Bảo mật kém, nên tạm dừng thanh toán trực tuyến ở ngân hàng

Các chuyên gia cho rằng trong ngày 8/4 đã có khoảng 15 website e-banking của các ngân hàng và cổng thanh toán của VN bị các hacker tấn công, thông qua lỗ hổng bảo mật OpenSSL Heartbleed.
Với quy mô nói trên, các chuyên gia nhận định số lượng thông tin nhạy cảm liên quan đến thẻ, tài khoản đăng nhập bị đánh cắp là không thể ước lượng được.
 
Trước đó, lỗi OpenSSL Heartbleed, được cho là có khả năng đe dọa hàng triệu tài khoản giao dịch trực tuyến qua các cổng thanh toán và website ngân hàng (NH), đã được công bố trên diễn đàn lớn nhất thế giới Reddit và trang Heartbleed.com vào tối 7/4.
Theo ông Nguyễn Hồng Phúc, chuyên gia thuộc diễn đàn bảo mật HVA Online, lỗi OpenSSL Heartbleed được giới chuyên môn đánh giá là cực kỳ nguy hiểm do liên quan đến hạ tầng cơ sở của hệ thống bảo mật. “Lỗi này nằm ở nền tảng mã hóa cơ bản nhất nên nếu hệ thống bị dính lỗi này thì coi như các lớp mã hóa khác đều bị phá vỡ”, ông Phúc nói.
Hướng dẫn tấn công trên mạng
Hiện các giao dịch trên internet được bảo vệ an toàn dựa trên giao thức mã hóa bảo mật kết nối SSL/TLS. Nền tảng này giúp mã hóa các kết nối internet, để các dữ liệu từ người dùng được đưa lên máy chủ không bị can thiệp ở giữa. 
Tuy nhiên, lỗi OpenSSL Heartbleed cho phép các tin tặc truy cập vào bộ nhớ đệm của OpenSSL - nơi chứa các dữ liệu nhạy cảm đã được giải mã như thông tin thẻ NH, thẻ tín dụng, thông tin đăng nhập như username và mật khẩu. Sau khi đánh cắp được thông tin, tin tặc có thể đánh cắp tiền khỏi tài khoản đồng thời sử dụng cơ sở dữ liệu cá nhân của người dùng để khai thác sau này.

Khuyến cáo duy nhất được hầu hết các chuyên gia uy tín trong giới bảo mật quốc tế đưa ra lúc này là người dùng và cộng đồng cần tạm ngừng mọi giao dịch trực tuyến qua các cổng thanh toán và e-banking cho đến khi các cổng thanh toán và các cổng e-banking chính thức khẳng định website của họ an toàn

Sự nguy hiểm của lỗi OpenSSL Heartbleed còn nằm ở chỗ chỉ vài giờ sau khi được công bố thì các mã khai thác sơ khai nhắm vào lỗi này đã được tin tặc đưa lên mạng. Đến chiều 8.4, các công cụ khai thác trọn vẹn và đầy đủ đã xuất hiện trên internet. “Các công cụ này cho phép những người có kiến thức sơ đẳng cũng có thể sử dụng để tấn công vào bất cứ hệ thống nào có lỗ hổng”, ông Phúc cho biết.

