Giả mạo SMS là gì và cách phòng tránh

Đăng vào 2023-04-28 07:06

Giả mạo SMS là một hình thức tấn công mạng phổ biến. Kẻ gian sử dụng phần mềm chuyên dụng để giả mạo ID người gửi SMS khiến tin nhắn trông như được gửi từ một nguồn hợp pháp như ngân hàng. Bằng cách này, chúng có thể đánh cắp thông tin nhạy cảm hoặc tải phần mềm độc hại xuống điện thoại của người nhận.

image

Các loại hình giả mạo SMS

Việc phân biệt giữa tin nhắn hợp pháp và tin nhắn bị giả mạo có thể không hề dễ dàng. Để tự bảo vệ bản thân, bạn phải luôn cảnh giác và thận trọng khi phản hồi các SMS không mong muốn. Dưới đây là một số ví dụ phổ biến về giả mạo SMS:

  • ID người gửi giả

Loại hình giả mạo phổ biến nhất là thay thế ID người gửi bằng số hoặc tên của một doanh nghiệp uy tín. Ví dụ: Kẻ lừa đảo sẽ mạo danh Binance hoặc TrustWallet để gửi SMS tấn công giả mạo. Các SMS này sẽ được nhóm chung trong cùng một chuỗi với các tin nhắn chính thức, như mã xác thực 2 yếu tố. Điều này là do tin tặc đã sử dụng chiêu trò giả mạo SMS để giả mạo ID người gửi và che giấu nguồn gốc thực sự của tin nhắn.

  • Chuyển tiền giả

Kẻ lừa đảo thông báo rằng người nhận đã trúng thưởng. Sau đó, chúng sẽ yêu cầu người nhận cung cấp thông tin ngân hàng để chúng có thể chuyển tiền thưởng hoặc họ phải truy cập một liên kết để nhận thưởng.

  • Quấy rối

Hình thức này liên quan đến việc gửi các tin nhắn đe dọa hoặc không phù hợp để dọa nạn nhân, hòng tống tiền họ. Ví dụ: đe dọa cấm tài khoản của người dùng. Tin tặc thường lợi dụng nỗi sợ mất tài sản của bạn. Trong tình huống này, bạn nên bình tĩnh và xác minh tin nhắn trước khi hành động.

Làm thế nào để tránh rơi vào bẫy giả mạo SMS?

  • Bật Mã chống tấn công giả mạo: Để tăng cường bảo mật và chống lại các trò lừa đảo như vậy, chúng tôi đã mở rộng việc sử dụng tính năng Mã chống tấn công giả mạo sang hình thức liên lạc qua SMS. Sau khi thiết lập, SMS bạn nhận được từ chúng tôi sẽ bao gồm mã cá nhân hóa của bạn – mà chỉ bạn mới biết – để giúp bạn xác nhận rằng tin nhắn là hợp pháp. Bạn có thể dễ dàng thiết lập tính năng này qua ứng dụng hoặc trang web:
  • Ứng dụng: [Hồ sơ] – [Thông tin tài khoản] – [Bảo mật] – [Mã chống tấn công giả mạo].
  • Trang web: [Hồ sơ] – [Tài khoản] – [Bảo mật] – [Bảo mật nâng cao].
image
  • Tự xác minh: Kẻ lừa đảo thường gửi SMS giả thông báo về việc Đăng nhập/Rút tiền/Liên kết tới API trên tài khoản của bạn. Vì vậy, khi bạn nhận được một SMS bất ngờ, hãy luôn:
    • Kiểm tra nhật ký bảo mật
      • Ứng dụng: [Hồ sơ] – [Thông tin tài khoản] – [Bảo mật] – [Hoạt động tài khoản].
      • Trang web: [Hồ sơ] – [Tài khoản] – [Bảo mật] – [Thiết bị và hoạt động].
    • Xin lưu ý rằng việc nhận được SMS/cuộc gọi giả không nhất thiết có nghĩa là tài khoản Binance của bạn đã bị tấn công.
  • Xác minh tự động: Chỉ cần tải SMS lên qua chatbot để kiểm tra nhanh xem SMS bạn nhận được là thật hay giả.
image
  • Xác minh nguồn tin nhắn: Luôn kiểm tra kỹ nguồn của tin nhắn đến trước khi phản hồi. Hãy thận trọng với mọi tin nhắn không mong muốn hoặc có vẻ đáng ngờ. Khi nghi ngờ, bạn có thể liên hệ với Bộ phận chăm sóc khách hàng của Binance để xác minh danh tính của người gửi.
  • Bật xác thực hai yếu tố (2FA) và mã khóa: 2FA sẽ bổ sung một lớp bảo mật cho tài khoản của bạn để tin tặc khó có thể truy cập được thông qua hình thức giả mạo SMS. Mã khóa (thông tin sinh trắc) khiến kẻ tấn công khó vượt qua bước này hơn. Để tìm hiểu thêm, hãy xem bài viết Làm thế nào để tạo mã khóa cho tài khoản Binance của tôi?.
  • Không chia sẻ thông tin cá nhân: Tuyệt đối không chia sẻ thông tin nhạy cảm (ví dụ: mật khẩu, số thẻ tín dụng và số an sinh xã hội) qua tin nhắn văn bản đặc biệt là với các liên hệ chưa được xác minh.
  • Không nhấp vào các liên kết đáng ngờ: Đừng nhấp vào bất kỳ liên kết nào được gửi cho bạn qua tin nhắn văn bản khi chưa xác minh tính hợp pháp của chúng. Liên kết có thể dẫn đến các trang web tấn công giả mạo nhằm đánh cắp thông tin đăng nhập của bạn hoặc cài đặt phần mềm độc hại trên thiết bị của bạn. Hãy đảm bảo bạn sử dụng trang web chính thức của doanh nghiệp. Ví dụ: Nếu bạn không chắc liệu liên kết, email, số điện thoại, ID WeChat, tài khoản Twitter hoặc ID Telegram nào đó có phải là chính thức hay không, bạn có thể xác minh trên Binance Verify.

