Lừa đảo lấy mã OTP và chiếm quyền tài khoản mạng xã hội

Tuyệt đối không cung cấp mã xác thực OTP hoặc bấm vào các liên kết lạ để tránh bị hack tài khoản Facebook, Zalo, Instagram.

Một buổi tối, điện thoại của bạn nhận được một tin nhắn:

“Tài khoản của bạn đang có hoạt động bất thường. Vui lòng xác minh ngay để tránh bị khóa.”

Bên dưới là một đường link.

Bạn bấm vào.

Một trang web hiện ra giống hệt trang đăng nhập quen thuộc.

Bạn nhập tên tài khoản và mật khẩu.

Ngay sau đó, điện thoại nhận được một mã gồm vài chữ số.

Một người nhắn cho bạn:

“Bạn đọc giúp mình mã xác nhận vừa gửi về điện thoại nhé. Đây là bước cuối cùng để mở khóa tài khoản.”

Bạn gửi mã.

Vài phút sau, bạn bị đăng xuất.

Bạn thử đăng nhập lại.

Mật khẩu không còn đúng.

Email khôi phục đã bị thay đổi.

Số điện thoại cũng không còn thuộc về bạn.

Và lúc này bạn mới nhận ra:

Bạn vừa trao chìa khóa tài khoản của mình cho người khác.

OTP là gì?

OTP là viết tắt của One-Time Password, có thể hiểu là mật khẩu dùng một lần.

Đây là một mã xác thực được tạo hoặc gửi cho bạn để xác nhận một thao tác nào đó, chẳng hạn như đăng nhập, đổi mật khẩu hoặc thực hiện một giao dịch.

Mã OTP thường chỉ có hiệu lực trong một khoảng thời gian ngắn hoặc chỉ được sử dụng cho một lần xác thực.

Điều quan trọng nhất cần nhớ:

OTP là thông tin bảo mật.

Không nên đưa mã OTP cho người khác chỉ vì họ tự nhận mình là nhân viên hỗ trợ, nhân viên ngân hàng, người quen hoặc quản trị viên của một nền tảng.

Vì sao kẻ lừa đảo cần mã OTP?

Bởi vì trong nhiều trường hợp, mật khẩu một mình chưa đủ để đăng nhập hoặc thực hiện một thao tác quan trọng.

Hệ thống có thể yêu cầu thêm một mã xác thực được gửi đến số điện thoại, email hoặc ứng dụng xác thực của bạn.

Kẻ lừa đảo có thể đã có một phần thông tin của bạn.

Họ có thể biết tên tài khoản.

Có thể đã lấy được mật khẩu.

Hoặc họ đang cố đăng nhập vào tài khoản của bạn.

Nhưng họ còn thiếu một thứ:

Mã xác thực được gửi cho chính bạn.

Vì vậy, họ tìm cách khiến bạn đọc mã đó cho họ.

Đây là lý do câu:

“Bạn đọc giúp mình mã OTP vừa gửi nhé.”

có thể nguy hiểm đến vậy.

Một điều rất quan trọng: Người gửi mã không phải lúc nào cũng là người lừa đảo

Bạn có thể nhận được một mã OTP hoàn toàn bình thường.

Ví dụ bạn tự đăng nhập vào tài khoản và hệ thống gửi mã xác thực.

Không có vấn đề gì.

Điều đáng lo là khi bạn không hề yêu cầu mã nhưng lại bất ngờ nhận được mã, sau đó có người liên hệ và yêu cầu bạn cung cấp mã đó.

Trong trường hợp này, hãy dừng lại.

Có thể ai đó đang cố thực hiện một thao tác liên quan đến tài khoản của bạn.

Chiêu trò thường bắt đầu bằng một câu chuyện rất hợp lý

Kẻ lừa đảo hiếm khi mở đầu bằng:

“Tôi muốn chiếm tài khoản của bạn.”

Họ thường đưa ra một lý do khiến bạn thấy hợp lý.

“Tài khoản của bạn đang bị báo cáo.”

“Bạn vi phạm tiêu chuẩn cộng đồng.”

“Tài khoản sắp bị khóa.”

“Bạn vừa trúng chương trình của chúng tôi.”

“Bạn cần xác minh danh tính.”

