây ngoài thầy cô còn có robot và phần mềm học tập. Liệu đã đến lúc công nghệ AI trở thành một phần không thể thiếu trên giảng đường?
Chi tiết
04/09/2024 26  Lượt xem
Việc trẻ phụ thuộc ngày càng nhiều vào các thiết bị điện tử có thể dẫn đến nhiều hệ lụy nghiêm trọng cho sức khỏe thể chất và tinh thần.
Chi tiết
27/08/2024 65  Lượt xem
Ngày 26/8, Tập đoàn Công nghiệp - Viễn thông Quân đội (Viettel) công bố báo cáo tình hình an ninh mạng nửa đầu năm 2024.
Chi tiết
22/08/2024 74  Lượt xem
Chỉ số sẵn sàng về trí tuệ nhân tạo của Việt Nam có xu hướng ngày càng tăng trong những năm gần đây.
Chi tiết
19/08/2024 132  Lượt xem
Cuộc thi trực tuyến Tìm hiểu kỹ năng bảo đảm an toàn thông tin trên không gian mạng tỉnh Thừa Thiên Huế năm 2024 chính thức diễn ra từ ngày 16/8/2024 đến ngày 1/9/2024.
Chi tiết
12/08/2024 104  Lượt xem
Cục An toàn thông tin, Bộ Thông tin và Truyền thông đã đưa ra cảnh báo về 5 hình thức lừa đảo trực tuyến phổ biến thời gian gần đây.
Chi tiết
09/08/2024 169  Lượt xem
Google thay đổi công cụ tìm kiếm, tích hợp AI vào mọi quy trình -từ tóm tắt kết quả, lập kế hoạch đến tổ chức trang tìm kiếm mang đến trải nghiệm tìm kiếm mới mẻ.
Chi tiết
07/08/2024 176  Lượt xem
Theo một báo cáo, trong 5 năm tới, khoảng 83 triệu việc làm có thể bị mất do nhu cầu lao động trong một số lĩnh vực thay đổi.
Chi tiết
06/08/2024 223  Lượt xem
Cập nhật lương hưu, VssID 4.0, xác thực sinh trắc học ngân hàng, cài đặt ứng dụng thuế, dẫn dụ đường link xem Olympic Paris 2024… là những hình thức lừa đảo của tội phạm mạng khiến nhiều người bị mắc bẫy do mất cảnh giác.
Chi tiết
01/08/2024 237  Lượt xem
Ngày 31/7, Hiệp hội An ninh mạng quốc gia (Bộ Công an) đã chính thức ra mắt ứng dụng phòng, chống lừa đảo nTrust
Chi tiết
29/07/2024 123  Lượt xem
Cục An toàn thông tin, Bộ Thông tin và Truyền thông vừa đưa ra cảnh báo về thủ đoạn giả mạo việc cập nhật ứng dụng VssIS4.0 để đánh cắp tài khoản cá nhân.
Chi tiết
25/07/2024 149  Lượt xem
Dùng thiết bị điện tử thông minh để thời gian sử dụng lâu hơn, góp phần bảo vệ môi trường.
Chi tiết
23/07/2024 166  Lượt xem
Sự cố công nghệ toàn cầu xảy ra khi một bản cập nhật phần mềm từ CrowdStrike khiến nhiều hệ thống máy tính sụp đổ, làm lộ rõ sự mong manh của nền kinh tế số.
Chi tiết
22/07/2024 98  Lượt xem
Giải thưởng sáng tạo nội dung số Việt Nam (VCA) được trao cho các tổ chức/cá nhân có sản phẩm nội dung số xuất sắc, lan tỏa những giá trị văn hóa tốt đẹp.
Chi tiết
18/07/2024 191  Lượt xem
Theo Cục An toàn thông tin, người dân hết sức cẩn trọng khi quét mã QR, cần xác minh kỹ thông tin giao dịch trước khi thực hiện các bước chuyển tiền trực tuyến.
Chi tiết
16/07/2024 142  Lượt xem
Ngày 15/7, Bộ Thông tin và Truyền thông đã công bố danh sách các nền tảng số quốc gia do các Bộ, ngành triển khai trên toàn quốc để địa phương khai thác, tránh trùng lặp.
Chi tiết
15/07/2024 158  Lượt xem
Vệ tinh radar đầu tiên của Việt Nam - LOTUSat-1 đã hoàn thành công tác thiết kế, chế tạo, dự kiến có thể phóng lên vũ trụ vào cuối năm nay hoặc đầu năm 2025.
Chi tiết
08/07/2024 200  Lượt xem
Dẫn đầu về độ "nóng" là các tin tức liên quan tới "EURO 2024", "Giá vàng", "tỷ giá USD". "ChatGPT" và "Scratch" là các ứng dụng công nghệ được quan tâm hàng đầu.
Chi tiết
04/07/2024 128  Lượt xem
Các ngân hàng không trực tiếp liên hệ với khách hàng để hướng dẫn thu thập sinh trắc học, vì vậy, người dùng tuyệt đối không cung cấp mã OTP, mật khẩu... cho bất kỳ ai.
Chi tiết
03/07/2024 177  Lượt xem
Hội nghị Trí tuệ nhân tạo thế giới 2024 và Hội nghị cấp cao về Quản trị AI là hội nghị có ảnh hưởng nhất trong lĩnh vực trí tuệ nhân tạo toàn cầu và đã được tổ chức thành công 6 lần trước đó tại Thượng Hải…
Chi tiết
Bộ TT&TT đã cấp giấy phép mới cho phép Công ty DTV.CO được mở rộng thiết lập hạ tầng truyền dẫn truyền hình số mặt đất DTB-T2 tại 6 tỉnh Bắc Trung Bộ gồm: Thanh Hóa, Nghệ An, Hà Tĩnh, Quảng Bình, Quảng Trị, Thừa Thiên Huế.
Ngày 19/5/2019, tại Hà Nội, Công ty CP Truyền hình số Miền Bắc (DTV) đã long trọng tổ chức Lễ kỷ niệm 5 năm ngày thành lập, cũng là thời điểm mà Công ty chính thức bấm nút phát sóng thử nghiệm truyền hình số DVB-T2 tại Hà Nội.