Ví dụ: Dưới đây là danh sách các trang web tấn công giả mạo đáng ngờ mạo danh Binance.

image

Ví dụ về giả mạo SMS

1. Thông báo nâng cấp tài khoản giả

Một người dùng Binance đã nhận được SMS có tên người gửi là “Binance”. SMS này yêu cầu người dùng phải nâng cấp tài khoản để tiếp tục sử dụng dịch vụ của Binance.

Tin tặc đã dùng phần mềm chuyên dụng để giả mạo ID người gửi SMS, khiến SMS giả trông như được gửi hợp pháp từ Binance. Vì SMS giả nằm trong cùng một chuỗi với các tin nhắn cung cấp mã 2FA chính thức nên người dùng đã cho rằng tin nhắn là hợp pháp. Sau khi họ đăng nhập vào trang web tấn công giả mạo, thông tin đăng nhập tài khoản của họ đã bị tin tặc đánh cắp.

image

2. Yêu cầu hủy rút tiền giả

Một người dùng Binance khác đã nhận được SMS giả yêu cầu xác nhận một lệnh rút tiền. Người dùng này nghĩ rằng tin nhắn là hợp pháp và đã đăng nhập vào tài khoản của họ trên trang web tấn công giả mạo để “hủy yêu cầu rút tiền”.

Sau khi lấy được thông tin đăng nhập của người dùng, tin tặc đã tạo yêu cầu rút tiền từ tài khoản của người dùng và hướng dẫn họ nhập mã 2FA trên trang web tấn công giả mạo. Sau khi người dùng nhập mã, tin tặc đã rút sạch tài sản của người dùng này.

Một số bài học từ ví dụ này:

  • Người dùng đã không xác minh URL của trang web. Trong mọi trường hợp, bạn nên xác minh liên kết nhận được trên Binance Verify trước khi truy cập.
  • Người dùng nghĩ rằng mã 2FA được dùng để hủy yêu cầu rút tiền. Tuy nhiên, nếu kiểm tra tin nhắn cẩn thận thì họ có lẽ đã nhận thấy rằng mã 2FA được dùng để xác nhận yêu cầu rút tiền. Do đó, hãy kiểm tra kỹ khi bạn nhận được tin nhắn cung cấp mã 2FA. Luôn xác nhận mục đích sử dụng của mã 2FA trước khi nhập mã.
image

3. Xác minh tài khoản giả

Một số người dùng Binance đã nhận được SMS có liên kết để xác minh hoặc nâng cấp tài khoản của họ. Đây là một chiêu trò tấn công giả mạo nhằm đánh cắp thông tin đăng nhập tài khoản của người dùng.

image
image

4. Yêu cầu gọi điện hoặc kê khai cá nhân

Kẻ tấn công giả mạo có thể thông báo rằng "có lần đăng nhập mới" và yêu cầu bạn gọi lại vào một số điện thoại đáng ngờ hoặc kê khai dữ liệu cá nhân qua một URL đáng ngờ.

image

Không gọi điện hoặc nhấp vào bất kỳ nguồn nào được cung cấp. Bạn có thể sử dụng Binance Verify để kiểm tra tính hợp pháp của mọi thông tin liên lạc từ Binance. Để biết thêm thông tin, vui lòng truy cập bài viết Binance Verify là gì?

Nếu bạn gặp bất kỳ hoạt động lừa đảo nào giả mạo là Binance, vui lòng báo cáo ngay cho đội ngũ của chúng tôi.

Xin lưu ý: Có thể có sự khác biệt giữa nội dung gốc bằng tiếng Anh và bất kỳ phiên bản dịch nào (các phiên bản này có thể được tạo ra bởi AI). Vui lòng tham khảo phiên bản gốc bằng tiếng Anh để có thông tin chính xác nhất trong trường hợp có sự khác biệt.