Mất 406 triệu khi dùng digitalBanking, thử đoán nguyên nhân và cách để tự bảo vệ

Abraham Nguyen
4/10/2020 14:55Phản hồi: 57
Mất 406 triệu khi dùng digitalBanking, thử đoán nguyên nhân và cách để tự bảo vệ
Vụ mất tiền này chắc là hot nhất hôm nay và ngày mai về ngân hàng điện tử . VnEx dùng từ bốc hơi cũng hơi quá,. Ai cũng có thể là nạn nhân. Ae lưu ý bảo mật,.

https://vnexpress.net/tai-khoan-ngan-hang-boc-hoi-406-trieu-trong-vai-phut-4171383.html

Tài khoản ngân hàng ‘bốc hơi’ 406 triệu trong vài phút

Tài khoản của ông Luận bị kích hoạt ứng dụng VCB Digibank trên thiết bị khác và chuyển 406 triệu cho người thụ hưởng tại MSB, SEABank trong 7 phút.
vnexpress.net


**Lưu ý: bài viết theo dạng thử đoán và vẽ ra 1 bước tấn công với suy đoán nạn nhân vô tội (loại trừ khả năng ổng và người thân cầm đt tự chuyển..).

Tóm tắt

Có một vài điểm đáng chú ý:
  1. Nạn nhân bảo không có cung cấp tên đăng nhập và mật khẩu cho bất kỳ ai.
  2. Nhà mạng Vinaphone cũng xác nhận ngân hàng gửi tổng cộng 8 tin nhắn xác thực và biến động số dư đến điện thoại ông Luận.
  3. Sau khi thực hiện thành công hai giao dịch chuyển tiền bằng phương thức xác thực OTP qua tin nhắn điện thoại, tính năng xác thực bằng SmartOTP trên thiết bị mới có thể được sử dụng. Vì thế, lúc 11h07, đối tượng chuyển 317 triệu đồng tới tài khoản Vo Khoa Tuan tại Ngân hàng TMCP Hàng hải Việt Nam (MSB) thông qua hai giao dịch.
--

trước đây mình đã từng có post gõ về việc VCB sử dụng số đt để làm tên đăng nhập mặc định và nhận không ít gạch đá (ae bảo VCB security chuẩn). Dù nhận định của mình khi đó là dùng số đt làm ID là đã giảm đi 1 nửa sự khó khăn của hacker, chưa kể nhiều người sử dụng chung mật khẩu cho nhiều dịch vụ =).

Scenario có thể xảy ra (tranh thủ quảng cáo bộ film Mr. Robot - kiến thức hack trong film này khá thực tế).


Nhưng với trường hợp này, giả định hacker hack được 1 tài khoản khác và có mật khẩu của 1 dịch vụ khác. Tới đây rõ ràng hacker chỉ cần có thử mật khẩu và sms otp là đã có thể truy cập được ngân hàng điện tử giả dụ với phương thức bên dưới đây:

  1. Người dùng sử dụng Android, và cài đặt những ứng dụng được quyền truy cập SMS (ứng dụng này có thể gửi thông tin sms cho hacker). Hồi còn dùng Android mình thấy vụ về quyền SMS là lạ lùng nhất, nhiều app nó đòi truy cập quá mà không phải ai cũng rành để bấm NO. Trên bản chất những app đó được quyền đọc SMS và xóa chúng một cách ẩn mà người dùng không thể biết được SMS đó tồn tại. (xem thêm một số app chặn tin nhắn rác tự động).
  2. Hacker đăng nhập VCB Digital rồi get sms otp từ app ở bước một. Đăng nhập gọn nhẹ, thực hiện 2 giao dịch rồi thẳng tiến active luôn smart OTP và xử luôn lượng tiền còn lại.
  3. Đương nhiên là mọi SMS từ VCB gửi tới lúc này đều được auto xóa không có notify người dùng.

