Thủ đoạn lừa đảo mới: Hacker chiếm đoạt tài khoản ngân hàng mà không cần OTP, PIN

Tội phạm mạng tại Ấn Độ và nhiều quốc gia đang khai thác những lỗ hổng tinh vi để chiếm đoạt tiền từ tài khoản ngân hàng của nạn nhân mà không cần mã OTP hay PIN. Hình thức lừa đảo này đặt ra thách thức lớn cho cả cơ quan quản lý, ngân hàng và người dùng.

15:56, 22/09/2025
Ảnh minh họa. Nguồn NDTV
Ảnh minh họa. Nguồn NDTV

Thủ đoạn mới: vượt qua lớp bảo mật OTP/PIN

Theo trang NDTV của Ấn Độ, nhiều nạn nhân nhận được tin nhắn giả mạo từ ngân hàng hoặc sàn thương mại điện tử, kèm đường link “xác nhận giao dịch” hoặc “nhận quà tặng”. Khi bấm vào, thiết bị tự động cài phần mềm độc hại, cho phép kẻ gian truy cập ứng dụng ngân hàng và thực hiện giao dịch trái phép.

Đặc biệt, thủ đoạn này không cần người dùng để lộ OTP hay PIN. Phần mềm độc hại hoặc kỹ thuật chuyển tiếp cuộc gọi sẽ giúp hacker lấy được thông tin xác thực, từ đó rút tiền trực tiếp trong tài khoản.

Một phụ nữ 26 tuổi tại New Delhi (Ấn Độ) sau khi mua laptop trên sàn thương mại điện tử nhận được SMS thông báo “trúng phiếu quà tặng” kèm đường link yêu cầu điền thông tin, bao gồm dữ liệu ngân hàng. Cô phát hiện dấu hiệu bất thường của tin nhắn, không bấm vào liên kết và nhờ đó tránh được vụ lừa đảo có thể khiến tài khoản bị rút sạch trong tích tắc.

Trong một vụ khác, một cảnh sát Ấn Độ đã mất số tiền lớn sau khi cài đặt ứng dụng ngân hàng giả mạo được gửi qua tin nhắn. Ứng dụng này chứa tệp APK/RAT, cho phép hacker kiểm soát thiết bị, truy cập ví điện tử và thực hiện rút tiền trái phép. Trường hợp này cho thấy mức độ nguy hiểm của việc cài phần mềm không rõ nguồn gốc và hậu quả pháp lý, khi thiết bị đã bị chiếm quyền, nạn nhân vừa mất tài sản vừa gặp khó khăn trong việc thu thập chứng cứ ban đầu.

Chỉ với một tin nhắn chứa liên kết giả mạo, nếu người dùng sơ ý bấm vào, toàn bộ tiền trong tài khoản sẽ bị chiếm đoạt ngay lập tức. Cụ thể, các đối tượng lừa đảo thường thu thập dữ liệu cá nhân từ những nơi người dùng từng để lại số điện thoại. Sau đó, chúng dựa vào thói quen mua sắm để soạn tin nhắn “trúng thưởng” hay “khuyến mãi” đánh đúng tâm lý. Một khi nạn nhân nhấp vào liên kết trong tin nhắn, phần mềm độc hại lập tức kích hoạt và rút tiền khỏi tài khoản mà không cần OTP.

Ba thủ đoạn nguy hiểm được ghi nhận

Thứ nhất, “phishing link” chứa phần mềm độc hại. Khi nạn nhân cài đặt ứng dụng giả mạo (APK) hoặc click vào liên kết độc hại, mã RAT (Remote Access Trojan) có thể được kích hoạt, cho phép hacker điều khiển từ xa điện thoại, truy cập ví điện tử, ứng dụng ngân hàng và dữ liệu cá nhân.

Thứ hai, “ghép cuộc gọi” (call merging). Kẻ gian giả danh người quen, mời nạn nhân tham gia sự kiện; đồng thời, một cuộc gọi khác từ số lạ xuất hiện và chúng đề nghị “ghép” hai cuộc gọi. Khi hợp nhất, kẻ xấu có thể nghe lén để lấy mã OTP gửi qua điện thoại và dùng mã đó để chiếm đoạt tài khoản ngân hàng và quyền truy cập vào mạng xã hội hay các dịch vụ khác.

Thứ ba, chuyển hướng cuộc gọi (call forwarding). Nạn nhân được hướng dẫn thực hiện một dãy thao tác hoặc quay một mã đặc biệt (ví dụ mã 21 + số điện thoại #), vô tình kích hoạt chức năng chuyển tiếp toàn bộ cuộc gọi, bao gồm cả mã OTP sang máy kẻ phạm tội.

Những thủ thuật này trực tiếp vượt qua cơ chế xác thực đa lớp vốn được coi là “hàng rào cuối cùng” bảo vệ tài khoản.

Những nguyên tắc người dùng  phải tuân thủ để tự bảo vệ

Người dùng cần tuân thủ những nguyên tắc tối thiểu: tuyệt đối không bấm vào link lạ; chỉ cài ứng dụng từ kho chính thức; không cung cấp OTP, PIN qua điện thoại hay tin nhắn; kiểm tra và hủy chức năng chuyển tiếp cuộc gọi; khi nghi ngờ bị lừa đảo, cần  khóa tài khoản, lưu giữ chứng cứ và thông báo cho ngân hàng cùng cơ quan công an.

