Trong nhiều năm qua, xác thực sinh trắc học như vân tay và nhận diện khuôn mặt luôn được xem là lớp bảo vệ tối thượng, đặc biệt là trong các ứng dụng ngân hàng và tài chính. Tuy nhiên, một báo cáo mới đây từ MIT Technology Review đã dội một gáo nước lạnh vào niềm tin này khi phát hiện hàng loạt hội nhóm trên Telegram đang công khai mua bán các công cụ bẻ khóa sinh trắc học chuyên nghiệp.
Sự trỗi dậy của công nghệ “Virtual Camera”
Theo phân tích từ các chuyên gia an ninh mạng, kỹ thuật phổ biến nhất hiện nay là sử dụng “camera ảo” (virtual camera). Thay vì sử dụng ống kính thực tế để quét khuôn mặt người dùng, tội phạm sử dụng phần mềm để đưa các hình ảnh tĩnh hoặc video deepfake trực tiếp vào luồng xử lý của ứng dụng. Điều này cho phép chúng vượt qua bước kiểm tra “liveness” (xác định người dùng thực), vốn là chốt chặn quan trọng nhất của quy trình KYC (định danh khách hàng).
Tại khu vực Đông Nam Á, chuyên gia Ngô Minh Hiếu (Hiếu PC) cũng từng cảnh báo về việc các trung tâm lừa đảo và rửa tiền tại Campuchia đã áp dụng thành công kỹ thuật này để chiếm quyền điều khiển tài khoản ngân hàng tại Việt Nam. Chỉ với một bức ảnh chất lượng cao thu thập được từ mạng xã hội, kẻ xấu có thể tạo ra các chuyển động giả lập như nháy mắt, mỉm cười để đánh lừa hệ thống.
Thị trường “chợ đen” sôi động trên Telegram
Nghiên cứu chỉ ra ít nhất 22 kênh Telegram lớn, sử dụng đa ngôn ngữ từ tiếng Anh, tiếng Trung đến tiếng Việt, đang rao bán các bộ công cụ vượt rào bảo mật. Các dịch vụ này không chỉ cung cấp phần mềm mà còn bán kèm cả dữ liệu danh tính bị rò rỉ để tội phạm có thể thực hiện quy trình định danh trọn gói. Những mục tiêu hàng đầu thường là các sàn giao dịch tiền điện tử lớn như Binance hay các ngân hàng số như Revolut.
Việc vượt qua được lớp sinh trắc học không chỉ giúp tội phạm rút tiền từ tài khoản nạn nhân mà còn là công cụ đắc lực để tạo ra các tài khoản “rác” dùng cho mục đích rửa tiền hoặc thực hiện các chiến dịch lừa đảo quy mô lớn. Điều này gây ra thách thức khổng lồ cho các cơ quan thực thi pháp luật trên toàn cầu khi việc truy vết dòng tiền trở nên cực kỳ khó khăn.
Lời khuyên từ chuyên gia
Để tự bảo vệ mình trên môi trường Internet ngày càng phức tạp, người dùng cần thay đổi quan điểm rằng sinh trắc học là tuyệt đối an toàn. VNCyberS khuyến nghị:
- Luôn sử dụng xác thực đa yếu tố (MFA) kết hợp giữa sinh trắc học và các phương thức khác như mã OTP qua ứng dụng (không nên chỉ dùng SMS).
- Hạn chế chia sẻ hình ảnh cá nhân cận cảnh, độ phân giải cao lên các nền tảng công cộng để tránh bị lợi dụng làm dữ liệu cho deepfake.
- Cảnh giác với các yêu cầu xác thực lại khuôn mặt từ các đường link lạ hoặc các cuộc gọi video không rõ nguồn gốc.
Bảo mật là một cuộc đua không hồi kết giữa người phòng thủ và kẻ tấn công. Việc hiểu rõ các lỗ hổng của công nghệ hiện tại chính là bước đầu tiên để xây dựng một chiến lũy an toàn cho tài sản số của bạn.
VNCyberS tổng hợp từ: MIT Technology Review, Dân trí.















