Thủ đoạn lừa đảo mới: Hacker chiếm đoạt tài khoản ngân hàng mà không cần OTP, PIN

Tội phạm mạng tại Ấn Độ và nhiều quốc gia đang khai thác những lỗ hổng tinh vi để chiếm đoạt tiền từ tài khoản ngân hàng của nạn nhân mà không cần mã OTP hay PIN. Hình thức lừa đảo này đặt ra thách thức lớn cho cả cơ quan quản lý, ngân hàng và người dùng.

15:56, 22/09/2025
Ảnh minh họa. Nguồn NDTV
Ảnh minh họa. Nguồn NDTV

Thủ đoạn mới: vượt qua lớp bảo mật OTP/PIN

Theo trang NDTV của Ấn Độ, nhiều nạn nhân nhận được tin nhắn giả mạo từ ngân hàng hoặc sàn thương mại điện tử, kèm đường link “xác nhận giao dịch” hoặc “nhận quà tặng”. Khi bấm vào, thiết bị tự động cài phần mềm độc hại, cho phép kẻ gian truy cập ứng dụng ngân hàng và thực hiện giao dịch trái phép.

Đặc biệt, thủ đoạn này không cần người dùng để lộ OTP hay PIN. Phần mềm độc hại hoặc kỹ thuật chuyển tiếp cuộc gọi sẽ giúp hacker lấy được thông tin xác thực, từ đó rút tiền trực tiếp trong tài khoản.

Một phụ nữ 26 tuổi tại New Delhi (Ấn Độ) sau khi mua laptop trên sàn thương mại điện tử nhận được SMS thông báo “trúng phiếu quà tặng” kèm đường link yêu cầu điền thông tin, bao gồm dữ liệu ngân hàng. Cô phát hiện dấu hiệu bất thường của tin nhắn, không bấm vào liên kết và nhờ đó tránh được vụ lừa đảo có thể khiến tài khoản bị rút sạch trong tích tắc.

Trong một vụ khác, một cảnh sát Ấn Độ đã mất số tiền lớn sau khi cài đặt ứng dụng ngân hàng giả mạo được gửi qua tin nhắn. Ứng dụng này chứa tệp APK/RAT, cho phép hacker kiểm soát thiết bị, truy cập ví điện tử và thực hiện rút tiền trái phép. Trường hợp này cho thấy mức độ nguy hiểm của việc cài phần mềm không rõ nguồn gốc và hậu quả pháp lý, khi thiết bị đã bị chiếm quyền, nạn nhân vừa mất tài sản vừa gặp khó khăn trong việc thu thập chứng cứ ban đầu.

Chỉ với một tin nhắn chứa liên kết giả mạo, nếu người dùng sơ ý bấm vào, toàn bộ tiền trong tài khoản sẽ bị chiếm đoạt ngay lập tức. Cụ thể, các đối tượng lừa đảo thường thu thập dữ liệu cá nhân từ những nơi người dùng từng để lại số điện thoại. Sau đó, chúng dựa vào thói quen mua sắm để soạn tin nhắn “trúng thưởng” hay “khuyến mãi” đánh đúng tâm lý. Một khi nạn nhân nhấp vào liên kết trong tin nhắn, phần mềm độc hại lập tức kích hoạt và rút tiền khỏi tài khoản mà không cần OTP.

Ba thủ đoạn nguy hiểm được ghi nhận

Thứ nhất, “phishing link” chứa phần mềm độc hại. Khi nạn nhân cài đặt ứng dụng giả mạo (APK) hoặc click vào liên kết độc hại, mã RAT (Remote Access Trojan) có thể được kích hoạt, cho phép hacker điều khiển từ xa điện thoại, truy cập ví điện tử, ứng dụng ngân hàng và dữ liệu cá nhân.

Thứ hai, “ghép cuộc gọi” (call merging). Kẻ gian giả danh người quen, mời nạn nhân tham gia sự kiện; đồng thời, một cuộc gọi khác từ số lạ xuất hiện và chúng đề nghị “ghép” hai cuộc gọi. Khi hợp nhất, kẻ xấu có thể nghe lén để lấy mã OTP gửi qua điện thoại và dùng mã đó để chiếm đoạt tài khoản ngân hàng và quyền truy cập vào mạng xã hội hay các dịch vụ khác.

Thứ ba, chuyển hướng cuộc gọi (call forwarding). Nạn nhân được hướng dẫn thực hiện một dãy thao tác hoặc quay một mã đặc biệt (ví dụ mã 21 + số điện thoại #), vô tình kích hoạt chức năng chuyển tiếp toàn bộ cuộc gọi, bao gồm cả mã OTP sang máy kẻ phạm tội.

Những thủ thuật này trực tiếp vượt qua cơ chế xác thực đa lớp vốn được coi là “hàng rào cuối cùng” bảo vệ tài khoản.

Những nguyên tắc người dùng  phải tuân thủ để tự bảo vệ

Người dùng cần tuân thủ những nguyên tắc tối thiểu: tuyệt đối không bấm vào link lạ; chỉ cài ứng dụng từ kho chính thức; không cung cấp OTP, PIN qua điện thoại hay tin nhắn; kiểm tra và hủy chức năng chuyển tiếp cuộc gọi; khi nghi ngờ bị lừa đảo, cần  khóa tài khoản, lưu giữ chứng cứ và thông báo cho ngân hàng cùng cơ quan công an.

Thủ đoạn chiếm đoạt tài khoản mà không cần OTP/PIN là sự kết hợp tinh vi giữa lỗ hổng kỹ thuật và thao túng tâm lý. Bảo vệ người tiêu dùng đòi hỏi giải pháp đa tầng: nâng cấp kỹ thuật bảo mật của các tổ chức tài chính, hoàn thiện khung pháp lý bảo vệ nạn nhân và nâng cao nhận thức kỹ năng số cộng đồng. Chỉ khi công nghệ, luật pháp và nhận thức đi cùng nhau, người dùng mới có thể an toàn trước mối hiểm họa ngày càng tinh vi này.

