Điểm chính

  • Giả mạo SMS là một loại lừa đảo dựa vào kỹ thuật xã hội để lừa nạn nhân gửi tiền hoặc chia sẻ thông tin nhạy cảm.

  • Những kẻ tấn công thay đổi danh tính của người gửi để làm cho tin nhắn SMS xuất hiện như thể chúng đến từ một nguồn đáng tin cậy.

  • Bạn có nhận được tin nhắn SMS giả mạo không? Ngay lập tức báo cáo vụ việc cho cơ quan thực thi pháp luật.

Tìm hiểu về việc giả mạo SMS và cách bảo vệ tiền điện tử cũng như dữ liệu cá nhân của bạn khỏi những kẻ tấn công.

Xu hướng trong ngành gian lận thay đổi nhanh chóng như bất kỳ ngành nào khác. Trước đây, hình thức lừa đảo qua email của hoàng tử Nigeria rất phổ biến. Hiện nay, hình thức lừa đảo phổ biến nhất là tấn công giả mạo SMS.

Ngược lại với các hoạt động khai thác, tức là nỗ lực của tin tặc cố gắng sử dụng mã để đột nhập vào cơ sở dữ liệu người dùng, các cuộc tấn công giả mạo SMS chủ yếu sử dụng kỹ thuật xã hội. Điều này có nghĩa là những kẻ lừa đảo sẽ cố gắng mạo danh các nguồn đáng tin cậy để lừa những nạn nhân không nghi ngờ gửi tiền hoặc chia sẻ thông tin nhạy cảm, chẳng hạn như chi tiết ví. 

Trong bài viết này, chúng tôi sẽ thảo luận về cơ chế của các cuộc tấn công giả mạo SMS, các cách khác nhau mà kẻ tấn công có thể nhắm mục tiêu vào bạn và cách bạn với tư cách là người dùng có thể bảo vệ tiền của mình. 

Việc giả mạo SMS hoạt động như thế nào?

Những kẻ tấn công sửa đổi danh tính của người gửi (tên hoặc số điện thoại xuất hiện trên điện thoại của người nhận) để làm cho tin nhắn văn bản xuất hiện như thể nó đến từ một nguồn đáng tin cậy. Mục đích là lừa nạn nhân làm theo hướng dẫn trong tin nhắn. 

SMS giả mạo có thể được gửi đến hộp thư đến trên điện thoại của bạn bằng tên hoặc số điện thoại giả hoặc cả hai. Ví dụ: văn bản xuất hiện từ "Binance" có thể là từ kẻ lừa đảo đang cố lừa bạn tải xuống phần mềm độc hại, chia sẻ chi tiết tài khoản hoặc nhấp vào liên kết độc hại. 

Thật không may, các cơ chế cho phép giả mạo SMS nằm trong vùng xám về mặt pháp lý ở nhiều khu vực trên thế giới. Một số quốc gia đã hoàn toàn cấm hành vi này, trong khi những quốc gia khác vẫn chưa giải quyết được việc lạm dụng việc thay đổi danh tính của người gửi SMS. 

Trên thực tế, có một số trường hợp sử dụng hợp pháp để thay đổi tên người gửi giống như tên xuất hiện ở phía người nhận. Ví dụ: một công ty có thể chạy chiến dịch tiếp thị qua SMS và sử dụng nhận dạng thương hiệu phụ thay vì thương hiệu hoặc số điện thoại chính. 

Làm thế nào để nhận biết và tránh giả mạo SMS?

Ngay cả cơ sở hạ tầng bảo mật hàng đầu trong ngành cũng không thể bảo vệ được những người dùng tự nguyện gửi mật khẩu của mình cho tin tặc. Tuyến phòng thủ đầu tiên luôn là người dùng. Nếu bạn muốn lưu trữ tiền của mình một cách an toàn, bạn phải luôn cảnh giác và biến những thực hành sau đây thành thói quen. 

1. Xác minh tin nhắn đến

Luôn kiểm tra kỹ nguồn tin nhắn đến trước khi trả lời. Hãy cảnh giác với những tin nhắn không mong muốn hoặc những tin nhắn có vẻ đáng ngờ. Bạn có thể xác minh tin nhắn tùy chỉnh của Binance bằng cách sử dụng công cụ Xác minh Binance hoặc bằng cách gửi ảnh chụp màn hình tin nhắn đến nhóm hỗ trợ của chúng tôi. Đối với các dịch vụ khác, bạn phải nhắn tin trực tiếp cho nền tảng tương ứng qua trang web chính thức hoặc các kênh đáng tin cậy khác.

2. Kích hoạt xác thực hai yếu tố 

Xác thực hai yếu tố (2FA) bổ sung thêm một lớp bảo mật khỏi những kẻ tấn công đang cố gắng giành quyền truy cập vào tài khoản của bạn, bao gồm cả việc giả mạo SMS. Luôn bật 2FA cho mọi tài khoản hỗ trợ nó. 

Nếu được sử dụng đúng cách, mã 2FA có thể giúp bảo vệ tài khoản của bạn. Chỉ nhập mã 2FA của bạn trên trang web chính thức. Đảm bảo bạn kiểm tra kỹ thông báo 2FA của mình để xem chúng được sử dụng để làm gì. 

3. Không chia sẻ thông tin cá nhân 

Tránh chia sẻ thông tin nhạy cảm (ví dụ: mật khẩu, số thẻ tín dụng, số an sinh xã hội và các thông tin nhận dạng khác do chính phủ cấp) qua tin nhắn văn bản, đặc biệt là với các liên hệ chưa được xác minh.