“Có người đang cố đăng nhập vào tài khoản của bạn.”

Rồi họ đưa ra một giải pháp:

“Chỉ cần làm theo hướng dẫn này.”

Hoặc:

“Đọc mã OTP vừa gửi cho bạn để chúng tôi xác nhận.”

Chính sự khẩn cấp và sợ hãi khiến bạn dễ hành động mà không kiểm tra.

Chiêu 1: Giả làm nhân viên hỗ trợ

Bạn nhận được tin nhắn:

“Xin chào, chúng tôi là bộ phận hỗ trợ tài khoản.”

Họ sử dụng logo.

Tên tài khoản có vẻ chuyên nghiệp.

Thậm chí có thể sử dụng ảnh đại diện giống thương hiệu.

Họ nói tài khoản của bạn đang gặp vấn đề và cần xác minh.

Sau đó yêu cầu bạn gửi:

Mật khẩu.

Mã OTP.

Mã khôi phục.

Hoặc nhấp vào một đường link.

Hãy nhớ:

Người tự xưng là nhân viên hỗ trợ không có quyền khiến bạn phải gửi mật khẩu hoặc mã OTP cho họ.

Nếu cần kiểm tra tài khoản, hãy tự mở ứng dụng hoặc website chính thức thay vì làm theo đường link trong tin nhắn đáng ngờ.

Chiêu 2: “Tài khoản của bạn sắp bị khóa”

Đây là một cách tạo áp lực rất hiệu quả.

Bạn được thông báo:

“Tài khoản sẽ bị khóa trong 30 phút.”

“Bạn phải xác minh ngay.”

“Nếu không thực hiện, tài khoản sẽ bị vô hiệu hóa.”

Bạn hoảng sợ.

Bạn không muốn mất tài khoản đã sử dụng nhiều năm.

Và bạn làm theo hướng dẫn mà không kiểm tra.

Hãy nhớ:

Càng bị thúc ép phải hành động ngay, bạn càng cần dừng lại để kiểm tra.

Chiêu 3: Gửi cho bạn một đường link giả

Bạn nhận được một đường link với nội dung:

“Xác minh tài khoản tại đây.”

Trang web nhìn rất giống trang thật.

Có logo.

Có màu sắc quen thuộc.

Có ô nhập tên đăng nhập và mật khẩu.

Bạn nhập thông tin.

Ngay sau đó, kẻ lừa đảo có thể có được thông tin đăng nhập của bạn.

Rồi chúng tìm cách khiến bạn đọc mã OTP để hoàn tất quá trình đăng nhập hoặc thay đổi thông tin bảo mật.

Đây là lý do không nên đăng nhập tài khoản qua những đường link bất ngờ được gửi trong tin nhắn.

Nếu cần kiểm tra tài khoản, hãy tự mở ứng dụng hoặc tự nhập địa chỉ website chính thức mà bạn biết.

Chiêu 4: Giả làm bạn bè

Không phải lúc nào người lừa đảo cũng giả làm nhân viên hỗ trợ.

Họ có thể giả làm một người bạn.

“Ê, gửi tớ mã này với.”

“Tớ đang xác minh tài khoản.”

“Tớ nhập nhầm số điện thoại của cậu.”

“Giúp tớ một chút nhé.”

Nguy hiểm hơn, đôi khi tài khoản của chính người bạn đó đã bị chiếm quyền.

Bạn nhìn thấy đúng tên người quen.

Đúng ảnh đại diện.

Đúng cuộc trò chuyện.

Và bạn tin.

Nhưng thực tế có thể người đang nhắn với bạn không phải bạn của bạn.

Nếu một người bạn bất ngờ yêu cầu mã OTP, tiền hoặc thông tin bảo mật, hãy xác minh bằng một kênh khác.

Ví dụ gọi điện trực tiếp cho họ.

Chiêu 5: “Bạn trúng thưởng”

Bạn nhận được tin:

“Chúc mừng! Bạn là người may mắn nhận được phần thưởng.”

Để nhận quà, bạn phải xác nhận thông tin.

Rồi họ yêu cầu mã OTP.

Đôi khi còn yêu cầu bạn trả một khoản “phí vận chuyển” hoặc “phí xác nhận”.