Nên tạm dừng thanh toán trực tuyến
Theo đại diện của HVA Online, việc khắc phục lỗi không khó do bản vá đã được đưa lên mạng ngay trong tối 7/4, nhưng với các hệ thống lớn, việc xử lý đòi hỏi nhiều thời gian. Trong ngày 8/4, giới chuyên môn đã xác định được một loạt các cuộc tấn công vào nhiều website lớn trên thế giới, trong đó có Yahoo.com. Bản thân Yahoo cũng mất khoảng 24 giờ mới có thể hoàn thành việc khắc phục lỗ hổng này.
Theo HVA Online, các chuyên gia bảo mật của VN nhận được thông tin về lỗi ngay trong đêm 7/4 và liên tục theo dõi các lỗi này để cập nhật cho cộng đồng quản trị hệ thống. Ngày 8/4, HVA Online ghi nhận một số trang dịch vụ trực tuyến lớn đã vá lỗi ngay trong buổi sáng. Chiều 8/4, khi công cụ khai thác bắt đầu phổ biến thì các báo cáo cho thấy khoảng 15 website e-banking của các NH và cổng thanh toán của VN đã bị tấn công. Số lượng các thông tin nhạy cảm như thông tin thẻ và thông tin đăng nhập bị đánh cắp theo HVA Online là không thể ước lượng được.
Cũng theo HVA Online, trong sáng qua (9/4), phần lớn trang chủ e-banking của các NH đều đã được vá, nhưng toàn bộ hệ thống e-banking của các NH được vá chưa thì chưa thể xác định. Theo ông Phúc, thông thường một NH có thể mất từ 24 - 48 giờ để cập nhật bản vá lỗi cho các lớp thiết bị vòng ngoài. Tuy nhiên, do hệ thống hạ tầng của các NH là rất lớn, các giao dịch nội bộ hay giao dịch ra ngoài đều được mã hóa nên việc khắc phục lỗi ở lớp bên trong có thể mất nhiều thời gian hơn.
Các cổng thanh toán được HVA Online xác nhận đã vá xong hầu hết ngay trong chiều 8/4 như smartlink, 123pay, paygate,… Đến tối 8.4 vẫn còn báo cáo từ chuyên gia bảo mật là cổng như nganluong.vn, onepay.vn chưa vá lỗi. Theo khuyến cáo của các chuyên gia bảo mật, các NH nên ngay lập tức cập nhật OpenSSL lên phiên bản mới nhất, tái khởi động (bắt buộc) hệ thống và thay đổi chứng chỉ số SSL ngay lập tức trên toàn bộ hệ thống có sử dụng OpenSSL. Vì lỗi này không chỉ mở cửa khả năng khai thác trên môi trường web mà mọi môi trường có sử dụng thư viện OpenSSL đều bị ảnh hưởng.
Theo ông Phúc, khuyến cáo duy nhất được hầu hết các chuyên gia uy tín trong giới bảo mật quốc tế đưa ra lúc này là người dùng và cộng đồng cần tạm ngừng mọi giao dịch trực tuyến qua các cổng thanh toán và e-banking cho đến khi các cổng thanh toán và các cổng e-banking chính thức khẳng định website của họ an toàn. Ông Phúc cũng khuyến cáo những người có sử dụng các dịch vụ e-banking hoặc các cổng thanh toán trực tuyến từ thời điểm 7/4 đến nay nên thay đổi lại mật khẩu vì có khả năng thông tin tài khoản đã bị lộ ra ngoài mà không biết.
Kiểm tra lại hệ thống bảo mật
Ông Nghiêm Sỹ Thắng, Phó tổng giám đốc NH TMCP Liên Việt (LienVietPostbank) phụ trách lĩnh vực công nghệ thông tin, thẻ và NH điện tử, khẳng định các trang web thanh toán trên toàn hệ thống LienVietPostBank vẫn an toàn, chưa thấy có dấu hiệu bị tấn công, nhưng “chúng tôi sẽ cho rà soát lại một cách kỹ lưỡng nhất, nếu thấy có lỗ hổng sẽ lập tức có khuyến cáo tới khách hàng”.
Phó tổng giám đốc Vietcombank Đào Minh Tuấn nhìn nhận: “Lỗ hổng mới cũng rất nghiêm trọng nên chúng tôi sẽ lập tức cho kiểm tra lại toàn bộ hệ thống hạ tầng mạng để ngăn chặn khả năng hacker tấn công”, ông Tuấn nói, đồng thời khuyến cáo khách hàng nên cẩn trọng khi sử dụng thông tin trên các trang web giao dịch trực tuyến.
Giám đốc Trung tâm công nghệ thông tin của BIDV, ông Nguyễn Xuân Hòa cũng cho biết: “Chúng tôi có ký hợp đồng với A70 (Cục Kỹ thuật nghiệp vụ - Tổng cục An ninh) và bên BKAV để rà soát thường xuyên. Đội ngũ kỹ thuật của NH cũng có theo dõi và xử lý, kiểm soát tấn công. Thời gian qua chúng tôi đã phát hiện, ngăn chặn được nhiều trường hợp tấn công vào OpenSSL của hệ thống BIDV”.

Theo Thanh niên

tin mới

Nông dân quê Bác tất bật vào mùa thu hoạch sen

Nông dân quê Bác tất bật vào mùa thu hoạch sen

(Baonghean.vn) - Tháng Năm, những bông sen vươn mình lên khỏi mặt nước, bung mình khoe sắc, toả ngát hương thơm. Thời điểm này, nông dân tất bật vào mùa thu hoạch hoa sen, phục vụ du khách về thăm quê Bác, nhập cho các thương lái trong và ngoài tỉnh…

Làm giàu bền vững từ tre, mét ở huyện biên giới Nghệ An

Làm giàu bền vững từ tre, mét ở huyện biên giới Nghệ An

(Baonghean.vn) - Cùng với phát triển vùng nguyên liệu tre, mét giai đoạn 2021-2025, nhiều bản làng trên địa bàn huyện Tương Dương còn phục tráng rừng mét bản địa, tạo hiệu quả “kép”, giúp người dân nâng cao thu nhập, tạo sự đoàn kết trong xây dựng các phong trào ở thôn bản.

