Đã đến lúc bỏ OTP SMS, đây là cách bảo vệ tài khoản

OTP qua SMS từng là lớp bảo mật quen thuộc, nhưng ngày càng bộc lộ rủi ro. Chuyên gia khuyến cáo người dùng nên chuyển sang phương thức xác thực an toàn hơn.

Xác thực hai yếu tố (2FA) từ lâu được xem là lớp phòng thủ quan trọng bên cạnh mật khẩu. Tuy nhiên, phương thức phổ biến nhất là nhận mã OTP qua tin nhắn SMS đang bộc lộ nhiều điểm yếu. Vấn đề không chỉ nằm ở chiếc điện thoại của người dùng mà còn xuất hiện trong cả chuỗi trung gian vận chuyển tin nhắn, nơi mã xác thực có thể đi qua nhiều hệ thống trước khi đến tay chủ tài khoản. Điều này khiến người dùng gần như không thể biết mã đăng nhập của mình đang được xử lý ở đâu và ai có khả năng tiếp cận nó.

Xác thực bằng mã OTP qua SMS vẫn được sử dụng rộng rãi nhưng ngày càng bộc lộ nhiều rủi ro bảo mật.

Một cuộc điều tra được Bloomberg dẫn lại từng cho thấy quy mô đáng lo ngại của vấn đề. Khoảng 1 triệu tin nhắn chứa mã xác thực hai yếu tố được gửi trong một tháng vào năm 2023 đã bị lộ thông qua một hệ thống trung gian viễn thông tại Thụy Sĩ. Dữ liệu bị rò rỉ không chỉ bao gồm mã đăng nhập mà còn có thông tin liên quan đến quá trình chuyển tiếp tin nhắn từ máy chủ đến thiết bị nhận. Đáng chú ý, danh sách các dịch vụ liên quan có nhiều tên tuổi lớn như Google, Amazon, Meta, Snapchat hay Tinder. Vụ việc cho thấy ngay cả khi người dùng không mắc sai lầm, thông tin xác thực vẫn có thể gặp rủi ro ở những mắt xích nằm ngoài khả năng kiểm soát.

Điểm yếu của xác thực SMS nằm ở chính cách thức hoạt động của nó. Sau khi nhập mật khẩu, người dùng phải chờ hệ thống gửi mã OTP qua mạng di động. Tin nhắn này có thể phải đi qua nhà mạng hoặc các nhà cung cấp dịch vụ trung gian trước khi đến điện thoại. Nếu một mắt xích trong chuỗi bị xâm nhập, quản lý lỏng lẻo hoặc để lộ dữ liệu, mã xác thực có nguy cơ bị đánh cắp. Ngoài ra, SMS còn phải đối mặt với những hình thức tấn công khác như chiếm đoạt SIM, chuyển hướng số điện thoại hoặc giả mạo nhà mạng. Khi đó, kẻ xấu có thể nhận được mã OTP mà không cần trực tiếp kiểm soát chiếc điện thoại của nạn nhân.

Đó là lý do các chuyên gia an ninh mạng ngày càng khuyến nghị người dùng chuyển sang những phương thức xác thực tài khoản an toàn hơn. Một lựa chọn tương đối dễ sử dụng là ứng dụng tạo mã xác thực như Google Authenticator hoặc Microsoft Authenticator. Thay vì gửi mã qua mạng di động, các ứng dụng này tạo mã ngay trên thiết bị dựa trên cơ chế mật mã đã được thiết lập trước. Kẻ tấn công vì thế khó có thể đánh cắp mã chỉ bằng cách can thiệp vào hệ thống chuyển tiếp SMS.

Tuy nhiên, người dùng không nên hiểu rằng mọi phương thức 2FA đều có mức bảo vệ giống nhau. Nếu dịch vụ hỗ trợ passkey, khóa bảo mật vật lý hoặc xác thực sinh trắc học, đây thường là những lựa chọn đáng cân nhắc hơn SMS. Passkey đặc biệt hữu ích vì người dùng không cần ghi nhớ mật khẩu hay nhập mã OTP, trong khi quá trình xác thực được thiết kế để chống nhiều hình thức lừa đảo giả mạo trang đăng nhập. Với những tài khoản quan trọng như email chính, ngân hàng, mạng xã hội hay tài khoản lưu trữ dữ liệu, việc bật thêm một lớp bảo vệ mạnh là điều rất đáng làm.

SMS vì thế chưa biến mất ngay lập tức và vẫn tốt hơn nhiều so với việc chỉ sử dụng mật khẩu. Nhưng trong bối cảnh các cuộc tấn công mạng ngày càng tinh vi, việc coi OTP SMS là lớp bảo mật cuối cùng không còn phù hợp. Nếu một dịch vụ cung cấp tùy chọn xác thực bằng ứng dụng, passkey hoặc khóa bảo mật, người dùng nên ưu tiên các phương án này thay vì tiếp tục phụ thuộc hoàn toàn vào một tin nhắn có thể phải đi qua nhiều hệ thống trung gian trước khi đến chiếc điện thoại của mìn

iPhone nhận cảnh báo bị hack, đừng vội xóa!

