Thứ tư, 03/06/2026

Doanh Nhân Trẻ

  • Click để copy

Ngân hàng di động và những luật an toàn cần thiết

Chiến Mạnh
- 08:30, 21/08/2022

(DNTO) - Hiện nay, thay vì đến chi nhánh thực của ngân hàng, người dùng có thể nhận điện thoại và thực hiện giao dịch chỉ trong vài phút, giải quyết hầu hết mọi câu hỏi, yêu cầu của ngân hàng mà không cần xếp hàng, thủ tục giấy tờ không cần thiết và phiền phức.

Ảnh: cybersecurity-insiders.com

Ảnh: cybersecurity-insiders.com

Tuy nhiên, những cơ hội như vậy cũng làm phát sinh một số rủi ro - xét cho cùng, nếu ai đó có thể tìm ra tất cả mật khẩu người dùng và sử dụng điện thoại của họ, thì điều này sẽ tương đương với thực tế là ai đó đã trở thành chủ sở hữu đầy đủ của tài khoản ngân hàng đó.

Ngân hàng thực hiện những hành động nào để bảo vệ dữ liệu người dùng?

Để bảo vệ dữ liệu của khách hàng, các ngân hàng đã xây dựng một cấu trúc để không có gì được lưu trữ trong những ứng dụng hoặc phiên bản web. Tất cả dữ liệu người dùng được lưu trữ trong một vòng khép kín trực tiếp bên trong ngân hàng. Các ứng dụng di động và phiên bản web chỉ là bộ mặt mà dữ liệu này được hiển thị. Nhưng với bất kỳ yêu cầu nào, chúng đều được gửi và thực hiện từ chương trình quản trị phía sau (như cms) của ngân hàng.

Do đó, khách hàng có thể bị đánh cắp dữ liệu khi hacker truy cập vào mạng nội bộ của ngân hàng hoặc khi phiên làm việc của ứng dụng di động/dịch vụ web bị xâm phạm.

Thông thường, một ngân hàng có các máy chủ được cài đặt trong các trung tâm dữ liệu đặc biệt; được xây dựng với tất cả các hệ thống bảo vệ và an ninh vật lý có thể có. Vì vậy, thứ nhất, kẻ tấn công sẽ khó có thể xâm nhập vào bên trong; thứ hai, hắn cần biết máy chủ nào trong số hàng nghìn máy chủ lưu trữ thông tin mà hắn cần.

Về phía ngân hàng, mạng nội bộ hoạt động theo lược đồ danh sách trắng - điều này có nghĩa là các yêu cầu quyền truy cập vào mạng nội bộ chỉ được cung cấp cho những địa chỉ được chỉ định trong danh sách trắng, còn ngoài danh sách đó đều bị loại bỏ. Do đó, không thể xâm nhập vào mạng nội bộ từ bên ngoài.

Phiên làm việc của người dùng diễn ra khi người dùng được cấp một mã thông báo truy cập duy nhất được tạo mỗi khi sử dụng ứng dụng dành cho thiết bị di động. Thông thường, nó vẫn có giá trị trong vài phút, sau đó một mã mới được yêu cầu, chỉ được cấp nếu cái trước đó có sẵn. Nếu không, phiên sẽ bị chấm dứt.

Do đó, chúng ta sẽ đi đến một tình huống rằng những công cụ tấn công có thể hoạt động thành công nhất là vào lúc người dùng đang trong phiên làm việc, hoặc trực tiếp ứng dụng di động của ngân hàng đã được cài đặt trên thiết bị của người dùng.

Các lỗ hổng trong Ứng dụng Di động Ngân hàng

Để bảo vệ người sử dụng ứng dụng ngân hàng, các ứng dụng di động có một số cấp độ bảo vệ chống lại các phương tiện tấn công khác nhau của những kẻ xâm nhập. Và nếu ở cấp độ kỹ thuật, mọi khả năng xâm nhập ứng dụng thực sự không có, còn đối với yếu tố con người, đó là vấn đề lớn cần bàn luận thêm.

