Mật mã một lần (OTP) là một phần cốt lõi của xác thực hai yếu tố (2FA) và xác thực đa yếu tố (MFA) truyền thống.

Khi đăng nhập vào một tài khoản hoặc xác minh giao dịch, người dùng sẽ nhận được chúng qua email, SMS hoặc các ứng dụng xác thực để xác nhận danh tính.

Giờ đây, tội phạm mạng đã tìm ra cách để vượt qua các lớp bảo vệ này bằng cách sử dụng bot OTP.

Bot OTP là gì?

Bot OTP là một chương trình phần mềm tự động chặn hoặc đánh cắp mật mã một lần được sử dụng để xác minh danh tính. Mục tiêu là giành quyền kiểm soát tài khoản trong một cuộc tấn công chiếm đoạt tài khoản (hoặc ATO).

Tội phạm mạng có thể mua các cuộc tấn công bằng bot OTP trên các thị trường ngầm, thường là qua Telegram, chỉ với mức giá 10 USD cho mỗi cuộc tấn công. Cách tiếp cận chi phí thấp, có thể mở rộng này cho phép kẻ tấn công nhắm mục tiêu vào nhiều người cùng một lúc với nỗ lực tối thiểu.

Bot OTP hoạt động như thế nào

Bot OTP được thiết kế để khai thác khoảng thời gian kể từ khi người dùng nhận được mật khẩu một lần cho đến khi nhập nó vào ứng dụng hoặc trang web. Khoảng thời gian này thường là chưa đầy một phút.

Tội phạm mạng thường chặn mã theo ba cách:

Chiếm đoạt tài khoản bằng bot OTP thông qua thao túng tâm lý

Kẻ tấn công sử dụng thông tin đăng nhập bị đánh cắp hoặc bị rò rỉ để kích hoạt bước OTP trên một trang web hợp pháp. Sau đó, bot sẽ liên hệ với người dùng bằng SMS hoặc cuộc gọi điện thoại, sử dụng một tập lệnh được thiết kế để tạo sự khẩn cấp — ví dụ: bằng cách mạo danh nhóm chống gian lận của ngân hàng. Nếu người dùng chia sẻ OTP, bot sẽ chuyển nó cho kẻ tấn công trong thời gian thực, cấp cho chúng quyền truy cập vào tài khoản. Kẻ tấn công sau đó có thể thay đổi thông tin đăng nhập và khóa tài khoản của người dùng.

Chiếm đoạt tài khoản bằng bot OTP thông qua đánh chặn

Sử dụng thông tin đăng nhập bị đánh cắp để kích hoạt OTP, bot cố gắng chặn mã trước khi nó đến tay người dùng. Các phương pháp phổ biến bao gồm:

  • Tấn công hoán đổi SIM: Kẻ tấn công thuyết phục nhà mạng di động chuyển số điện thoại sang thẻ SIM do chúng kiểm soát, từ đó mã SMS được gửi trực tiếp đến chúng. 
  • Khai thác API: Bot nhắm mục tiêu vào các API xác thực kém bảo mật để thu thập OTP khi chúng được tạo. 
  • Tấn công dò mật khẩu: Kẻ tấn công thử tất cả các tổ hợp số OTP ngắn có thể có, điều này khả thi khi trang web hoặc ứng dụng đang sử dụng chưa thiết lập giới hạn cho các yêu cầu lặp lại.

Chiếm đoạt tài khoản bằng bot OTP thông qua tấn công chuyển tiếp

Biến thể này không phụ thuộc vào thông tin đăng nhập bị đánh cắp. Thay vào đó, nó lừa người dùng cung cấp cả thông tin đăng nhập và OTP. Người dùng truy cập vào một trang web giả mạo trông giống như trang web thật và nhập thông tin đăng nhập. Bot ngay lập tức sử dụng các thông tin đăng nhập đó để đăng nhập vào trang web thật, kích hoạt một mã OTP gửi đến điện thoại. Trang web giả mạo sau đó yêu cầu người dùng nhập mã, bot sẽ chuyển tiếp mã này đến trang web thật trong thời gian thực. Điều này cho phép kẻ tấn công hoàn tất việc đăng nhập trước khi mã hết hạn.

Tương tự như các biến thể khác, kẻ tấn công sau đó có thể thay đổi thông tin đăng nhập và khóa tài khoản của người dùng.

Bot OTP có thể ảnh hưởng đến doanh nghiệp như thế nào

Việc dễ dàng có được các dịch vụ bot OTP có thể làm gia tăng các cuộc tấn công vào doanh nghiệp. Mặc dù ngân hàng và thương mại điện tử là các mục tiêu phổ biến, bất kỳ ngành nào cũng có thể bị ảnh hưởng. Các doanh nghiệp vừa và nhỏ (SMB) thường bị nhắm mục tiêu thường xuyên hơn(cửa sổ mới).

Tổn thất tài chính có thể rất lớn, nhưng đó không phải là rủi ro duy nhất cần cân nhắc.

Dù tổn thất tài chính có thể gây hại cho một tổ chức, đó không phải là tổn thất duy nhất mà các chủ doanh nghiệp nên lo ngại.

Mất niềm tin của khách hàng

Niềm tin của khách hàng thường sụt giảm sau một vụ vi phạm dữ liệu(cửa sổ mới). Một nghiên cứu năm 2024 của Vercara(cửa sổ mới) cho thấy 58% người tiêu dùng coi các thương hiệu bị ảnh hưởng là không đáng tin cậy và 70% sẽ ngừng mua sắm từ một thương hiệu sau khi xảy ra sự cố bảo mật.