Apple vừa gửi cảnh báo phần mềm gián điệp đến người dùng tại 110 quốc gia. Nếu iPhone xuất hiện thông báo này, đừng bỏ qua hay vội xóa dữ liệu.

Nếu chiếc iPhone bất ngờ hiển thị cảnh báo cho biết Apple phát hiện một cuộc tấn công phần mềm gián điệp nhắm mục tiêu, người dùng không nên vuốt bỏ qua như một thông báo thông thường. Trong đợt cảnh báo mới ngày 13/8, Apple cho biết đã gửi thông báo đến những người dùng được đánh giá có khả năng trở thành mục tiêu của các chiến dịch phần mềm gián điệp đánh thuê tại 110 quốc gia. Thông tin này nhanh chóng gây chú ý khi một số người dùng chia sẻ ảnh chụp màn hình lên mạng xã hội và nghi ngờ đây có thể là một hình thức lừa đảo mới. Tuy nhiên, Apple sau đó xác nhận các cảnh báo là chính thức và người nhận nên xem đây là một vấn đề bảo mật nghiêm túc.

Điều quan trọng là không phải mọi người dùng iPhone đều cần lo lắng. Apple mô tả đây là những cảnh báo có độ tin cậy cao, được gửi tới một nhóm người mà công ty tin rằng có thể đang bị nhắm mục tiêu riêng lẻ bởi phần mềm gián điệp tinh vi. Những cuộc tấn công dạng này thường có chi phí rất cao, đòi hỏi năng lực kỹ thuật lớn và không được triển khai đại trà như các chiến dịch phát tán mã độc thông thường. Do đó, việc Apple gửi cảnh báo tại 110 quốc gia không đồng nghĩa hàng loạt iPhone ở những khu vực này đã bị hack. Thay vào đó, cảnh báo cho thấy hệ thống của Apple đã phát hiện dấu hiệu hoặc nguy cơ liên quan đến một mục tiêu cụ thể.

MacBook dính lỗ hổng nghiêm trọng, cần cập nhật ngay

Lỗ hổng trên macOS đang bị khai thác để chiếm quyền root và đào tiền ảo. Người dùng Mac bật Screen Sharing cần nhanh chóng kiểm tra.

Một lỗ hổng bảo mật nghiêm trọng trên macOS đang trở thành mục tiêu khai thác thực tế, khiến người dùng Mac có nguy cơ bị tin tặc chiếm quyền điều khiển từ xa. Cơ quan An ninh mạng Quốc gia Hà Lan (NCSC-NL) cảnh báo lỗ hổng mang mã CVE-2026-65400 có thể bị lợi dụng thông qua tính năng Screen Sharing để giành quyền root, cấp đặc quyền cao nhất trên hệ điều hành. Sau khi kiểm soát máy, kẻ tấn công có thể cài phần mềm đào tiền ảo Monero hoặc tiếp tục triển khai các hành vi nguy hiểm khác.

Điểm đáng lo là điều kiện để cuộc tấn công xảy ra không quá phức tạp nếu người dùng đã cấu hình Mac để truy cập từ xa. Lỗ hổng xuất phát từ cơ chế xác thực của Screen Sharing, trong đó lỗi quản lý trạng thái đăng nhập có thể cho phép kết nối trái phép mà không cần cung cấp mật khẩu hợp lệ. Tuy nhiên, máy nạn nhân phải bật Screen Sharing và dịch vụ này phải được phơi ra Internet. Trường hợp phổ biến là người dùng tự thiết lập chuyển tiếp cổng trên router để có thể điều khiển máy Mac từ xa, qua đó vô tình mở đường cho kẻ tấn công.

AI Agent tự hack website để giành suất tập gym

Được giao nhiệm vụ đặt lịch gym, một AI agent bất ngờ tự phát hiện lỗ hổng API, hủy suất của người khác để đưa chủ nhân lên trước.

Một nhiệm vụ tưởng chừng đơn giản như đặt lịch tập gym đã trở thành tình huống đáng lo ngại khi một AI agent tự phát hiện và khai thác lỗ hổng trên website mà không được người dùng yêu cầu. Theo câu chuyện được chia sẻ, Andrew, một người dùng tại Melbourne (Australia), chỉ muốn AI theo dõi lớp tập đã kín chỗ và đăng ký cho mình nếu có suất trống. Tuy nhiên, agent lại lựa chọn một cách hoàn toàn khác: tìm cách loại một người khác khỏi danh sách chờ để cải thiện vị trí cho chủ nhân.

Đọc nhiều nhất

Tin mới