Sự thật bất ngờ: Tin tặc chỉ mất 30 giây để qua mặt cả ngân hàng lẫn hãng di động, gửi tin nhắn lừa đảo cho khách hàng

29/03/2021 17:41
Tính tổng thời gian từ lúc được đầu tư và trang bị Security Lab cho tới khi thử nghiệm thành công chỉ mất gọn trong vòng nửa ngày, không yêu cầu hiểu biết nhiều về sóng viễn thông!

Nhà nghiên cứu về lỗ hổng bảo mật và an toàn thông tin uy tín của Việt Nam, Nguyễn Tiến Giang vừa công bố một nghiên cứu thử nghiệm và giả định hết sức đáng chú ý. Qua thử nghiệm này, Tiến Giang cho thấy, khi các nhà mạng và ngân hàng KHÔNG HỀ GỬI nhưng khách hàng vẫn nhận được tin nhắn lừa đảo hay mời chào chơi cờ bạc, lô đề... thì đó chính là lúc tin tặc đã giả mạo được cả cột sóng di động và thương hiệu của ngân hàng.

01. NHÀ MẠNG KHÔNG GỬI - KHÁCH HÀNG VẪN NHẬN TIN NHẮN LỪA ĐẢO

Cuối năm 2020, Nguyễn Tiến Giang - kỹ sư An toàn thông tin (ATTT) của Tập đoàn Bưu chính Viễn thông Việt Nam VNPT nhận được thông tin ban đầu về việc người tiêu dùng phản ánh nhận được tin nhắn từ ngân hàng rủ rê chơi cờ bạc, lô đề. Chỉ một thời gian ngắn sau, Cục ATTT gửi công văn thông cho Trung tâm ATTT của VNPT, yêu cầu phối hợp nghiên cứu và xử lý vấn nạn này. Giang bắt đầu quan tâm và tiếp nhận thông tin từ nhiều phía.

Báo cáo từ cơ quan quản trị hạ tầng của cả 3 nhà mạng viễn thông cho thấy: Không tìm được một dấu hiệu nào về việc những tin nhắn trên được gửi đi trên tất cả các hệ thống. Nói ngắn gọn, vào khoảng thời điểm đó các NHÀ MẠNG KHÔNG GỬI BẤT KỲ TIN NHẰN NÀO như vậy cho người dùng. Các doanh nghiệp cung cấp dịch vụ viễn thông khẳng định họ chỉ có thể điều tra đến đó rồi bị mất dấu, không tìm ra được gì thêm.

Thông cáo báo chí của Cục ATTT cũng đăng tải y chang như vậy với kết luận tạm thời: người dùng đã bị kết nối vào các trạm thu phát sóng (BTS) giả mạo. Rồi sau đó nhận được tin nhắn quấy nhiễu (spam) từ kẻ tấn công đang điều khiển cái BTS giả mạo đó. Kết luận này đang dừng ở giả định thuần túy chuyên môn, chưa có chứng cứ cụ thể. Vì chưa đầu mối nào có đủ trang thiết bị để thử nghiệm, kiểm chứng và tìm ra sự thật. Sự việc trên thực tế đã bàn giao cho phía cơ quan chức năng xử lý tiếp.

Khách hàng thì cho rằng các nhà mạng đang trốn tránh trách nhiệm, nhiều hacker nghiên cứu về ATTT nhanh công bố cái được gọi là "nguyên nhân" và "hệ quả". Kết quả, người dùng vẫn phải nhận tin nhắn rác, nhà mạng vẫn khẳng định không liên quan.

Sự thật đằng sau đó là gì? Và quan trọng nhất ai là người phải chịu trách nhiệm về vấn đề này?... Sự việc còn quá nhiều thắc mắc, quá nhiều mập mờ, chưa thể đi đến đâu cả đối với một nhà nghiên cứu về ATTT như Giang.

02. CHỈ MẤT NỬA PHÚT ĐỂ GIẢ MẠO CỘT SÓNG VÀ TIN NHẮN CỦA NGÂN HÀNG

Công việc của một nhà nghiên cứu (Researcher) về ATTT hay còn gọi là hacker mũ trắng đòi hỏi Giang và đồng nghiệp của mình thường xuyên phải kiểm thử xâm nhập, tấn công vào các nền tảng, hạ tầng số. Để từ đó, cảnh báo cho các hãng công nghệ về nguy cơ xuất hiện lỗ hổng, nguy cơ bị hacker mũ đen tấn công. Theo các chuyên gia về ATTT trên thế giới, hacker mũ trắng muốn hoàn thành công việc của mình phải đi trước, nghĩ trước và thành công trước hacker mũ đen một bước.