Rủi ro tuân thủ quy định

Ngay cả khi không có tiền bị đánh cắp, doanh nghiệp vẫn có thể phải đối mặt với các khoản phạt vì không đáp ứng các yêu cầu bảo vệ dữ liệu. Ví dụ, Quy định chung về bảo vệ dữ liệu (GDPR) áp dụng cho bất kỳ tổ chức nào xử lý dữ liệu cá nhân của cư dân EU, bất kể vị trí hay kích thước công ty. Các hình phạt cho việc không tuân thủ có thể rất đáng kể.

Cách bảo vệ doanh nghiệp khỏi bot OTP

Vì lỗi con người là điều khó phòng vệ nhất, các doanh nghiệp nên triển khai nhiều biện pháp bảo vệ kỹ thuật nhất có thể. Chúng có thể bao gồm:

Giới hạn tốc độ và điều tiết

Giới hạn số lượng yêu cầu mật mã một lần (OTP) có thể được thực hiện từ một địa chỉ IP, số điện thoại hoặc tài khoản duy nhất trong một khoảng thời gian nhất định. Điều này ngăn chặn kẻ tấn công tràn ngập hệ thống bằng các yêu cầu tự động.

CAPTCHA và phân tích hành vi

Sử dụng các thử thách CAPTCHA khi xuất hiện hoạt động nghi ngờ, đồng thời áp dụng phân tích hành vi để phát hiện các mẫu không phải của con người, chẳng hạn như gửi biểu mẫu nhanh chóng hoặc di chuyển chuột không thực tế.

Thu thập dấu vân tay thiết bị

Theo dõi các đặc điểm của thiết bị để xác định những đối tượng vi phạm lặp lại và gắn cờ các thiết bị thực hiện nhiều yêu cầu OTP trên các tài khoản khác nhau.

Xác thực đa yếu tố ngoài OTP

Thêm các phương pháp xác thực mạnh mẽ hơn, chẳng hạn như khóa bảo mật phần cứng, xác minh sinh trắc học hoặc thông báo đẩy, để giảm bớt sự phụ thuộc chỉ vào OTP.

Tăng cường bảo mật API

Bảo vệ các API OTP bằng cách yêu cầu xác thực, ký các yêu cầu, xác thực đầu vào và sử dụng các kênh liên lạc an toàn để ngăn chặn việc đánh chặn hoặc thao túng.

Giám sát và phát hiện

Giám sát các mẫu sử dụng để xác định hành vi bất thường có thể chỉ ra hoạt động của bot. Sử dụng các cảnh báo thời gian thực để nắm bắt sự tăng đột biến trong các yêu cầu OTP hoặc truy cập địa lý đột xuất. Xem xét các nhật ký thường xuyên để phát hiện các mối đe dọa sớm.

Cách tự bảo vệ khỏi bot OTP

Bot OTP có thể nguy hiểm, nhưng có thể thực hiện các bước đơn giản để bảo vệ tài khoản.

Sử dụng mật khẩu mạnh, duy nhất hoặc mã khóa

Sử dụng một trình quản lý mật khẩu doanh nghiệp để tạo và lưu trữ thông tin đăng nhập duy nhất cho mỗi tài khoản. Nếu có thể, hãy sử dụng mã khóa để xóa bỏ nhu cầu sử dụng mật khẩu một lần (OTP).

Sử dụng khóa bảo mật phần cứng

Các khóa bảo mật vật lý, chẳng hạn như YubiKey, cung cấp sự bảo vệ mạnh mẽ chống lại các cuộc tấn công tự động vì chúng yêu cầu quyền truy cập vật lý vào thiết bị.

Cảnh giác với các nỗ lực lừa đảo

Hãy thận trọng với các thư không mong muốn yêu cầu mã xác minh. OTP chỉ dành để nhập vào trang web hoặc ứng dụng, không được chia sẻ với bất kỳ ai.

Giám sát hoạt động tài khoản

Kiểm tra lịch sử đăng nhập và cài đặt tài khoản thường xuyên để phát hiện hoạt động bất thường.

Sử dụng ứng dụng xác thực thay vì SMS

Mật khẩu một lần dựa trên thời gian (TOTP) — mã được tạo bởi ứng dụng xác thực — an toàn hơn so với OTP dựa trên SMS, vốn có thể bị đánh chặn thông qua các cuộc tấn công hoán đổi SIM.

Thực hành thói quen sử dụng mật khẩu tốt là phòng tuyến đầu tiên

Việc kết hợp các biện pháp bảo vệ kỹ thuật mạnh mẽ với thói quen sử dụng thông tin đăng nhập tốt sẽ giúp ngăn chặn những kẻ tấn công hiệu quả.

Một trình quản lý mật khẩu doanh nghiệp là một trong những công cụ đơn giản và hiệu quả nhất có thể sử dụng — nó đảm bảo nhân viên không tái sử dụng mật khẩu yếu trên các tài khoản, vốn chính xác là loại lỗ hổng mà bot OTP được thiết kế để khai thác.

Kết hợp nó với các phương pháp xác thực chống lừa đảo và văn hóa nâng cao nhận thức bảo mật để biến doanh nghiệp thành một mục tiêu khó tấn công hơn nhiều.