Sự thật bất ngờ: Tin tặc mất 30 giây qua mặt ngân hàng và nhà mạng, gửi tin nhắn lừa khách hàng

Tính tổng thời gian từ lúc được đầu tư và trang bị Security Lab cho tới khi thử nghiệm thành công chỉ mất gọn trong vòng nửa ngày, không yêu cầu hiểu biết nhiều về sóng viễn thông!

Tính tổng thời gian từ lúc được đầu tư và trang bị Security Lab cho tới khi thử nghiệm thành công chỉ mất gọn trong vòng nửa ngày, không yêu cầu hiểu biết nhiều về sóng viễn thông!

 

Nhà nghiên cứu về lỗ hổng bảo mật và an toàn thông tin uy tín của Việt Nam, Nguyễn Tiến Giang vừa công bố một nghiên cứu thử nghiệm và giả định hết sức đáng chú ý. Qua thử nghiệm này, Tiến Giang cho thấy, khi các nhà mạng và ngân hàng KHÔNG HỀ GỬI nhưng khách hàng vẫn nhận được tin nhắn lừa đảo hay mời chào chơi cờ bạc, lô đề... thì đó chính là lúc tin tặc đã giả mạo được cả cột sóng di động và thương hiệu của ngân hàng.

Nhà mạng không gửi - khách hàng vẫn nhận tin nhắn lừa đảo

Cuối năm 2020, Nguyễn Tiến Giang - kỹ sư An toàn thông tin (ATTT) của Tập đoàn Bưu chính Viễn thông Việt Nam VNPT nhận được thông tin ban đầu về việc người tiêu dùng phản ánh nhận được tin nhắn từ ngân hàng rủ rê chơi cờ bạc, lô đề. Chỉ một thời gian ngắn sau, Cục ATTT gửi công văn thông cho Trung tâm ATTT của VNPT, yêu cầu phối hợp nghiên cứu và xử lý vấn nạn này. Giang bắt đầu quan tâm và tiếp nhận thông tin từ nhiều phía.

Báo cáo từ cơ quan quản trị hạ tầng của cả 3 nhà mạng viễn thông cho thấy: Không tìm được một dấu hiệu nào về việc những tin nhắn trên được gửi đi trên tất cả các hệ thống. Nói ngắn gọn, vào khoảng thời điểm đó các NHÀ MẠNG KHÔNG GỬI BẤT KỲ TIN NHẰN NÀO như vậy cho người dùng. Các doanh nghiệp cung cấp dịch vụ viễn thông khẳng định họ chỉ có thể điều tra đến đó rồi bị mất dấu, không tìm ra được gì thêm.

Thông cáo báo chí của Cục ATTT cũng đăng tải y chang như vậy với kết luận tạm thời: người dùng đã bị kết nối vào các trạm thu phát sóng (BTS) giả mạo. Rồi sau đó nhận được tin nhắn quấy nhiễu (spam) từ kẻ tấn công đang điều khiển cái BTS giả mạo đó. Kết luận này đang dừng ở giả định thuần túy chuyên môn, chưa có chứng cứ cụ thể. Vì chưa đầu mối nào có đủ trang thiết bị để thử nghiệm, kiểm chứng và tìm ra sự thật. Sự việc trên thực tế đã bàn giao cho phía cơ quan chức năng xử lý tiếp.

Khách hàng thì cho rằng các nhà mạng đang trốn tránh trách nhiệm, nhiều hacker nghiên cứu về ATTT nhanh công bố cái được gọi là "nguyên nhân" và "hệ quả". Kết quả, người dùng vẫn phải nhận tin nhắn rác, nhà mạng vẫn khẳng định không liên quan.

Sự thật bất ngờ: Tin tặc mất 30 giây qua mặt ngân hàng và nhà mạng, gửi tin nhắn lừa khách hàng

Sự thật đằng sau đó là gì? Và quan trọng nhất ai là người phải chịu trách nhiệm về vấn đề này?... Sự việc còn quá nhiều thắc mắc, quá nhiều mập mờ, chưa thể đi đến đâu cả đối với một nhà nghiên cứu về ATTT như Giang.