Một báo cáo vài ngày trước về một app trojan dạng này.
https://www.indiatimes.com/technology/news/android-trojan-alien-bank-otp-fraud-524084.html

Android Trojan Called 'Alien' Can Steal OTPs, And Risk Your Bank Account

A grave threat to financial transactions
indiatimes.com


Một vài app từ Android PlayStore (CHPlay) ngụy trang chất và chôm được SMS OTP.
https://gbhackers.com/malicious-apps-two-factor-authentication/

Malicious Apps from Google PlayStore Bypassing SMS-Based Two-Factor Authentication and Steal OTPs in SMS

Researchers discovered new malicious Android apps from Google Play Store bypassing SMS-based two-factor authentication (2FA).
gbhackers.com


Với iOS, mô hình tấn công này có thể xảy ra không? Trên lý thuyết (trừ iOS đã jailbreak) là không thể vì tới tận iOS 14 Apple vẫn không cho phép bất kỳ một app nào được truy cập SMS. Bên cạnh đó họ còn build tính năng tự động nhận diện OTP để hiện lên trong app khi chúng yêu cầu, cái này là siêu tiện.

Tự bảo vệ?


Vậy làm cách nào để giảm thiểu kiểu tấn công này:

Quảng cáo


  • Do VCB không cho đổi user name nên tốt nhất sử dụng 1 số điện thoại riêng để đăng ký với VCB. Đừng sử dụng chung mật khẩu cho app ngân hàng
  • Set limit hạn mức tối đa chuyển tiền 1 ngày. (VIB mặc định set tối đa 50 tr/ngày và phải ra quầy mới đổi được hạn mức.. lạy =)) ).
  • Đừng cài mấy app bậy bạ, nhất là file APK (nhất là mấy file cr-ack bản quyền xài chùa app) hay bla bla. Và cần kiểm tra coi đã có những app nào được quyền truy cập SMS, xóa hết đi giữ cái app mặc định SMS thôi.
  • Đổi qua bank khác (không sử dụng số đt làm id) mà dùng, giờ ngân hàng nào cũng chuyển tiền liên ngân hàng nhanh 24/7 mà chả mất đồng phí nào. Đổi qua bank nào sử dụng token vật lý. Hoặc kích hoạt smartOTP hay xác thực qua ứng dụng
  • Đổi qua iPhone =)),
.
Mình hiện dùng DBS, VP Bank, Timo và HSBC Vietnam. DBS thì là ngân hàng có vẻ xịn nên mọi giao dịch online, hay login khả nghi đều yêu cầu người dùng xác thực cho phép thông qua một tin push yêu cầu xác thực nên khả năng bị mất tiền là không nhiều qua phương pháp tấn công trên. HSBC Vietnam thì sử dụng token vật lý, VPBank cũng không có sử dụng số điện thoại làm id và kích hoạt phải nhắn tin lên cái tổng đài nên cũng tàm tạm.

Anh em bảo mật các app digital banking thế nào? Cùng trao đổi thảo luận.
57 bình luận
Chia sẻ