Trong nhiều ứng dụng hiện tại, việc ủy quyền được thực thi thông qua điện thoại di động. Khi nhập số điện thoại di động của mình, chúng ta sẽ nhận được mã ủy quyền xác thực hai yếu tố, tiếp theo nhập mã đó vào ứng dụng và đặt mã pin của riêng mình để vào ứng dụng.

Có một thời điểm rất nguy hiểm trong việc này: ứng dụng tin rằng thẻ SIM không thể bị xâm phạm. Chính điều này lại mở ra cơ hội cho những kẻ tấn công truy cập vào tài khoản thông qua hành vi trộm cắp điện thoại tầm thường. Ngay cả khi điện thoại được bảo vệ bằng mật khẩu, thẻ SIM có thể được chuyển sang điện thoại khác và được sử dụng như một cách để nhận bất kỳ tin nhắn SMS nào có mã xác thực yếu tố thứ hai. Và ứng dụng ngân hàng đã được cài đặt trên điện thoại của kẻ tấn công, khi đó, giống như chủ nhân của điện thoại, lối vào sẽ được mở ra.

Ở đây chúng ta nghĩ rằng việc xác thực hai yếu tố thông qua điện thoại là viển vông. Nhưng rốt cuộc, cả điện thoại và thẻ SIM đều nằm trên một điện thoại cũng thường bị xâm phạm cùng nhau. Suy nghĩ ngay lập tức xuất hiện trong đầu - làm thế nào điều này có thể xảy ra được? Các chuyên gia bảo mật ngân hàng đã nghĩ ra bất cứ điều gì tốt hơn? Thực tế, bạn có thể bảo vệ bất cứ điều gì nghiêm túc tùy thích.

Tuy nhiên, mỗi cấp độ bảo vệ mới làm giảm khả năng xử lý của hệ thống. Ví dụ: nếu phải cần một thiết bị vật lý đặc biệt để hiện mã thông báo tới điện thoại để vào ứng dụng, sẽ không có khả năng có ai tiếp tục sử dụng một ứng dụng ngân hàng như vậy. Vì việc xử lý qua một thiết bị vật lý sẽ không nhanh bằng đăng nhập nhanh bằng vân tay hoặc khuôn mặt.

Cách bảo vệ bản thân

Nhưng liệu mọi thứ có đến mức vô vọng và tất cả những gì còn lại là nỗi hoang mang lo sợ rằng bất cứ kẻ móc túi nào cũng có thể lấy trộm toàn bộ tài khoản ngân hàng bằng điện thoại? Không hề, có một số thủ tục mà chúng ta có thể thực hiện để đảm bảo an toàn cho tài khoản ngân hàng của mình.

Đầu tiên, cơ bản nhất - điện thoại phải có mật khẩu để nhập. Đó là điều không mong muốn, nhưng với 6 con số để đoán ra nó cũng không dễ trong thời gian 10 phút.

Thứ hai, không bao giờ sử dụng các ứng dụng ngân hàng trên điện thoại đã root mà không có quyền kiểm soát. Điều này áp dụng cho cả điện thoại Android và điện thoại thông minh từ apple (jailbreak).

Nhiều ứng dụng ngân hàng thậm chí sẽ không khởi chạy nếu chúng phát hiện ra rằng điện thoại đã được root. Nhưng ngay cả khi giải quyết được vấn đề này bằng cách nào đó, khi đã có toàn quyền truy cập điện thoại cũng đồng nghĩa với việc kẻ tấn công sẽ quét, tìm kiếm những lỗ hổng để lấy đi những dữ liệu nhạy cảm.

"Root" là một thuật ngữ thường được kết hợp với các hệ điều hành giống UNIX như Linux (Ubuntu, Fedora, OpenSUSE...) và OS X. Nói một cách đơn giản, root là tên người dùng hoặc tài khoản, theo mặc định, có quyền truy cập vào tất cả lệnh và tệp trong Linux hoặc một hệ điều hành giống Unix khác. Đơn giản, đây là một siêu người dùng không có giới hạn truy cập.

Điều này có nghĩa là một người có thể tự mình cài đặt bất kỳ ứng dụng nào, thậm chí một ứng dụng có thể ảnh hưởng đến các ứng dụng khác hoặc làm bất cứ điều gì với điện thoại. Điện thoại không có quyền root không có khả năng như vậy - mỗi ứng dụng trong đó có quyền truy cập hạn chế rõ ràng.