Cuối tháng 2/2021, Researcher này chủ động giả lập thiết bị thử nghiệm (Security Lab) nhằm mục đích tạo ra các tin nhắn giả mạo từ đầu số của các ngân hàng. Nếu thử nghiệm thành công nghĩa là hacker mũ trắng đã lần ra được một trong những cách tấn công mà các hacker mũ đen đang thực hiện đối với sự vụ này.

Bất ngờ, tổng thời gian từ lúc được đầu tư và trang bị Security Lab cho tới khi thử nghiệm thành công chỉ mất gọn trong vòng nửa ngày, không yêu cầu hiểu biết nhiều về sóng viễn thông!

Về phần mềm, có nhiều phần mền cho phép giả lập cột sóng như: OpenBTS; YateBTS; OsmoCom... Với sự phát triển và được đầu tư tâm huyết của các hãng công nghệ, các phần mền này hiện rất thân thiện cho người dùng.

Thiết bị sau khi được khởi động và chạy phần mềm thành công cũng đồng nghĩa với quá trình giả lập BTS hoàn thành. Việc tiếp theo cần làm là kết nối BTS giả mạo này với điện thoại của người dùng. Đến giai đoạn này, chính các chuyên gia trong ngành cũng đã có phát hiện bất ngờ.

Nạn nhân nhận được tin nhắn là do điện thoại tự động kết nối vào các trạm BTS giả mạo! Tất cả thời gian để một BTS giả mạo tiếp cận với thuê bao di động của các hãng viễn thông ở Việt Nam chỉ mất đúng 30 giây.

03. SÓNG DI ĐỘNG CÔNG NGHỆ 2G - 3G DỄ BỊ KẾT NỐI TỰ ĐỘNG VÀO CÁC BTS ĐỘC?

Nghe thì hơi vô lý, nhưng thực tế là đúng, Tiến Giang đã khẳng định như vậy trong bài phân tích của mình.

Mặc định, các thuê bao của người dùng sẽ sử dụng công nghệ mạng viễn thông di động theo thứ tự 4G -> 3G -> 2G. Nếu sóng của mạng này yếu quá, điện thoại sẽ tự động tìm sóng thấp hơn và cuối cùng là 2G.

Với 2G, thuê bao sẽ tự động tìm trạm BTS gần nhất và KẾT NỐI vào, bất kể đó là thật hay giả!

Với việc thử nghiệm thành công một trong các cách mà tin tặc tạo ra trạm BTS giả mạo các hãng viễn thông ở Việt Nam để thực hiện mục đích: gửi tin nhắn lừa đảo người dùng, nhà nghiên cứu về ATTT của VNPT đã đưa ra bằng chứng về lỗ hổng bảo mật mà các hãng viễn thông đang gặp phải. Hệ quả có thể nhìn thấy được: người dụng chịu thiệt hại về tiền của, vật chất...; doanh nghiệp thiệt hại về uy tín.

Dù chưa phải là kết luận cuối cùng của cơ quan chức năng, song đây cũng là cơ sở quan trọng để các nhà mạng ở Việt Nam thêm động lực bỏ hẳn công nghệ 2G. Từ đó góp phần giúp các thuê bao di động không kết nối với bất kỳ BTS 2G nào nữa. Đương nhiên, người dùng di động Việt Nam cũng bỏ qua được nỗi lo nhận tin nhắn từ BTS giả mạo. Một giải pháp được các chuyên gia đánh giá rất hay để giảm thiểu thiệt hại cho người dùng.

Loại bỏ công nghệ cũ để nhường chỗ cho công nghệ mới là điều không có gì phải bàn cãi. Trên thế giới, đã có những quốc gia tắt sóng 2G từ cách đây 10 năm. Nhật Bản là quốc gia đi đầu khi tắt sóng 2G vào năm 2011. Nhà mạng KT Corp của Hàn Quốc cũng đã sớm tắt sóng 2G vào năm 2011 trong khi một nhà mạng khác là SK Telecom mới chỉ tắt sóng 2G vào tháng 7 năm ngoái. Singapore, Đài Loan và Ấn Độ cũng đã thực hiện ngắt sóng 2G trong năm 2017. Các nhà mạng của Trung Quốc đang hướng đến mục tiêu dừng sóng 2G vào tháng 12/2021.