Xu hướng

daicahobao
ĐẠI BÀNG
4 năm
Tất cả của bác chỉ là phỏng đoán. Nếu mà về độ bảo mật thì mình nhét cái App banking vào Security Folder của Samsung là xong cách ly hoàn toàn với phần còn lại của cái đt luôn
@daicahobao ủa nhét sms vào security folder, nhưng vốn dĩ cái app được cấp quyền SMS nó vẫn đọc sms bình thường mà, app SMS ko phải là nơi lưu SMS vật lý,. Bạn có thử cấp quyền cho Messenger truy cập sms, thì giờ cho app SMS vào trong Knox thì app Messenger vẫn hiện tin nhắn như thường, vì Knox là sử dụng 1 phân vùng riêng, kiểu sandbox chứ không có thể thay đổi được cách android xử lý tin nhắn SMS
IMPK
ĐẠI BÀNG
4 năm
@daicahobao mình không chơi game. lâu lâu làm ván cờ tướng thôi. nhưng như bác Abraham nói thì cái knox đó không bảo mật được rồi.
daicahobao
ĐẠI BÀNG
4 năm
@Abraham Nguyen Cái nào bác cảm thấy ứng dụng nào rủi ro ví dụ mình đang dùng Youtube Vanced thì bác cho vào sandbox đấy thôi bác ạ. Quyền nó nhận được như đọc sms hay mms cũng không có luôn vì trong đó làm gì có sms để mà đọc.
Nói chung là để hack 1 điện thoại nó cũng mất công lắm trừ khi người
@daicahobao Uh, bài viết dành cho người dùng phổ thông thôi, người dùng pro thì sao để sơ hở vậy được..
VCB hút máu vãi chuyển nội mạng còn mất tiền nữa.
@charmander.phong bảo mật hơn thiệt vì khi đó nó như 1 cái vật lý, nhưng mà.. cầm 2 cái đt cùng lúc nó không tiện.
@thegate VIB có cấp nhưng mất tiền, HSBC Vietnam mình xài thì có cấp nha.
thegate
TÍCH CỰC
4 năm
@Abraham Nguyen Thiết bị token của RSA securid tương đương 80$ đó
@thegate 😃, HSBC miễn phí nhé :v VIB thì 500k, nói chung nhiều ngân hàng có, bạn gọi hỏi người ta cấp, token này ko nhất thiết phải dùng tới RSA. Người dùng xài VCB chuyển khoản, rút ATM đều mất tiền, thì thay vào đó để tiền đó mua hard-token cũng bằng giá thôi.
happynews
ĐẠI BÀNG
4 năm
Sử dụng iphone bảo mật tốt hơn android nhiều. Khó bị hack lắm nhé
@happynews câu này thực sự đúng với người dùng cơ bản thôi😃. Ai kỹ thì xài android cũng chả hack được dễ. Vấn đề là không thực sự nhiều người quan tâm tới bảo mật dữ liệu cá nhân và SMS
Giờ ai còn xài VCB vậy trời 🤣
Tự chuốc cái khổ vào thân 😔
happynews
ĐẠI BÀNG
4 năm
@Edward Đỗ Cty bạn trả lương qua VCB bạn ko xài lãnh lương ở đâu
@happynews làm lệnh chuyển tự động định kỳ, vào cuối ngày nhận lương hoặc ngày tiếp theo. VCB nó có vấn đề thiệt =))
Người nhận có tên tuổi rõ ràng vậy mà công an không điều tra ra được sao?
@burnstop Chỉ sợ là khi điều tra tài khoản người nhận thì người đó nói là có người nhờ làm tài khoản, tui cũng không biết họ là ai, họ cho tui 500k nên làm. Tui không biết gì hết ... bla bla.
@thegate Đưa ảnh mình vào thì công an cũng có hình của bạn để điều tra. Tôi nghĩ còn cách khác.
@Abraham Nguyen Những trường hợp bán tài khoản kiểu này nên phạt nặng cho chừa.
@tranbinh198074 😆, với E-KYC: giờ tạo tk còn dễ hơn ko cần ra ngân hàng. Chỉ cho 500k rồi nhờ chụp 2 tấm hình 😃)) rồi cũng ko kiếm ra đc
ghê phết nhỉ, giật mình kiểm tra quyền sms thì may quá không có app nào 😃
@ka me to ko Ngon 😃). Nhưng quyền sms trên máy bác tối thiểu phải có message, hay google nữa chứ. Đôi khi Facebook còn mún đọc sms nữa 😃)
IMPK
ĐẠI BÀNG
4 năm
@ka me to ko Đọc comment của bác cũng vào xem, có 2 app đòi quyền service sms. Messenger và wyze ( app wyze nhà thông minh mà đòi làm gì nhỉ?
@charmander.phong Cho bác vài chữ đây :

