BizLIVE – Mặc dù biện pháp xác thực 2 lớp qua tin nhắn SMS vẫn đang được sử dụng phổ biến nhưng thực tế đây là cách gây mất thời gian cho người dùng và không an toàn tuyệt đối.
Từ tháng này Google đã bắt đầu mời người dùng chuyển từ việc xác thực 2 bước qua tin nhắn SMS sang xác nhận qua ứng dụng Google trên điện thoại người dùng. Về cơ bản, việc xác nhận này đều là người dùng sẽ nhận được 6 chữ số và nhập lên trang đăng nhập mình muốn sử dụng.
Google cho biết, họ muốn chuyển từ SMS sang xác nhận qua ứng dụng để người dùng có thể đăng nhập vào tài khoản của mình nhanh hơn và dễ dàng hơn.
Tại sao cần xác nhận 2 bước?
Việc xác nhận 2 bước hiện nay đang là việc thêm một lớp bảo mật khác cho các tài khoản trực tuyến của người dùng. Biện pháp bảo mật này đang được Amazon, Apple, Google và Facebook sử dụng. Mật khẩu để đăng nhập tài khoản chỉ là bước xác nhận đầu tiên, sau đó người dùng sẽ phải nhập thêm một đoạn mã được gửi qua SMS hoặc ứng dụng là bước xác nhận thứ 2. Điều này có nghĩa tin tặc muốn xâm nhập vào tài khoản người dùng ngoài ăn cắp tên đăng nhập và mật khẩu còn phải đánh cắp cả điện thoại của người dùng.
Xác nhận 2 bước này ở Việt Nam khá phổ biến với tài khoản ngân hàng. Khi người dùng thực hiện chuyển tiền hoặc thanh toán trên trang web dịch vụ, một tin nhắn xác nhận (còn được gọi là OTP) sẽ được gửi đến điện thoại người dùng.
Mặc dù có vẻ việc sử dụng SMS làm công cụ xác nhận 2 bước đã rất an toàn nhưng trên thực tế, tin nhắn di động lúc này không còn an toàn như trước kia.
Một số nhà mạng trong nước đã cho phép người dùng đổi SIM điện thoại của mình mà không cần tới điểm giao dịch. Do đó các tin tặc có thêm kẽ hở để lừa người dùng, chuyển số điện thoại của mình sang một thẻ SIM mới. Một khi số điện thoại bị đổi sang thẻ SIM khác, kẻ gian sẽ không cần giữ điện thoại của người dùng để lấy mã xác nhận.
Cả 2 hệ điều hành iOS và Android lúc này đều cho phép người dùng đồng bộ tin nhắn trên điện thoại di dộng lên máy tính. Tin tặc có thể lấy mã xác nhận trên smartphone của người dùng thông qua việc tấn công máy tính cá nhân của họ.
Mạng di động cũng không thật sự an toàn trước tin tặc, theo trang Cnet, tin tặc có thể tấn công vào hệ thống của một nhà mạng để nghe lén cuộc gọi, chặn, chuyển hướng tin nhắn SMS và định vị vị trí điện thoại.
Nhiều dịch vụ như Steam đã sử dụng veiec gửi mã đăng nhập qua ứng dụng thay vì mail
Tất cả những nguy cơ này đều khiến cho tin nhắn SMS OTP hiện nay trở nên không an toàn.
Nên chọn phương pháp xác nhận nào cho tài khoản của mình?
Các nhà cung cấp dịch vụ trực tuyến hiện nay ngoài xác nhận bằng SMS đều cung cấp thêm một biện pháp xác nhận khác thông qua ứng dụng. Người dùng có 2 cách để xác nhận, hoặc nhập dãy số hiện ra trên ứng dụng, hoặc bấm vào đồng ý đăng nhập sẽ nhanh hơn nhiều việc nhập dãy số dài vào trình duyệt.
Tuy nhiên xác thực qua ứng dụng di động ccũng chưa phải là biện pháp an toàn nhất. Trong năm 2016, một người dùng ngân hàng tại Việt Nam đã bị lấy đi số tiền lớn trong tài khoản ngân hàng của mình do tin tặc tạo đã chuyển hướng nhận mã xác nhận qua điện thoại của chính tin tặc. Khi đó các chuyên gia công nghệ cho rằng việc xác nhận giao dịch ngân hàng qua thiết bị phần cứng riêng đảm bảo an toàn.
Với những tài khoản trực tuyến khác, việc sử dụng ứng dụng ứng dụng để xác nhận đăng nhập vẫn là một giải pháp phù hợp và tiện lợi hơn cho người dùng.
Tùng Linh
