Sau khi tìm hiểu thông tin, xem cái bài báo về vụ việc lừa đảo này và tham khảo comment của các cụ, em có 1 chút phân tích mang tính dự đoán về việc này như sau:
Để chiếm đoạt tiền trong tài khoản ngân hàng của chính chủ, có 2 khả năng bọn tội phạm dùng thủ đoạn như sau:
- Chiếm quyền kiểm soát tài khoản ebankning và thực hiện rút tiền trên app
- Giả mạo chính chủ (cccd, cmnd) và chữ ký để rút tiền tại quầy
Cách chiếm quyền tài khoản ebanking
Như các cụ biết, tài khoản ebanking bây giờ có nhiều lớp bảo vệ rất mạnh như Mật khẩu đăng nhập, Smart OTP, chỉ được dùng app trên 1 thiết bị duy nhất. Như vậy bọn tội phạm phải phá được các lớp bảo vệ này thì mới chiếm được quyền kiểm soát tài khoản.
Gần đây có rất nhiều hình thức lừa đảo như: gọi điện thoại giả mạo yêu cầu chính chủ cung cấp thông tin mật khẩu, otp để chiếm quyền truy cập tài khoản, giả mạo nhân viên nhà mạng hỗ trợ nâng cấp sim 3G lên 4G để lừa nạn nhân gửi mã USSD để chuyển tiếp cuộc gọi hòng lấy otp chiếm quyền kiểm soát tài khoản.... Các hình thức lừa đảo này là lỗi của khách hàng do không cảnh giác. Còn trong vụ việc lừa đảo kia thì là giả mạo nên em phân tích tiếp về nó.
- Mật khẩu đăng nhập: Đa số các ngân hàng hiện nay cho phép cấp lại mật khẩu đăng nhập tại quầy và online. Trong đó 1 số ngân hàng khi cấp lại mật khẩu online chỉ cần cung cấp số cccd/cmnd nếu đúng là gửi mật khẩu mới vào số điện thoại chủ tài khoản đã đăng ký. Còn lại các ngân hàng khác thì chặt chẽ hơn như gửi mật khẩu mới tới email chủ tài khoản đẵ đăng ký hoặc ngoài số cccd/cmnd còn yêu cầu cả số thẻ, số pin. Một số ngân hàng còn an toàn hơn là không hỗ trợ cấp lại mật khẩu online.
- Mật khẩu Smart OTP và Thiết bị đăng ký sử dụng app: Đây là lớp bảo vệ rất mạnh tiếp theo, tuy nhiên ngân hàng vẫn cung cấp tính năng hỗ trợ reset mật khẩu smart otp và đổi thiết bị đăng ký bằng cách gửi tin nhắn tới số điện thoại đã đăng ký.
Như vậy có thể thấy mặc dù có nhiều lớp bảo vệ rất mạnh cho tài khoản ebanking, vẫn có điểm yếu chí tử là SIM điện thoại chính chủ. Bọn tội phạm có thể đã sử dụng thủ đoạn giả mạo cccd, cmnd đến nhà mạng để lừa chiếm đoạt sim chính chủ. Từ đó có thể cấp lại mật khẩu đăng nhập và mật khẩu smart otp cũng như đăng ký sử dụng app lên máy điện thoại của bọn chúng.
Có thể bước giả mạo ở nhà mạng sẽ dễ dàng hơn vì PGD nhà mạng có thể không chặt chẽ như ở ngân hàng. Hoặc có thể bọn tội phạm bằng cách nào đó thu thập được lịch sử cuộc gọi của chính chủ (ví dụ như 1 cụ đã phân tích các nạn nhân là những người hay vào các trang lô đề, cờ bạc thì nhiều khả năng hay cắm điện thoại ở nên dễ dàng bị lấy lịch sử cuộc gọi) từ đó biết được 5 sđt thường xuyên liên lạc để lừa nhân viên nhà mạng cấp lại sim.
Trong trường hợp chỉ có số cmnd/cccd thì không thể cấp lại được mật khẩu đăng nhập online hoặc không chiếm được sim chính chủ, bọn tội phạm buộc phải đến quầy giao dịch ngân hàng để giả mạo chính chủ để làm thủ tục xin cấp lại mật khẩu hoặc xin đổi số điện thoại đăng ký sang sđt của chúng. Trong trường hợp này chúng phải biết chữ ký mẫu của chính chủ và như bài báo thì chúng thu thập được nhờ các mối quan hệ xã hội và lực lượng công an đang điều tra thêm về việc này. Nếu thành công thì bọn tội phạm có thể chiếm quyền kiểm soát ebanking của nạn nhân và thực hiện rút tiền trên app.
Cách Giả mạo chính chủ (cccd, cmnd) và chữ ký để rút tiền tại quầy
Như em phân tích ở ngay phía trên thì bọn tội phạm nhờ các mối quan hệ xã hội thu thập được thông tin cccd/cmnd để làm giả và có được chữ ký mẫu của chính chủ. Hiện nay việc mọi người chụp ảnh cccd/cmnd khi đi thực hiện công việc hay giao dịch là rất phổ biến vì nó tiện lợi và nhanh chóng, thậm chí còn thường hay chụp cả các hợp đồng có chữ ký của bản thân rồi gửi lên MXH hay Zalo... Nên việc thu thập các thông tin này có lẽ là không khó. Chưa kể khi đi giao dịch hồ sơ , giấy tờ thì có các bản photo lưu ở khắp nơi, cũng có thể là nguồn lộ thông tin.
Cách đến quầy ngân hàng sẽ có nhiều rủi ro cho bọn tội phạm hơn vì nghiệp vụ ngân hàng khá chặt chẽ, tất nhiên yếu tố con người thì vẫn có thể bị bọn tội phạm lợi dụng và nghiên cứu để thực hiện các biện pháp lừa đảo
Tóm lại,theo cá nhân em nghĩ, bọn tội phạmđã nghiên cứu rất kỹ quy trình nghiệp vụ của nhà mạng và ngân hàng, tìm ra các khe hở, lỗ hổng bảo mật để tìm cách lừađảo, chiếm đoạt tài khoản khách hàng để rút tiền bằng nhiều hình thức. Việc này tuy không phải lỗi của khách hàng nhưng khi chuyện xảy ra thì liệu khách hàng có được đền bù ngay không hay là lại quy cho bọn tội phạm thì rất phức tạp và mất thời gian để có thể lấy lại tiền.
Do đó, các bên như nhà mạng và ngân hàng cũng phải có các biện pháp phòng ngừa, ngăn chặn các khe hở bảo mật và các hình thức phạm tội mới ngày càng tinh vi này.