Bộ Thông tin & Truyền thông Việt Nam đang đặt ra mục tiêu để các nhà mạng đủ điều kiện tắt sóng 2G vào đầu năm 2022.

Tin mới

Quá nhanh: Vingroup của tỷ phú Phạm Nhật Vượng đã lấy ý kiến người dân ở một xã Hà Nội về KĐT thể thao Olympic có sân vận động 135.000 chỗ, lớn nhất thế giới
46 phút trước
Các cơ quan, đơn vị, cá nhân và cộng đồng dân cư đã tham gia ý kiến đối với nội dung Đồ án Quy hoạch chi tiết tỷ lệ 1/500 Khu đô thị thể thao Olympic - Khu B.
Giá dầu thủng 60 USD/thùng vì triển vọng đàm phán Nga - Ukraine và dữ liệu kinh tế yếu ở Trung Quốc
22 phút trước
Giá dầu thế giới đã giảm mạnh trong phiên giao dịch ngày thứ Ba, lần đầu tiên rơi xuống dưới ngưỡng 60 USD/thùng kể từ tháng 5, trong bối cảnh thị trường đồng thời chịu tác động từ triển vọng hòa bình giữa Nga và Ukraine cũng như các tín hiệu suy yếu từ nền kinh tế Trung Quốc.
Công ty Dệt may trả cổ tức 25% bằng tiền mặt
36 phút trước
Dệt may Hòa Thọ (HTG) chia cổ tức bằng tiền sau kết quả kinh doanh tích cực 9 tháng đầu năm
Lãi suất liên ngân hàng giảm sâu, NHNN giảm mạnh lượng OMO chào thầu
43 phút trước
Trong phiên giao dịch 16/12, lãi suất VND đã giảm sâu ở các kỳ hạn chính và Ngân hàng Nhà nước hút ròng hơn 7.439 tỷ đồng.
Công ty liên quan bà Trương Mỹ Lan kiến nghị được tiếp tục thực hiện dự án Khu phức hợp Nhà Rồng - Khánh Hội 11.000 tỷ
50 phút trước
Dự án khu phức hợp Cảng Nhà Rồng - Khánh Hội sở hữu vị trí trải dài ven sông Sài Gòn và mặt tiền đường Nguyễn Tất Thành, Quận 4. Tổng mức đầu tư của dự án ban đầu được công bố khoảng 11.000 tỷ đồng.

Tin cùng chuyên mục

Bắt tạm giam Huỳnh Đức Vân, những ai là bị hại cần liên hệ ngay cơ quan công an
6 giờ trước
Công an Đà Nẵng vừa triệt phá thành công một chuyên án lừa đảo chiếm đoạt tài sản trong kinh doanh đa cấp tiền ảo với tính chất đặc biệt nghiêm trọng, quy mô hoạt động trên toàn quốc, số tiền chiếm đoạt lên đến hàng nghìn tỷ đồng.
Gaming phone mạnh nhất thị trường REDMAGIC 11 Pro vừa mở đặt trước, giá từ 18,99 triệu đồng
3 ngày trước
Từ nay đến ngày 17/12, FPT Shop triển khai chương trình đặt trước REDMAGIC 11 Pro – mẫu gaming phone cao cấp mới nhất của REDMAGIC, đánh dấu đợt mở bán sớm nhất tại Việt Nam.
Home Credit lọt top 10 Doanh nghiệp Bền vững lĩnh vực Thương mại - Dịch vụ
13/12/2025 08:00
Lần thứ tư liên tiếp được VCCI vinh danh, giải thưởng này là sự khẳng định mạnh mẽ cho bước tiến vượt bậc của Home Credit Việt Nam trong chiến lược phát triển bền vững suốt 17 năm qua.
'Bé 3' VF 3 vừa giúp VinFast lập một kỷ lục 'vô đối'
13/12/2025 04:10
Với tổng cộng 40.660 xe được bàn giao tính đến hết tháng 11 năm 2025, VinFast VF 3 đã chính thức vượt qua kỷ lục doanh năm ngoái của mẫu xe "anh em" là VF 5.