Hãy nhớ:

Một món quà bất ngờ không phải lý do để bạn cung cấp mã bảo mật của tài khoản.

Đừng nhầm OTP với mã xác nhận thông thường

Có những website hoặc ứng dụng sử dụng mã xác nhận cho nhiều mục đích khác nhau.

Điều quan trọng không phải chỉ là mã đó được gọi là OTP hay mã xác nhận.

Điều quan trọng là:

Bạn phải biết mã đang xác nhận việc gì.

Hãy đọc kỹ nội dung thông báo gửi kèm mã.

Nếu bạn thấy:

“Mã dùng để đăng nhập…”

“Mã dùng để đổi mật khẩu…”

“Mã dùng để xác nhận giao dịch…”

mà bạn không hề thực hiện thao tác đó, hãy dừng lại.

Không đọc mã cho bất kỳ ai.

Nếu bạn lỡ đọc mã OTP thì sao?

Đừng hoảng loạn.

Hãy hành động càng sớm càng tốt.

Nếu bạn vẫn còn đăng nhập được tài khoản, hãy kiểm tra ngay:

Mật khẩu.

Email liên kết.

Số điện thoại.

Các thiết bị đang đăng nhập.

Các phiên đăng nhập lạ.

Các phương thức khôi phục tài khoản.

Đăng xuất khỏi những thiết bị mà bạn không nhận ra.

Đổi mật khẩu bằng ứng dụng hoặc website chính thức.

Bật xác thực hai yếu tố nếu nền tảng hỗ trợ.

Kiểm tra xem có thông tin bảo mật nào bị thay đổi hay không.

Nếu không còn đăng nhập được, hãy sử dụng trang khôi phục tài khoản chính thức của nền tảng.

Không trả tiền cho một người lạ trên mạng chỉ vì họ nói rằng họ có thể “lấy lại tài khoản” cho bạn.

Nếu tài khoản đã bị chiếm thì sao?

Đây là lúc bạn càng không nên xấu hổ.

Nhiều người sợ bạn bè biết mình bị hack nên im lặng.

Nhưng tài khoản bị chiếm có thể tiếp tục được sử dụng để lừa những người khác.

Kẻ xấu có thể:

Nhắn tin vay tiền bạn bè.

Gửi đường link độc hại.

Đăng nội dung giả mạo.

Thay đổi thông tin cá nhân.

Đe dọa hoặc tống tiền.

Vì vậy, hãy nhanh chóng nói với bố mẹ hoặc người lớn đáng tin cậy và sử dụng quy trình khôi phục chính thức của nền tảng.

Nếu cần, hãy thông báo cho bạn bè rằng tài khoản của bạn đang gặp vấn đề để họ không tin các tin nhắn bất thường từ tài khoản đó.

Một nguyên tắc vàng: OTP đi vào hệ thống, không đi ra khỏi bạn

Hãy nhớ câu này:

OTP là mã bạn dùng để xác nhận thao tác của chính mình, không phải mã để đọc cho người khác.

Nếu bạn đang đăng nhập tài khoản của mình và hệ thống gửi OTP cho bạn, bạn nhập mã vào đúng nơi mà hệ thống yêu cầu.

Nếu một người khác gọi điện hoặc nhắn tin và nói:

“Bạn đọc mã OTP vừa nhận cho tôi.”

Hãy dừng lại.

Đừng đọc.

Đừng để lòng tốt biến thành sơ hở

Nhiều bạn không đưa OTP vì tham tiền.

Cũng không phải vì bất cẩn.

Mà đơn giản vì nghĩ:

“Giúp người ta một chút chắc không sao.”

Nhưng trong vấn đề bảo mật, lòng tốt cần đi cùng sự tỉnh táo.

Bạn có thể giúp một người bạn giải quyết vấn đề.

Nhưng bạn không cần phải đưa mật khẩu, mã OTP hoặc mã khôi phục tài khoản để giúp họ.

Nếu ai đó thực sự cần bạn hỗ trợ, hãy tìm một cách an toàn khác.

Đặc biệt cảnh giác với tài khoản của bạn bè đã bị chiếm

Giả sử một người bạn nhắn:

“Cho tớ mượn 500k nhé, mai tớ trả.”

Bạn có thể nghĩ:

“Bạn mình mà, chắc không sao.”

