900.000 số điện thoại bị khóa do không chính chủ: Rủi ro bảo mật và bài học cho người dùng

900.000 số điện thoại bị khóa do không chính chủ: Rủi ro bảo mật và bài học cho người dùng Việt Nam

Hàng trăm nghìn thuê bao di động tại Việt Nam đã bị khóa sau thời hạn chót thực thi Thông tư 08/2026/TT-BTTTT của Bộ Thông tin và Truyền thông. Con số 900.000 SIM không chính chủ bị vô hiệu hóa không chỉ là một thống kê hành chính, mà còn phản ánh một lỗ hổng bảo mật nghiêm trọng đã tồn tại trong hệ sinh thái viễn thông Việt Nam suốt nhiều năm qua.

Thông tư 08/2026/TT-BTTTT là gì và tại sao lại quan trọng?

Thông tư 08/2026/TT-BTTTT quy định bắt buộc tất cả thuê bao di động phải hoàn tất xác thực sinh trắc học, liên kết số điện thoại với căn cước công dân và dữ liệu khuôn mặt của chủ thuê bao thực sự. Đây là bước đi tiếp theo sau Nghị định 13/2023/NĐ-CP về bảo vệ dữ liệu cá nhân và các quy định trước đó về chuẩn hóa thông tin SIM.

Mục tiêu cốt lõi của thông tư này là xây dựng một hệ thống định danh số đáng tin cậy, trong đó mỗi số điện thoại phải gắn liền với một danh tính thực. Đây là nền tảng quan trọng để triển khai các dịch vụ công trực tuyến, xác thực tài khoản ngân hàng, thanh toán điện tử và định danh điện tử quốc gia (VNeID).

Con số 900.000 SIM nói lên điều gì về rủi ro bảo mật?

900.000 thuê bao không chính chủ là 900.000 danh tính số không thể truy xuất nguồn gốc. Trong thực tế bảo mật, đây là những “điểm mù” mà tội phạm mạng khai thác triệt để cho nhiều loại tấn công khác nhau.

SIM rác và tội phạm mạng: Các số điện thoại không chính chủ là nguyên liệu chính để tạo tài khoản giả mạo trên mạng xã hội, đăng ký ví điện tử ảo và thực hiện lừa đảo tài chính. Kẻ tấn công có thể mua hàng chục SIM không chính chủ với chi phí thấp, sử dụng chúng để nhận mã OTP cho các giao dịch gian lận, rồi vứt bỏ mà không để lại dấu vết.

Tấn công SIM Swap: Khi một số điện thoại không được liên kết chặt chẽ với danh tính thực, kẻ tấn công dễ dàng thực hiện SIM Swap, tức là chiếm đoạt quyền sở hữu số điện thoại thông qua các thủ tục giả mạo tại đại lý viễn thông. Hậu quả là toàn bộ tài khoản ngân hàng, ví điện tử và các dịch vụ dùng số điện thoại để xác thực hai yếu tố (2FA) đều có thể bị chiếm quyền kiểm soát.

Lừa đảo OTP và chiếm đoạt tài khoản: OTP (mật khẩu một lần) gửi qua SMS vẫn là phương thức xác thực phổ biến nhất tại Việt Nam. Khi số điện thoại nhận OTP không thuộc quyền kiểm soát thực sự của chủ tài khoản, chuỗi bảo mật này sụp đổ hoàn toàn.

Những hình thức lừa đảo phổ biến lợi dụng SIM không chính chủ

1. Lừa đảo giả mạo cơ quan nhà nước: Tội phạm dùng SIM không định danh để gọi điện giả danh công an, viện kiểm sát, tòa án, yêu cầu nạn nhân chuyển tiền vào tài khoản “phong tỏa tạm thời”. Vì số điện thoại không thể truy vết, cơ quan điều tra gặp rất nhiều khó khăn.

2. Chiếm đoạt tài khoản mạng xã hội: Kẻ tấn công dùng số điện thoại ảo để tạo hàng loạt tài khoản Facebook, Zalo, Telegram, sau đó dùng chúng để giả mạo người thân của nạn nhân và yêu cầu vay tiền khẩn cấp.

3. Tấn công vào hệ thống ngân hàng số: Nhiều ngân hàng Việt Nam sử dụng số điện thoại làm tên đăng nhập hoặc phương thức khôi phục tài khoản. SIM không chính chủ trở thành chìa khóa để mở cánh cửa vào tài khoản ngân hàng của người khác.

4. Mua bán dữ liệu cá nhân: Các SIM đã qua sử dụng với lịch sử nhận OTP từ nhiều dịch vụ khác nhau là kho dữ liệu có giá trị để tội phạm tổng hợp thông tin cá nhân và thực hiện các cuộc tấn công có chủ đích (targeted attacks).

Tại sao SMS OTP không còn đủ an toàn?

Sự kiện 900.000 SIM bị khóa làm nổi bật một vấn đề mà cộng đồng bảo mật quốc tế đã cảnh báo từ lâu: xác thực hai yếu tố qua SMS (SMS-based 2FA) là hình thức bảo mật yếu nhất trong các loại 2FA hiện có.