Is WYZE a Chinese company?
It goes on to note that the company has employees and manufacturers in China, but “Wyze does not share user data with any government agencies in China or any other country.”Dec 29, 2019
IMPK
ĐẠI BÀNG
4 năm
@Abraham Nguyen Vậy mà mình wiki thì nó là công ty mỹ. Tưởng nó giống apple.
xuandien7307
ĐẠI BÀNG
4 năm
Không biết được thông báo biến động tài khoản nếu không đăng nhập ứng dụng VCB Digibank, kể từ khi chuyển sang nhận thông báo trong ứng dụng. Nếu tài khoản bị hack và giao dịch trái phép mà chủ tài khoản không đăng nhập thì không biết để báo ngân hàng hoặc khóa tài khoản dẫn đến mất nhiều tiền. Rất nhiều comment phản hồi ứng dụng VCB Digibank trên google play store mà ngân hàng này không cải thiện app, cũng không trả lời hay tiếp nhận ý kiến người dùng, đó có phải là vô trách nhiệm không mọi người?
@xuandien7307 Nói thật, bỏ vcb cho an bình
burnstop
ĐẠI BÀNG
4 năm
@xuandien7307 Thật sự VCB không coi trọng kh cá nhân nên những ứng dụng phục vụ cho kh cá nhân ko được support đầy đủ, nên chuyển sang các NH tư nhân khác để hưởng được chính sách tốt hơn.
CylNguyen
TÍCH CỰC
4 năm
chém gió như đúng rồi , nạn nhân xài iphone thì ko phản biện nữa à 😁
@CylNguyen xin link nạn nhân dùng iphone.
@CylNguyen Cập nhật của VnEx luôn nè:
"
Như vậy, để thực hiện được tới bước này, người thực hiện giao dịch nếu không phải ông Luận, phải chiếm được quyền kiểm soát tin nhắn điện thoại của khách hàng bởi đã nhập đúng OTP tới 4 lần.
"
đừng nói người khác chém gió, khi người ta đang giả định một phương thức tấn công. Tôi chưa từng 1 chữ nào bảo đây là cách hacker tấn công tài khoản này. Chỉ là đây là một cách có thể xảy ra.
cái sim ông bị hack vẫn online trong máy , mà SMS đến ổng k nhận được , vina xác nhận có gửi sms , vcb xác nhận OTP nhập cho SmartOTP là chính xác , vậy thằng hacker nó lấy cái mã SMS đó từ đâu ta ? Nếu nó có thể lấy được SMS mà trong lúc sim nạn nhân vẫn đang online 2 chiều thì cái này căng.

ở đây bỏ qua vấn đề dt bị hack .
@nefertem Do khách hàng chứ do đâu. Này sao đòi tiền dc
@Abraham Nguyen chỗ nào do khách hàng bạn thỉnh giáo ???
@nefertem Ý là VCB nó bảo thế : https://thanhnien.vn/tai-chinh-kinh-doanh/gian-nan-doi-tien-bi-boc-hoi-khoi-tai-khoan-1286581.html
"
Sau 15 ngày chờ đợi, ông Luận nhận được công văn phản hồi từ phía Vietcombank cho rằng tài khoản của ông đã đăng nhập trên một thiết bị mới vào lúc 11 giờ ngày 4.9 và thực hiện hợp lệ 4 giao dịch chuyển khoản với tổng số tiền là 406 triệu đồng; nhà mạng Vinaphone đã gửi mã xác thực các giao dịch bằng tin nhắn SMS đến ông Luận.
"
@Abraham Nguyen mất tiền dạng lộ số thẻ thì khó nói , chứ dạng k tiết lộ OTP sms mà thế này thì căng
manhtantg
TÍCH CỰC
4 năm
Vậy nên anh em chuyển sang IPhone đi mấy ăn rôi nguy hiểm
Sakaikunio
TÍCH CỰC
4 năm
Chuyện này để CA vào cuộc sẽ sáng tỏ thôi!

Xu hướng

Bài mới









  • Chịu trách nhiệm nội dung: Trần Mạnh Hiệp
  • © 2024 Công ty Cổ phần MXH Tinh Tế
  • Địa chỉ: Số 70 Bà Huyện Thanh Quan, P. Võ Thị Sáu, Quận 3, TPHCM
  • Số điện thoại: 02822460095
  • MST: 0313255119
  • Giấy phép thiết lập MXH số 11/GP-BTTTT, Ký ngày: 08/01/2019