Xuân Hoàng

Trồng lúa theo hướng hữu cơ mang lại hiệu quả kinh tế cao ở 'quê lúa' Nghệ An

(Baonghean.vn) - Mô hình ứng dụng máy cấy không người lái, chăm sóc bằng máy bay nông nghiệp, sản xuất lúa theo hướng hữu cơ tại huyện Yên Thành trong vụ Xuân này mang lại hiệu quả kinh tế rõ rệt so với trồng lúa bằng phương pháp truyền thống, lãi tăng hơn 10 triệu đồng/ha so với ngoài mô hình.

Giá dịch vụ gặt máy ở Nghệ An bình ổn

Giá dịch vụ gặt máy ở Nghệ An bình ổn

(Baonghean.vn) - Thời điểm này, các địa phương ở Nghệ An đang bước vào vụ thu hoạch lúa Xuân. Để tránh tình trạng “cò” máy gặt, nâng giá máy gặt gây khó khăn cho người dân, chính quyền các địa phương đã vào cuộc tích cực, triển khai nhiều giải pháp để không xảy ra tình trạng bảo kê máy gặt.

Giống lúa lai ba dòng SYN8: Thêm sự lựa chọn cho bà con nông dân

Giống lúa lai ba dòng SYN8: Thêm sự lựa chọn cho bà con nông dân

(Baonghean.vn) - Được đưa vào sản xuất trong điều kiện có nhiều bất lợi về thời tiết nhưng SYN8 vẫn phát triển rất tốt với những ưu thế vượt trội: Mạ khoẻ, chịu rét tốt, đẻ nhánh, sinh trưởng và phát triển khoẻ, chống chịu tốt với bệnh đạo ôn và sọc lá vi khuẩn, năng suất cao và ổn định.

Mướp hương ở xã Cẩm Sơn, huyện Anh Sơn "cháy hàng" được giá. Ảnh: Văn Trường

Mướp hương Nghệ An 'cháy hàng' mùa nắng

(Baonghean.vn) - Nông dân trồng mướp hương tại xã Cẩm Sơn, huyện Anh Sơn hiện rất phấn khởi do mướp hương luôn “cháy hàng” lại bán được giá cao, người trồng mướp có thêm nguồn thu nhập để cải thiện đời sống.

Giá vàng

Vàng tăng vùn vụt; Giá cà phê 'rơi tự do'

(Baonghean.vn) - Giá vàng tiếp đà tăng vùn vụt; Tuần tăng phi mã của đồng Yen Nhật; Cà phê trong nước giảm cực mạnh, trong trạng thái "rơi tự do", là những thông tin thị trường được cập nhật sáng 5/5.  

Tôm nuôi

Bước đầu xác định nguyên nhân tôm chết bất thường ở Nghệ An

(Baonghean.vn) - Các mẫu bệnh phẩm tại vùng tôm chết huyện Quỳnh Lưu chỉ có 1 mẫu cho kết quả dương tính với bệnh vi bào tử trùng EHP, ngoài ra đều âm tính với các dịch bệnh thường gặp. Do đó, nguyên nhân tôm chết có thể đến từ các bất cập trong quá trình nuôi tôm của các hộ dân nơi đây.

Trong mọi trường hợp, quyền và lợi ích hợp pháp của người gửi tiền luôn được ưu tiên bảo đảm

Trong mọi trường hợp, quyền và lợi ích hợp pháp của người gửi tiền luôn được ưu tiên bảo đảm

(Baonghean.vn) - Đại diện phía Ngân hàng Nhà nước khẳng định, trong mọi trường hợp, từ Luật Các tổ chức tín dụng cho đến Luật Bảo hiểm tiền gửi và các văn bản quy phạm pháp luật liên quan đều quy định mức độ ưu tiên, bảo đảm an toàn, khả năng chi trả và quyền lợi của người dân ở mức độ cao nhất.

Các hộ dân ký nhận tiền hỗ trợ

Chi trả hỗ trợ bổ sung cho 5 hộ dân Diễn Châu bị ảnh hưởng khi thi công cao tốc Bắc - Nam

(Baonghean.vn) - Chiều 3/5, tại xã Diễn Phú, UBND huyện Diễn Châu phối hợp với doanh nghiệp đầu tư dự án là Công ty TNHH Phúc Thành Hưng tổ chức chi trả bổ sung cho 5 hộ dân xóm 2, xã Diễn Phú bị ảnh hưởng bởi quá trình thi công dự án cao tốc Bắc - Nam, đoạn Diễn Châu - Bãi Vọt.