Tổ chức NIST (Viện Tiêu chuẩn và Công nghệ Quốc gia Hoa Kỳ) từ năm 2017 đã khuyến cáo hạn chế dùng SMS OTP. Tại Việt Nam, sau các vụ lừa đảo qua SIM Swap thiệt hại hàng tỷ đồng, Ngân hàng Nhà nước đã yêu cầu các tổ chức tín dụng triển khai Smart OTP và xác thực sinh trắc học. Thế nhưng SMS OTP vẫn còn được sử dụng rộng rãi ở nhiều nền tảng.

Khi kết hợp với hệ sinh thái SIM không chính chủ, điểm yếu này trở thành lỗ hổng có thể khai thác quy mô lớn.

Thực thi Thông tư 08 có giải quyết được toàn bộ vấn đề?

Việc khóa 900.000 SIM không chính chủ là bước tiến tích cực nhưng chưa đủ để giải quyết toàn bộ bức tranh bảo mật. Một số thách thức vẫn còn tồn tại:

SIM đã bị bán lại: Nhiều SIM từng đứng tên người này nhưng thực tế được sử dụng bởi người khác. Dù đã xác thực sinh trắc học, tình trạng “mượn danh tính” để đăng ký SIM vẫn có thể xảy ra.

Dữ liệu sinh trắc học và nguy cơ rò rỉ: Tập trung một lượng lớn dữ liệu khuôn mặt và căn cước công dân tại các nhà mạng đặt ra câu hỏi về bảo mật dữ liệu. Nếu hệ thống lưu trữ bị tấn công, hậu quả có thể nghiêm trọng hơn nhiều so với rò rỉ mật khẩu thông thường vì dữ liệu sinh trắc học không thể “đổi” như mật khẩu.

Thị trường SIM lậu vẫn hoạt động: Thực thi pháp luật trên không gian mạng và tại các kênh bán SIM không chính thống vẫn là bài toán chưa có lời giải triệt để.

Bài học và lời khuyên thực tế cho người dùng

1. Cập nhật thông tin SIM ngay nếu chưa thực hiện

Nếu bạn chưa xác thực sinh trắc học cho số điện thoại của mình, hãy đến điểm giao dịch của nhà mạng hoặc thực hiện qua ứng dụng chính thức. Số điện thoại đã xác thực là nền tảng để bảo vệ mọi tài khoản số của bạn.

2. Không dùng SMS OTP làm phương thức bảo mật duy nhất

Với các tài khoản quan trọng như ngân hàng, email, mạng xã hội, hãy kích hoạt thêm ứng dụng xác thực (Authenticator App) như Google Authenticator, Microsoft Authenticator hoặc Authy. Đây là hình thức 2FA an toàn hơn nhiều so với SMS.

3. Cảnh giác với cuộc gọi từ số lạ tự xưng cơ quan nhà nước

Công an, tòa án, viện kiểm sát không bao giờ yêu cầu bạn chuyển tiền qua điện thoại hay cung cấp mã OTP. Nếu nhận cuộc gọi có dấu hiệu lạ, hãy cúp máy và gọi lại cho cơ quan đó qua số đường dây nóng chính thức.

4. Kiểm tra định kỳ số SIM đứng tên mình

Sử dụng tính năng tra cứu trên cổng thông tin của Bộ Thông tin và Truyền thông hoặc ứng dụng của nhà mạng để kiểm tra có bao nhiêu SIM đang đứng tên căn cước công dân của bạn. Nếu phát hiện SIM lạ, báo ngay cho nhà mạng để hủy đăng ký.

5. Bảo vệ dữ liệu sinh trắc học như bảo vệ mật khẩu

Không chụp ảnh hai mặt căn cước công dân gửi qua mạng xã hội hay ứng dụng chat. Chỉ cung cấp thông tin sinh trắc học tại các kênh chính thức có xác nhận của tổ chức uy tín.

6. Theo dõi thông báo giao dịch ngân hàng theo thời gian thực

Bật thông báo tức thì (push notification) cho mọi giao dịch ngân hàng, dù nhỏ. Phát hiện giao dịch bất thường sớm giúp bạn có cơ hội khóa tài khoản và giảm thiệt hại trước khi quá muộn.

7. Dùng email riêng biệt cho tài khoản quan trọng

Đừng dùng cùng một địa chỉ email cho tài khoản ngân hàng và cho các dịch vụ giải trí, mua sắm thông thường. Phân tách này giúp hạn chế thiệt hại khi một tài khoản bị xâm phạm.

Nhìn về phía trước: Định danh số và tương lai bảo mật tại Việt Nam

Thông tư 08/2026/TT-BTTTT là một mắt xích trong chiến lược xây dựng hạ tầng định danh số quốc gia của Việt Nam. Khi VNeID được tích hợp sâu hơn vào các dịch vụ công và thương mại điện tử, chất lượng của hệ thống xác thực danh tính sẽ quyết định mức độ an toàn của toàn bộ nền kinh tế số.

Việc khóa 900.000 SIM không chính chủ là tín hiệu cho thấy cơ quan quản lý đang nghiêm túc thực thi. Nhưng bảo mật số không chỉ là trách nhiệm của nhà nước hay doanh nghiệp viễn thông. Mỗi người dùng Internet đều là một mắt xích trong chuỗi bảo mật đó, và ý thức của từng cá nhân sẽ quyết định chuỗi đó mạnh hay yếu.

 

VNCyberS tổng hợp từ VnExpress và các nguồn tin an ninh mạng.

Contact Us

Email: [email protected]
Phone: +84 903260277