Chỉ mất nửa phút để giả mạo cột sóng và tin nhắn của ngân hàng

Công việc của một nhà nghiên cứu (Researcher) về ATTT hay còn gọi là hacker mũ trắng đòi hỏi Giang và đồng nghiệp của mình thường xuyên phải kiểm thử xâm nhập, tấn công vào các nền tảng, hạ tầng số. Để từ đó, cảnh báo cho các hãng công nghệ về nguy cơ xuất hiện lỗ hổng, nguy cơ bị hacker mũ đen tấn công. Theo các chuyên gia về ATTT trên thế giới, hacker mũ trắng muốn hoàn thành công việc của mình phải đi trước, nghĩ trước và thành công trước hacker mũ đen một bước.

Cuối tháng 2/2021, Researcher này chủ động giả lập thiết bị thử nghiệm (Security Lab) nhằm mục đích tạo ra các tin nhắn giả mạo từ đầu số của các ngân hàng. Nếu thử nghiệm thành công nghĩa là hacker mũ trắng đã lần ra được một trong những cách tấn công mà các hacker mũ đen đang thực hiện đối với sự vụ này.

Bất ngờ, tổng thời gian từ lúc được đầu tư và trang bị Security Lab cho tới khi thử nghiệm thành công chỉ mất gọn trong vòng nửa ngày, không yêu cầu hiểu biết nhiều về sóng viễn thông!

Về phần mềm, có nhiều phần mền cho phép giả lập cột sóng như: OpenBTS; YateBTS; OsmoCom... Với sự phát triển và được đầu tư tâm huyết của các hãng công nghệ, các phần mền này hiện rất thân thiện cho người dùng.

Thiết bị sau khi được khởi động và chạy phần mềm thành công cũng đồng nghĩa với quá trình giả lập BTS hoàn thành. Việc tiếp theo cần làm là kết nối BTS giả mạo này với điện thoại của người dùng. Đến giai đoạn này, chính các chuyên gia trong ngành cũng đã có phát hiện bất ngờ.

Nạn nhân nhận được tin nhắn là do điện thoại tự động kết nối vào các trạm BTS giả mạo! Tất cả thời gian để một BTS giả mạo tiếp cận với thuê bao di động của các hãng viễn thông ở Việt Nam chỉ mất đúng 30 giây.

Sóng di động công nghệ 2G - 3G dễ bị kết nối tự động vào các BTS độc?

Nghe thì hơi vô lý, nhưng thực tế là đúng, Tiến Giang đã khẳng định như vậy trong bài phân tích của mình.

Mặc định, các thuê bao của người dùng sẽ sử dụng công nghệ mạng viễn thông di động theo thứ tự 4G -> 3G -> 2G. Nếu sóng của mạng này yếu quá, điện thoại sẽ tự động tìm sóng thấp hơn và cuối cùng là 2G.

Với 2G, thuê bao sẽ tự động tìm trạm BTS gần nhất và KẾT NỐI vào, bất kể đó là thật hay giả!

Với việc thử nghiệm thành công một trong các cách mà tin tặc tạo ra trạm BTS giả mạo các hãng viễn thông ở Việt Nam để thực hiện mục đích: gửi tin nhắn lừa đảo người dùng, nhà nghiên cứu về ATTT của VNPT đã đưa ra bằng chứng về lỗ hổng bảo mật mà các hãng viễn thông đang gặp phải. Hệ quả có thể nhìn thấy được: người dụng chịu thiệt hại về tiền của, vật chất...; doanh nghiệp thiệt hại về uy tín.

Dù chưa phải là kết luận cuối cùng của cơ quan chức năng, song đây cũng là cơ sở quan trọng để các nhà mạng ở Việt Nam thêm động lực bỏ hẳn công nghệ 2G. Từ đó góp phần giúp các thuê bao di động không kết nối với bất kỳ BTS 2G nào nữa. Đương nhiên, người dùng di động Việt Nam cũng bỏ qua được nỗi lo nhận tin nhắn từ BTS giả mạo. Một giải pháp được các chuyên gia đánh giá rất hay để giảm thiểu thiệt hại cho người dùng.