Thủ đoạn chiếm đoạt tài khoản mà không cần OTP/PIN là sự kết hợp tinh vi giữa lỗ hổng kỹ thuật và thao túng tâm lý. Bảo vệ người tiêu dùng đòi hỏi giải pháp đa tầng: nâng cấp kỹ thuật bảo mật của các tổ chức tài chính, hoàn thiện khung pháp lý bảo vệ nạn nhân và nâng cao nhận thức kỹ năng số cộng đồng. Chỉ khi công nghệ, luật pháp và nhận thức đi cùng nhau, người dùng mới có thể an toàn trước mối hiểm họa ngày càng tinh vi này.

An Lâm

Bình luận

Tin bài khác

Cẩn trọng khi sạc điện thoại nơi công cộng: Có thể mất hết dữ liệu trong tích tắc
10:29, 26/11/2025

Cẩn trọng khi sạc điện thoại nơi công cộng: Có thể mất hết dữ liệu trong tích tắc

Những trạm sạc USB miễn phí ở sân bay, bến xe, trung tâm thương mại tưởng tiện lợi lại tiềm ẩn nguy cơ bảo mật nghiêm trọng. Chỉ một lần "cắm sạc“ có thể khiến bạn mất hết dữ liệu cá nhân.

Xem thêm
Tấn công mạng vào CodeRED, hệ thống cảnh báo khẩn cấp nước Mỹ tê liệt, lộ dữ liệu người dùng
08:18, 26/11/2025

Tấn công mạng vào CodeRED, hệ thống cảnh báo khẩn cấp nước Mỹ tê liệt, lộ dữ liệu người dùng

Một vụ tấn công mạng nghiêm trọng vừa khiến hệ thống CodeRED, nền tảng cảnh báo khẩn cấp được sử dụng rộng rãi tại Mỹ, tê liệt trên nhiều thành phố và làm lộ thông tin cá nhân của hàng nghìn người dùng đã đăng ký nhận thông báo.

Xem thêm
Người dùng cần hình thành thói quen kiểm tra, xác minh thông tin trước khi chia sẻ hay lan truyền
07:55, 26/11/2025

Người dùng cần hình thành thói quen kiểm tra, xác minh thông tin trước khi chia sẻ hay lan truyền

Đó là lời khuyên của chuyên gia Vũ Ngọc Sơn, Trưởng ban Nghiên cứu, tư vấn, phát triển công nghệ và Hợp tác quốc tế của Hiệp hội An ninh mạng quốc gia (NCA), khi nói về vấn nạn tin giả, tin xấu độc lan truyền trên không gian mạng. Ngoài ra, ông Sơn cũng đề cập đến vấn đề an ninh dữ liệu trong dự luật An ninh mạng 2025.

Xem thêm
Harvard xác nhận bị tấn công lừa đảo, nguy cơ rò rỉ dữ liệu cựu sinh viên và nhà tài trợ
07:22, 26/11/2025

Harvard xác nhận bị tấn công lừa đảo, nguy cơ rò rỉ dữ liệu cựu sinh viên và nhà tài trợ

Đại học Harvard xác nhận hệ thống của bộ phận Quan hệ Cựu sinh viên và Phát triển (Alumni Affairs and Development - AAD) đã bị xâm nhập sau một cuộc tấn công lừa đảo qua điện thoại (voice phishing). Vụ việc có thể khiến dữ liệu cá nhân của cựu sinh viên, nhà tài trợ, sinh viên, nhân viên và giảng viên bị lộ.

Xem thêm
SitusAMC bị hack, dữ liệu khách hàng của loạt ngân hàng lớn Mỹ có nguy cơ bị lộ
18:47, 25/11/2025

SitusAMC bị hack, dữ liệu khách hàng của loạt ngân hàng lớn Mỹ có nguy cơ bị lộ

Dữ liệu khách hàng của JPMorgan Chase, Citi, Morgan Stanley cùng một số ngân hàng lớn khác có thể đã bị truy cập trái phép trong một vụ tin tặc tấn công vào hệ thống của một nhà cung cấp công nghệ.

Xem thêm
Mỹ kêu gọi điều tra Meta sau cáo buộc thu 16 tỷ USD từ quảng cáo lừa đảo
18:46, 25/11/2025

Mỹ kêu gọi điều tra Meta sau cáo buộc thu 16 tỷ USD từ quảng cáo lừa đảo

Một nhóm thượng nghị sĩ Mỹ đã chính thức kêu gọi Ủy ban Thương mại Liên bang (FTC) và Ủy ban Chứng khoán và Giao dịch (SEC) mở cuộc điều tra đối với Meta Platforms, sau khi xuất hiện cáo buộc cho rằng tập đoàn này thu khoảng 16 tỷ USD trong năm 2024 từ các quảng cáo mang tính chất lừa đảo hoặc vi phạm pháp luật.

Xem thêm
Rò rỉ dữ liệu 237.000 khách hàng, Comcast chịu phạt 1,5 triệu USD
13:33, 25/11/2025

Rò rỉ dữ liệu 237.000 khách hàng, Comcast chịu phạt 1,5 triệu USD

Ngày 24/11, Ủy ban Truyền thông Liên bang Mỹ (FCC) thông báo Comcast sẽ phải nộp khoản tiền phạt 1,5 triệu USD sau khi một vụ rò rỉ dữ liệu từ nhà cung cấp bên thứ ba làm lộ thông tin cá nhân của 237.000 khách hàng đang và đã từng sử dụng dịch vụ của công ty.

Xem thêm