Nhưng nếu cách nói chuyện khác thường, thời gian gửi tin bất thường hoặc yêu cầu chuyển tiền gấp, hãy xác minh.

Gọi điện trực tiếp.

Hỏi một câu mà chỉ hai người biết.

Hoặc liên hệ bằng một kênh khác.

Đừng để việc tài khoản mang đúng tên người bạn khiến bạn bỏ qua những dấu hiệu bất thường.

Những thứ tuyệt đối không nên gửi cho người lạ

Hãy nhớ nhóm thông tin này:

Mật khẩu.

Mã OTP.

Mã khôi phục tài khoản.

Mã dự phòng xác thực hai yếu tố.

Mã PIN hoặc thông tin bảo mật.

Và đặc biệt, đừng gửi ảnh chụp màn hình chứa các mã này.

Ngay cả khi người yêu cầu tự nhận là nhân viên hỗ trợ.

Ngay cả khi họ nói tài khoản của bạn sắp bị khóa.

Ngay cả khi họ nói bạn sẽ nhận được phần thưởng.

Ngay cả khi họ nói đó là bạn của bạn.

Nếu một người thật sự là nhân viên hỗ trợ thì sao?

Bạn có thể tự kiểm tra thông qua kênh chính thức.

Đừng nhấn vào đường link mà người lạ gửi cho bạn.

Hãy tự mở ứng dụng.

Hoặc tự nhập địa chỉ website chính thức.

Tìm phần trợ giúp hoặc hỗ trợ tài khoản.

Nếu thực sự có vấn đề, thông tin liên quan thường có thể được kiểm tra từ chính hệ thống của nền tảng.

Đừng để một người lạ trở thành “người trung gian” giữa bạn và tài khoản của chính bạn.

Ba giây trước khi gửi OTP

Lần sau nếu điện thoại hiện mã OTP, hãy dừng lại ba giây.

Hỏi:

“Mình có vừa yêu cầu mã này không?”

Nếu không:

Không gửi.

Không đọc.

Không chụp màn hình gửi cho người khác.

Sau đó kiểm tra hoạt động bảo mật của tài khoản.

Chỉ ba giây đó đôi khi có thể giúp bạn giữ lại một tài khoản mà mình đã sử dụng nhiều năm.

Điều quan trọng nhất

Mật khẩu là một lớp bảo vệ.

OTP có thể là một lớp bảo vệ khác.

Nhưng lớp bảo vệ cuối cùng đôi khi lại chính là sự tỉnh táo của bạn.

Kẻ lừa đảo có thể giả làm nhân viên hỗ trợ.

Có thể giả làm bạn bè.

Có thể gửi một website giống trang thật.

Có thể tạo ra cảm giác tài khoản của bạn đang gặp nguy hiểm.

Nhưng chúng không thể lấy mã OTP từ điện thoại của bạn nếu bạn không đưa nó cho chúng.

Vì vậy, hãy nhớ:

Mật khẩu không cho người khác.

OTP không cho người khác.

Mã khôi phục không cho người khác.

Và nếu có ai đó khiến bạn sợ hãi để bạn phải hành động ngay, hãy làm điều ngược lại:

Dừng lại. Kiểm tra. Rồi mới quyết định.

Miss Teen Dictionary

OTP = viết tắt của One-Time Password, nghĩa là mật khẩu hoặc mã xác thực dùng một lần để xác nhận một thao tác như đăng nhập hoặc thay đổi thông tin tài khoản.

Lừa đảo lấy OTP = hành vi dùng các thủ đoạn như giả danh nhân viên hỗ trợ, giả làm bạn bè, thông báo tài khoản gặp sự cố hoặc gửi đường link giả để khiến nạn nhân cung cấp mã xác thực.

Dấu hiệu cần nhớ: Bạn bất ngờ nhận OTP mà không yêu cầu, sau đó có người gọi điện hoặc nhắn tin yêu cầu đọc mã.

Nếu gặp: Không đọc, không gửi và không chụp màn hình mã OTP cho người khác. Hãy tự kiểm tra tài khoản thông qua ứng dụng hoặc website chính thức.

Câu nhớ nhanh: “OTP gửi cho bạn để bạn xác nhận, không phải để bạn đọc cho người khác.”