Ngày càng nhiều chuyên gia an ninh mạng cho rằng cần dừng nhận OTP qua tin nhắn SMS.
Theo CNBC, một trong những cách đăng nhập vào ứng dụng thuận tiện nhất với người dùng điện thoại hiện nay và cũng là cách nhiều người đang sử dụng là mã OTP (mật khẩu dùng một lần). OTP thường gửi qua tin nhắn văn bản (SMS).
Tuy nhiên, ngày càng có nhiều chuyên gia an ninh mạng đồng tình rằng OTP, giống như mật khẩu truyền thống, nên được loại bỏ.
Người dùng cần hiểu rõ các loại OTP khác nhau và đánh giá rủi ro bảo mật so với lợi ích mà mỗi loại mang lại. Theo Ant Allan, Phó Chủ tịch phân tích tại Gartner Research, kinh nghiệm cho thấy luôn tồn tại cách để vượt qua các biện pháp xác thực, nhưng một số phương thức vẫn được xem là an toàn hơn. Allan nhấn mạnh: “Không có phương pháp xác thực nào là tuyệt đối an toàn.”
Theo Tracy C. Kitten, Giám đốc phụ trách an ninh tại Javelin Strategy & Research, OTP qua SMS đặc biệt dễ bị tấn công qua nhiều hình thức như lừa đảo qua email, đánh cắp SIM và chặn tin nhắn, ngay cả khi điện thoại vẫn trong tay bạn.
Một vấn đề nghiêm trọng là người dùng có thể không nhận ra tài khoản của mình bị xâm nhập ngay lập tức. Kitten lấy ví dụ: “Bạn có thể yêu cầu ngân hàng gửi lại mã OTP mà không biết rằng kẻ gian đang nhận được mã đó. Bạn có thể mất 45 phút để nhận ra sự cố, và lúc đó thì đã quá muộn.”
Theo các chuyên gia bảo mật, ứng dụng xác thực (authenticator app) là phương án an toàn hơn (dù không hoàn toàn tuyệt đối). Các ứng dụng như Google Authenticator hay Microsoft Authenticator có thể tránh được nhiều rủi ro của SMS.
Ant Allan cho biết dù các app này vẫn có thể bị tấn công kiểu “kẻ trung gian” (adversary in the middle), nhưng chúng an toàn hơn nhiều so với OTP qua SMS.
Với app xác thực, mỗi lần đăng nhập, người dùng sẽ nhận được mã duy nhất, mã này tự động hết hạn sau khoảng 30-60 giây. Không có thông tin nào được gửi qua số điện thoại, mà mã nằm ngay trong thiết bị của bạn. Nếu điện thoại được bảo vệ bằng mật khẩu và nhận diện khuôn mặt, nguy cơ bị tấn công sẽ giảm mạnh, theo Kitten.
Tuy nhiên, Cedric Thevenet, Phó Chủ tịch và Trưởng bộ phận an ninh mạng tại Capgemini Americas, cảnh báo vẫn tồn tại những rủi ro. Ví dụ, nếu người dùng nhận được email giả mạo (nhưng trông rất thật nhờ AI hỗ trợ), họ có thể nhấp vào liên kết độc hại, nhập tên đăng nhập, mật khẩu và cả mã xác thực, vô tình trao toàn bộ quyền truy cập cho hacker.
Một lựa chọn bảo mật cao hơn là dùng thông báo xác thực qua ứng dụng (mobile app push). Khi người dùng đăng nhập vào ngân hàng hoặc dịch vụ khác, hệ thống sẽ gửi thông báo về ứng dụng trên điện thoại để xác nhận danh tính.
Ant Allan cho biết, phương thức này không phụ thuộc vào thiết bị đăng nhập và an toàn hơn OTP qua SMS hoặc app xác thực. Tuy nhiên, nó cũng có thể bị tấn công. Hacker có thể thử đăng nhập nhiều lần với mật khẩu đánh cắp, khiến người dùng nhận hàng loạt thông báo. Nếu người dùng bấm “xác nhận” mà không để ý, hacker sẽ có quyền truy cập vào tài khoản.
Tóm lại, dù OTP qua SMS là cách phổ biến và dễ dùng, người dùng nên cân nhắc các phương thức bảo mật mạnh hơn như ứng dụng xác thực, thông báo qua app, khóa phần cứng và passkeys để bảo vệ tài khoản tốt hơn trước các mối đe dọa ngày càng tinh vi.
News
Bà Hạ//nh, một nữ đại gia kín tiếng quyết g;;iả làm lao công trong nhà để thử lòng con dâu nghèo
Bà Hạnh, một nữ đại gia kín tiếng sở hữu hàng chục căn biệt thự và chuỗi công ty lớn, sống trong căn biệt thự sang trọng bậc nhất khu đô thị. Con trai bà, Hoàng, vừa dẫn về một…
Công an thông tin nó/ng vụ DJ Ximer đ//ánh vợ mới sinh 5 tháng
Sau khi đoạn clip đánh vợ gây bão MXH, DJ Ximer đã viết bản tường trình, ký cam kết không tái phạm hành vi bạo hành. Người vợ cũng không làm đơn tố cáo chồng. Tuy nhiên, cơ quan công…
Cảnh tượng người mẹ đang nấu ăn bất ngờ quay vòng vòng rồi ng/ã xuống ngay trong bếp
Mới đây, đoạn clip ngắn ghi lại khoảnh khắc một người phụ nữ đang nấu ăn trong bếp thì bất ngờ có những biểu hiện bất thường, sau đó ngã quỵ xuống sàn, đang được lan truyền rộng rãi trên…
Chỉ vì mặc quần áo rác/h đi mua vàng mà bà lão bị cả tiệm vàng xưng xỉa không bán, đúng lúc này 1 người đàn ông xuất hiện
Trong một con phố sầm uất của thành phố, tiệm vàng Kim Bảo luôn tấp nập kẻ ra người vào. Hôm ấy, giữa không khí nhộn nhịp, một bà lão bước vào cửa hàng. Bà mặc bộ quần áo cũ…
Yến sào của Quang Linh Vlogs và Hằng Du Mục bị réo tên
Liên quan đến vụ kẹo rau củ Kera, Hoa hậu Thùy Tiên đã bị tạm hoãn xuất cảnh để phục vụ công tác xác minh, điều tra. Trước khi vướng lùm xùm này, nàng hậu từng là một trong những…
Hoa Hậu Thùy Tiên có bị thu hồi tài sản không?
Liên quan đến vụ kẹo rau củ Kera, Hoa hậu Thùy Tiên đã bị tạm hoãn xuất cảnh để phục vụ công tác xác minh, điều tra. Trước khi vướng lùm xùm này, nàng hậu từng là một trong những…
End of content
No more pages to load