Tấn công đổi SIM: vì sao SMS là lớp bảo vệ thứ hai yếu nhất và nên dùng gì thay thế

Tấn công đổi SIM: vì sao SMS là lớp bảo vệ thứ hai yếu nhất và nên dùng gì thay thế

Tấn công đổi SIM: vì sao SMS là lớp bảo vệ thứ hai yếu nhất và nên dùng gì thay thế

Buổi sáng điện thoại của bạn im lặng bất thường. Không tin nhắn, không cuộc gọi, chỉ có dòng "Không có dịch vụ" ở góc màn hình, và bạn nghĩ nhà mạng trục trặc. Trong lúc đó, số của bạn đã được cấp lại sang một thẻ SIM mới, và mọi mã xác thực qua SMS đang chạy vào máy người lạ.

Đó là tấn công đổi SIM, và nó gần như không có yếu tố kỹ thuật. Kẻ tấn công chỉ cần thuyết phục bộ phận chăm sóc khách hàng rằng chúng là bạn, bằng vài mẩu thông tin nhặt từ mạng xã hội và các vụ rò rỉ; tệ hơn thì chúng mua chuộc thẳng nhân viên. Lớp phòng thủ bị phá ở đây là một con người chịu áp lực xử lý nhanh, không phải một thuật toán.

Dấu hiệu duy nhất bạn có, và hầu như ai cũng bỏ qua

Đổi SIM không hiện thông báo, không cảnh báo đăng nhập. Triệu chứng duy nhất là máy đột nhiên mất sóng và cứ ở nguyên "Không có dịch vụ" trong khi Wi-Fi vẫn chạy. Vì mất sóng vẫn xảy ra vì lý do vô hại, ít ai coi đó là sự cố an ninh, và kẻ tấn công có vài giờ yên tĩnh.

Hãy tập phản xạ: mất sóng quá mười lăm phút mà không ở trong hầm thì khởi động lại máy; vẫn không có sóng thì gọi nhà mạng bằng máy khác.

SMS không phải thứ nên bỏ, mà là thứ nên đặt đúng chỗ

Nói sòng phẳng: 2FA qua SMS vẫn hơn hẳn việc chỉ có mật khẩu, vì nó chặn gần hết các cuộc tấn công tự động dùng mật khẩu rò rỉ. Dịch vụ nào chỉ hỗ trợ SMS thì cứ bật, đừng tắt lớp thứ hai chỉ vì nó không hoàn hảo.

Vấn đề là bạn dùng SMS để bảo vệ cái gì. Có một nhóm tài khoản đặc biệt vì từ chúng đặt lại được mọi thứ khác: hộp thư chính, trình quản lý mật khẩu, ngân hàng, ví tiền mã hoá. Với nhóm này, một tin nhắn bị chuyển hướng chỉ bằng cuộc gọi tới tổng đài là lớp bảo vệ quá mỏng. Bài ứng dụng xác thực hay SMS so sánh chi tiết hai lựa chọn.

Thang bảo vệ từ yếu tới mạnh

  1. SMS — yếu nhất, vì số điện thoại là thứ nhà mạng có thể cấp lại cho người khác.
  2. Mã gửi qua email — chỉ mạnh đúng bằng lớp bảo vệ của hộp thư đó. Nếu hộp thư ấy lại dùng SMS để khôi phục, bạn chỉ đang đi vòng.
  3. Ứng dụng xác thực TOTP — mã sinh ngay trên thiết bị, không đi qua mạng nhà mạng nên đổi SIM không chạm tới được. Đây là nâng cấp đáng giá nhất; hãy bắt đầu với trình tạo mã TOTP.
  4. Khoá phần cứng hoặc passkey — mạnh nhất, vì xác thực gắn với đúng tên miền thật: bị dụ vào trang giả mạo giống hệt, khoá vẫn từ chối ký.

Ba việc nên làm trong tuần này

  • Đặt mã PIN hoặc khoá đổi SIM với nhà mạng. Hầu hết nhà mạng cho phép đặt một mật khẩu riêng, buộc mọi thao tác cấp lại SIM phải qua xác minh bổ sung.
  • Gỡ số điện thoại khỏi phương thức khôi phục ở những tài khoản đã bật TOTP hoặc passkey. Giữ số ở đó là vẫn để cửa sau mở.
  • Giữ mã khôi phục ngoại tuyến. In ra giấy hoặc cất trong trình quản lý mật khẩu an toàn, đừng để trong ảnh chụp màn hình trên đám mây. Chưa rõ chúng dùng khi nào thì đọc mã khôi phục 2FA là gì.

Giờ đầu tiên khi nghi ngờ bị đổi SIM

Thứ tự ở đây quan trọng hơn tốc độ:

  1. Gọi nhà mạng từ máy khác, yêu cầu khoá số, huỷ SIM lạ và cấp lại quyền kiểm soát cho bạn. Chừng nào số còn trong tay kẻ tấn công, chúng vẫn nhận mọi mã của bạn, nên đây là bước duy nhất thực sự chặn được thiệt hại.
  2. Sang hộp thư chính: đổi mật khẩu, đăng xuất mọi phiên, soát phần chuyển tiếp thư và địa chỉ khôi phục xem có mục lạ nào không.
  3. Liên hệ ngân hàng, báo nghi ngờ bị chiếm số và rà lại các giao dịch gần nhất.

Không bao giờ đọc mã OTP cho bất kỳ ai gọi tới, kể cả khi họ tự xưng là nhân viên ngân hàng hay nhà mạng và biết rõ tên bạn. Không tổ chức hợp pháp nào cần mã đó qua điện thoại; hãy cúp máy và gọi lại theo số in trên thẻ.

Câu hỏi thường gặp

Đặt mã PIN với nhà mạng có ngăn được hoàn toàn không?

Không hoàn toàn, vì bước xác minh cuối vẫn do con người làm và có thể bị bỏ qua khi cửa hàng đông khách hoặc nhân viên bị mua chuộc. Nhưng nó nâng đáng kể chi phí và rủi ro cho kẻ tấn công, nên phần lớn trường hợp chúng chuyển sang mục tiêu dễ hơn.

Mất điện thoại thì mã TOTP có mất theo không?

Chỉ mất nếu bạn không chuẩn bị trước. Khi bật TOTP, mỗi dịch vụ đều đưa một bộ mã khôi phục dùng một lần; hãy lưu chúng ngoại tuyến hoặc trong trình quản lý mật khẩu, và bật sao lưu có mã hoá nếu ứng dụng hỗ trợ.

Vậy có nên tắt hẳn xác thực qua SMS không?

Chỉ tắt ở nơi bạn đã có phương thức mạnh hơn chạy ổn định và đã cất mã khôi phục. Với dịch vụ chỉ hỗ trợ SMS, giữ nguyên vẫn hơn là không có lớp thứ hai. Thứ tự ưu tiên là email, trình quản lý mật khẩu, ngân hàng, ví tiền mã hoá, rồi mới tới phần còn lại.

thẻ:
#tấn công đổi SIM # 2FA qua SMS # xác thực hai lớp # ứng dụng xác thực # passkey # khoá bảo mật # mã khôi phục # an toàn tài khoản