An Lâm

Công ước Hà Nội 2025 về chống tội phạm mạng: Khi cả thế giới chung tay

Công ước Hà Nội 2025 về chống tội phạm mạng: Khi cả thế giới chung tay

“Việc Đại hội đồng Liên hợp quốc thông qua Công ước chống tội phạm mạng (tháng 12/2024) và tổ chức Lễ mở ký tại Hà Nội, là minh chứng sống động cho tinh thần trách nhiệm của các quốc gia trong bảo vệ không gian mạng - tài sản chung của toàn nhân loại”. Chủ tịch nước Lương Cường, tại Đại Hội đồng Liên hợp quốc, đã phát biểu như vậy, trong bài diễn văn gửi đi thông điệp nhân dịp Việt Nam đăng cai lễ mở ký Công ước của Liên hợp quốc về chống tội phạm mạng tại Hà Nội, từ ngày 25-26/10/2025.

Bình luận

Tin bài khác

Nguy cơ lộ lọt thông tin cá nhân từ nền tảng nội dung người lớn
14:21, 22/09/2025

Nguy cơ lộ lọt thông tin cá nhân từ nền tảng nội dung người lớn

Một nhóm tấn công mạng vừa tuyên bố, chúng đã lấy được một kho thông tin cá nhân từ nền tảng nội dung về người lớn nghiệp dư - MyHomemadePorn. Tuy nhiên, các chuyên gia nghiên cứu tin rằng, dữ liệu này có thể là giả mạo.

Xem thêm
An ninh dữ liệu trong thanh toán trực tuyến xuyên biên giới
14:05, 22/09/2025

An ninh dữ liệu trong thanh toán trực tuyến xuyên biên giới

Thanh toán trực tuyến và cho vay xuyên biên giới trở thành xu hướng không thể đảo ngược trong kinh doanh và tiêu dùng hiện đại. Tuy nhiên, hàng loạt sự cố tấn công mạng và rò rỉ dữ liệu cá nhân đã đặt ra thách thức nghiêm trọng về bảo mật. Các chuyên gia khuyến cáo doanh nghiệp cần đầu tư mạnh cho hạ tầng bảo mật, áp dụng công nghệ mới và nâng cao nhận thức an toàn dữ liệu, đồng thời người dùng cần cảnh giác và tuân thủ các biện pháp bảo vệ cá nhân để đảm bảo an toàn trong giao dịch.

Xem thêm
Tấn công mạng vào Collins Aerospace làm tê liệt hệ thống check-in tại các sân bay châu Âu
08:19, 21/09/2025

Tấn công mạng vào Collins Aerospace làm tê liệt hệ thống check-in tại các sân bay châu Âu

Một cuộc tấn công mạng nhắm vào Collins Aerospace - nhà cung cấp công nghệ hàng không vũ trụ lớn của Mỹ – đã làm tê liệt hệ thống check-in tại nhiều sân bay châu Âu. Hàng loạt chuyến bay bị hủy và chậm trễ, sự cố phơi bày mức độ dễ tổn thương của ngành hàng không toàn cầu trước rủi ro từ chuỗi cung ứng công nghệ.

Xem thêm
Ủy ban Chứng khoán Nhà nước yêu cầu tăng cường bảo mật hệ thống thông tin giao dịch
09:43, 20/09/2025

Ủy ban Chứng khoán Nhà nước yêu cầu tăng cường bảo mật hệ thống thông tin giao dịch

Ngày 18/9, Ủy ban Chứng khoán Nhà nước đã ban hành văn bản yêu cầu các Sở Giao dịch Chứng khoán và Trung tâm Lưu ký Chứng khoán Việt Nam tăng cường biện pháp bảo đảm an toàn thông tin phục vụ hoạt động giao dịch chứng khoán.

Xem thêm
Thụy Điển: Rò rỉ dữ liệu cá nhân của 1,5 triệu người, cảnh báo an ninh mạng toàn cầu
09:40, 20/09/2025

Thụy Điển: Rò rỉ dữ liệu cá nhân của 1,5 triệu người, cảnh báo an ninh mạng toàn cầu

Cơ quan công tố Thụy Điển xác nhận dữ liệu cá nhân của khoảng 1,5 triệu người đã bị rò rỉ sau một vụ tấn công mạng nhằm vào nhà cung cấp dịch vụ công nghệ Miljödata.

Xem thêm
Deepfake độc ​​hại trên iOS gây nguy hiểm cho người dùng Apple và ngân hàng
07:59, 20/09/2025

Deepfake độc ​​hại trên iOS gây nguy hiểm cho người dùng Apple và ngân hàng

Các nhà nghiên cứu bảo mật đã phát hiện ra một công cụ mới độc hại có thể chèn video deepfake trực tiếp vào thiết bị iOS. Công cụ này tiềm ẩn nguy cơ đánh cắp danh tính rất lớn, vì vậy người dùng Apple nên cảnh giác.

Xem thêm
Chữ ký số và các dịch vụ tin cậy: Nền tảng đảm bảo niềm tin trong các giao dịch điện tử
11:50, 19/09/2025

Chữ ký số và các dịch vụ tin cậy: Nền tảng đảm bảo niềm tin trong các giao dịch điện tử

Trong kỷ nguyên mà dữ liệu trở thành tài nguyên mới và giao dịch số trở nên phổ biến, việc đảm bảo niềm tin số là điều kiện tiên quyết...

Xem thêm