Thứ ba, có mã PIN ứng dụng ngân hàng khác với mã sử dụng để truy cập điện thoại của mình.

Thứ tư, và đây có lẽ là mẹo quan trọng nhất, hãy đảm bảo bao gồm mã PIN trên thẻ SIM. Do đó, ngay cả khi kẻ tấn công có thể truy cập thực tế vào thẻ SIM của bạn, hắn sẽ không thể đơn giản sắp xếp lại nó vào điện thoại của mình và nhận tất cả các mã ủy quyền. Đây có vẻ không phải là lời khuyên thuận tiện nhất, nhưng trong thực tế hiện nay, mã PIN của điện thoại được nhập cực kỳ ít lần, nhưng nó có thể tiết kiệm rất nhiều cho việc xử lý những phiền toái xảy ra.

Và thứ năm, đừng quên rằng ngay cả về phía các nhà khai thác di động, có thể có những nhân viên vô đạo đức có thể đưa một bản sao thẻ SIM cho đồng phạm của họ, những người sẽ nhận được tất cả các mã SMS của người dùng. Thật không may, điều này không thể được bảo vệ, nhưng với bất kỳ hành vi đáng ngờ nào của bất kỳ dịch vụ nào gắn với thẻ SIM, nên yêu cầu nhà điều hành điện thoại kiểm tra lại xem có bất kỳ bản sao nào của thẻ SIM của mình hay không.

Với việc rà soát, kiểm tra kỹ ở bốn điểm đầu tiên và cảnh giác ở điểm thứ năm, chúng ta có thể tự bảo vệ mình khỏi bất kỳ lỗ hổng nào hiện đang tồn tại trong việc sử dụng ngân hàng di động.