Loại bỏ công nghệ cũ để nhường chỗ cho công nghệ mới là điều không có gì phải bàn cãi. Trên thế giới, đã có những quốc gia tắt sóng 2G từ cách đây 10 năm. Nhật Bản là quốc gia đi đầu khi tắt sóng 2G vào năm 2011. Nhà mạng KT Corp của Hàn Quốc cũng đã sớm tắt sóng 2G vào năm 2011 trong khi một nhà mạng khác là SK Telecom mới chỉ tắt sóng 2G vào tháng 7 năm ngoái. Singapore, Đài Loan và Ấn Độ cũng đã thực hiện ngắt sóng 2G trong năm 2017. Các nhà mạng của Trung Quốc đang hướng đến mục tiêu dừng sóng 2G vào tháng 12/2021.

Bộ Thông tin & Truyền thông Việt Nam đang đặt ra mục tiêu để các nhà mạng đủ điều kiện tắt sóng 2G vào đầu năm 2022.

(Theo Doanh Nghiệp và Tiếp Thị)

Tin mới

Khởi tố 2 công ty sữa giả: Lộ diện nhãn sữa phổ biến thị trường
7 giờ trước
Các công ty kinh doanh sữa giả này đã đưa ra thị trường hàng chục triệu sản phẩm sữa bột cho người tiểu đường, suy thận, trẻ sinh non, phụ nữ có thai
Fujifilm tăng giá loạt máy ảnh và ống kính tại Việt Nam, người dùng "kêu trời" vì giá cao nhưng cũng chẳng có hàng mà mua
7 giờ trước
Trước đó, Fujifilm đã đưa ra khuyến cáo về tình trạng đầu cơ X100VI trên thị trường chợ đen.
Xe Honda dáng đẹp vừa về nước đã hạ giá: Ăn xăng 1,9L/100km, trang bị xịn hơn hẳn xe đối thủ
7 giờ trước
Mẫu xe Honda này vừa chính thức được bán ra một thời gian ngắn.
Hoãn áp thuế đối ứng, Tây Ban Nha lập tức đẩy mạnh xuất khẩu một mặt hàng sang Mỹ: Sản lượng chiếm 40% của thế giới, Mỹ chốt đơn đều đặn 180.000 tấn mỗi năm
4 giờ trước
Các nhà sản xuất tại Tây Ban Nha đang đẩy nhanh xuất khẩu mặt hàng này sang Mỹ để tránh thuế quan.
Giăng lưới săn loài 'lộc trời' sống chỉ vài giờ, giá đắt đỏ ở Hà Nội
3 giờ trước
"‘Vờ’ là đặc sản hiếm có của sông Hồng, xuất hiện từ tháng 2 đến 4 âm lịch hằng năm, có giá đắt đỏ nhưng vẫn rất hút khách.

Tin cùng chuyên mục

Mang iPhone về Mỹ sản xuất, "nhiệm vụ bất khả thi"
2 giờ trước
Liệu Apple có thể đưa dây chuyền sản xuất iPhone về Mỹ như mong muốn của một số chính trị gia? Một phân tích mới từ ngân hàng đầu tư Bank of America (BofA) vừa đưa ra con số đáng báo động.
Page có tick xanh giả mạo Phú Quý lừa người mua bạc thỏi tại VN
17 giờ trước
Tập đoàn Vàng bạc Đá quý Phú Quý mới đây đã phát đi cảnh báo về thủ đoạn mạo danh, yêu cầu khách hàng chuyển tiền vào một tài khoản mang tên công ty nào đó, nhằm chiếm đoạt tiền của Khách hàng.
Livestream Commerce: Giải pháp tăng trưởng doanh nghiệp Việt trong thời đại số
20 giờ trước
Theo NielsenIQ, thương mại điện tử Việt Nam dự kiến đạt quy mô 45 tỷ USD trong 2025, chiếm 10% tổng doanh thu bán lẻ toàn quốc. Tuy nhiên, sự tăng trưởng này đi kèm với áp lực lớn: doanh nghiệp vừa phải tối ưu chi phí, vừa cần xây dựng thương hiệu và thúc đẩy doanh số trong thị trường cạnh tranh. Vậy đâu là lời giải?
Tiến thần tốc vào quốc gia 119 triệu dân, đây là những gì hãng xe tỷ phú Phạm Nhật Vượng đang "phủ sóng"
22 giờ trước
Philippines hiện là thị trường quốc tế sở hữu gần như hoàn chỉnh dải sản phẩm của VinFast.