Tin khác

Doanh nhân - Doanh nghiệp
Tài sản của nhà đồng sáng lập ByteDance tăng hơn bảy lần kể từ năm 2019, được thúc đẩy bởi thành công của TikTok và chatbot AI Doubao với hơn 300 triệu người dùng hàng tháng.
7 giờ
Xu thế
Một loạt công ty năng lượng sạch vừa lên sàn chứng khoán Mỹ, giữa bối cảnh cơn khát điện năng ngày càng tăng cao để phục vụ nhu cầu AI. Liệu thành công của những thương vụ này có mở đường cho một ngành công nghệ năng lượng mới?
4 ngày
Diễn đàn kinh tế tư nhân
Ngày 28/5, tại TP Hồ Chí Minh, Trung tâm Đổi mới sáng tạo Quốc gia (NIC) - Bộ Tài chính phối hợp cùng Tổ chức Phát triển đầu tư vốn tư nhân (VPCA) và Do Ventures tổ chức Diễn đàn Đầu tư đổi mới sáng tạo Việt Nam (VIPC Summit) 2026 với chủ đề “Từ Chính sách đến Dòng vốn: Huy động nguồn vốn tư nhân cho các ngành công nghệ chiến lược của Việt Nam”.
6 ngày
An toàn thông tin
Luật An ninh mạng năm 2025, có hiệu lực từ ngày 1/7/2026, không chỉ tạo cơ sở pháp lý quan trọng để bảo vệ chủ quyền quốc gia trên không gian mạng mà còn thể hiện rõ quan điểm nhất quán của Đảng, Nhà nước về bảo vệ quyền con người, quyền công dân trong kỷ nguyên số.
1 tuần
An toàn thông tin
Cục Thuế vừa ban hành Công văn số 3078/CT-NVT về việc xác thực sinh trắc học người đại diện theo pháp luật khi đăng ký, thay đổi thông tin đăng ký sử dụng hóa đơn điện tử.
1 tuần
Chuyển đổi số
Tại phiên họp lần thứ ba năm 2026 của Ban Chỉ đạo về chuyển đổi số và Đề án 06, Thủ tướng Lê Minh Hưng khẳng định quan điểm lấy kết quả thực hiện làm thước đo đánh giá cán bộ, đồng thời đặt ra những mục tiêu cụ thể nhằm đưa Việt Nam bứt phá trong kỷ nguyên kinh tế dữ liệu.
3 tuần
Xu thế
Phó Thủ tướng Hồ Quốc Dũng đã ký phê duyệt Chương trình Đề án phát triển ứng dụng dữ liệu về dân cư, định danh và xác thực điện tử phục vụ chuyển đổi số quốc gia giai đoạn 2026 - 2030, tầm nhìn đến năm 2035 (Chương trình Đề án 06) tại Quyết định số 826/QĐ-TTg ngày 11/5/2026.
3 tuần
Tài chính - Thị Trường
Trong khi châu Âu còn tranh luận về đồng Euro kỹ thuật số, nhiều nền kinh tế lớn đã hoàn thành quá trình chuyển đổi sang hệ thống thanh toán quốc gia riêng. Từ Trung Quốc đến Brazil, mỗi cách tiếp cận có lợi thế và bất cập của riêng chúng.
4 tuần
Tài chính - Thị Trường
Trong nhiều thập kỷ, hai liên minh thẻ thanh toán từ Mỹ kiểm soát phần lớn giao dịch kỹ thuật số toàn cầu, từ siêu thị ở Paris đến quầy hàng ở Mumbai. Nhưng khi địa chính trị thay đổi và chi phí giao dịch trở thành gánh nặng, hàng loạt quốc gia đã và đang tìm đến các giải pháp khác.
4 tuần
Công nghệ
Theo các nguồn tin từ Nikkei và truyền thông quốc tế, Tập đoàn Samsung Electronics đang hoàn tất những bước cuối cùng để rút toàn bộ mảng kinh doanh tivi và thiết bị đồ gia dụng khỏi thị trường Trung Quốc ngay trong năm nay. Động thái này dự kiến sẽ được công bố chính thức vào cuối tháng 4, đánh dấu một bước ngoặt lớn trong chiến lược toàn cầu của gã khổng lồ công nghệ Hàn Quốc.
1 tháng
Công nghệ
Ngày 31/3/2026, Tổng Công ty Viễn thông Viettel (Viettel Telecom) chính thức ra mắt Tendoo Lending, nền tảng công nghệ đóng vai trò trung gian kết nối nhu cầu vay vốn giữa các hộ kinh doanh (HKD) và doanh nghiệp vừa và nhỏ (SME) với các tổ chức tài chính uy tín. Đây là bước đi chiến lược nhằm tháo gỡ "điểm nghẽn" về vốn cho cộng đồng doanh nghiệp trong kỷ nguyên số.
1 tháng
Công nghệ
Bước sang tháng 3 năm 2026, nền kinh tế số Việt Nam đánh dấu cột mốc lịch sử khi Luật Trí tuệ nhân tạo (AI) số 134/2025/QH15 chính thức có hiệu lực. Trong bối cảnh Deepfake và nội dung tạo bởi AI bùng nổ, đạo luật này không chỉ là "rào chắn" bảo vệ an ninh mạng mà còn là nền tảng định hình lại trách nhiệm của con người trong một kỷ nguyên mà ranh giới giữa thực và ảo ngày càng mong manh.
2 tháng
An toàn thông tin
Bảo mật ngân hàng số giờ đây không còn chỉ nằm ở hệ thống công nghệ của nhà băng. Theo các quy định mới, thiết bị truy cập của người dùng đang trở thành tuyến phòng vệ quan trọng để bảo vệ giao dịch trực tuyến.
2 tháng
Công nghệ
Bộ Khoa học và Công nghệ đang dự thảo Nghị định quy định chi tiết một số điều và biện pháp để tổ chức, hướng dẫn thi hành Luật Trí tuệ nhân tạo.
3 tháng
Sự Kiện
Ban Chỉ đạo quốc gia về dữ liệu tập trung thực hiện 5 đột phá về dữ liệu số gồm: Thể chế dữ liệu; hạ tầng dữ liệu gắn với trí tuệ nhân tạo tự chủ; nhân lực dữ liệu; phát triển cơ sở dữ liệu quốc gia, chuyên ngành; phát triển hệ sinh thái dữ liệu và kinh tế dữ liệu.
4 tháng
Xem thêm