4. Tránh các liên kết đáng ngờ

Đừng nhấp vào bất kỳ liên kết nào được gửi cho bạn qua tin nhắn văn bản mà không xác minh tính hợp pháp của chúng trước. Liên kết có thể dẫn đến một trang web lừa đảo cố gắng đánh cắp thông tin đăng nhập của bạn hoặc cài đặt phần mềm độc hại trên thiết bị của bạn. 

Không truy cập các trang web có biểu tượng "Không có khóa" hoặc URL không được mã hóa (HTTP, không phải HTTPS). Luôn kiểm tra URL trước khi nhấp vào. Hãy chắc chắn rằng bạn chỉ sử dụng các trang web chính thức. Ví dụ: nếu bạn không chắc liệu liên kết, email, số điện thoại di động, ID WeChat, tài khoản Twitter hoặc ID Telegram được liên kết với Binance có đến từ một nguồn chính thức hay không, bạn có thể xác minh nó tại Binance Verify

Để biết thông tin chung về cách bảo vệ tiền điện tử của mình, bạn có thể khám phá phần bảo mật trong Câu hỏi thường gặp hoặc Học viện Binance. của chúng tôi. 

Dưới đây là danh sách các trang web đáng ngờ mà chúng tôi đã xác định được và cố gắng trông giống như chúng có liên kết với Binance. Tránh tất cả các trang web này. Tên miền cũng đưa ra ý tưởng về một trang web “Binance giả” đang cố gắng đánh lừa người dùng trông như thế nào.

Các loại giả mạo SMS

Mục tiêu và cơ chế của các cuộc tấn công giả mạo SMS có thể khác nhau. Điều tương tự là số hoặc tên của người gửi thực tế được thay thế để những kẻ lừa đảo có thể xuất hiện dưới dạng người khác. Các tình huống phổ biến về cách ai đó có thể nhắm mục tiêu đến bạn bằng cách giả mạo SMS bao gồm chuyển tiền và giả mạo quấy rối.

Trong trường hợp đầu tiên, những kẻ lừa đảo sẽ mạo danh một nhà cung cấp dịch vụ tài chính hợp pháp, chẳng hạn như Binance, sau đó gửi tin nhắn ngắn cho nạn nhân, chẳng hạn như về các giao dịch hoàn tiền giả. Những tin nhắn như vậy thường yêu cầu người nhận quét mã QR hoặc truy cập liên kết để yêu cầu hoàn lại tiền.

Việc giả mạo SMS cũng được sử dụng bởi những kẻ theo dõi và những kẻ bắt nạt trên mạng muốn đe dọa nạn nhân của họ bằng cách gửi tin nhắn đe dọa hoặc không phù hợp từ các số không xác định hoặc được đặt tên ngẫu nhiên.

Ví dụ thực tế về các cuộc tấn công giả mạo SMS

Ví dụ 1: Tin nhắn 2FA giả mạo

Một người dùng, hãy gọi anh ấy là Jack, đã nhận được thông báo có nội dung "[Binance] Người dùng cần nâng cấp Web 3.0 để ngăn tài khoản của anh ấy bị vô hiệu hóa. Bianec.net"

Jack thấy rằng người gửi là “Binance” và tin nhắn đến từ cùng một kênh mà anh ấy thường nhận được mã 2FA của mình. Jack cho rằng đây là một tin nhắn hợp pháp nên anh đăng nhập vào trang web lừa đảo và cung cấp thông tin chi tiết về tài khoản của mình cho kẻ lừa đảo.

Ví dụ 2. "Hủy rút tiền"

Một người dùng, hãy gọi anh ta là Brad, đã nhận được tin nhắn SMS từ một người có địa chỉ trả lại là "Binance". Tin nhắn nhắc Brad “hủy việc rút tiền vào lúc này”. Tin rằng tin nhắn này là chính thức, Brad đăng nhập vào trang web lừa đảo. 

Hacker đã sử dụng tên người dùng, mật khẩu và 2FA của Brad để đăng nhập vào trang web chính thức của Binance, sau đó thực hiện rút tiền mặt. 

Trong ví dụ này, người dùng không thực hiện được hai việc:

  • Xác minh liên kết trên Binance Verify.

  • Kiểm tra kỹ thông báo 2FA thực tế chứa thông tin rằng mã 2FA được sử dụng để rút tiền chứ không phải để hủy. 

Ví dụ 3. Tài khoản “Xác minh” hoặc “Nâng cấp”

Nhiều người dùng của chúng tôi đã báo cáo việc nhận được SMS giả mạo chứa liên kết để xác minh hoặc nâng cấp tài khoản của họ. Như đã giải thích trong thông báo, tài khoản sẽ bị chặn nếu không thực hiện các hành động cần thiết. Trên thực tế, liên kết trong tin nhắn văn bản dẫn đến một trang web lừa đảo được thiết kế để lấy cắp thông tin tài khoản. Lưu ý rằng các miền trong các tin nhắn văn bản này cố gắng tỏ ra là các công ty hợp pháp.

Nếu bạn là mục tiêu của việc giả mạo SMS

  • Nếu bạn nghi ngờ ai đó đã gửi tin nhắn SMS giả mạo cho bạn, hãy liên hệ ngay với cơ quan thực thi pháp luật có liên quan. Nếu hành vi giả mạo SMS có liên quan đến Binance, vui lòng gửi báo cáo cho nhóm Hỗ trợ Binance.

  • Nếu tài khoản của bạn đã bị xâm phạm, hãy đóng băng thẻ tín dụng và tài khoản ngân hàng của bạn, đồng thời đóng băng tín dụng của bạn để ngăn chặn bọn tội phạm mở tài khoản mới đứng tên bạn. Để bảo vệ tài sản của mình, bạn cũng nên hủy kích hoạt tài khoản của mình bằng cách làm theo các bước trong hướng dẫn Câu hỏi thường gặp này: Cách hủy kích hoạt tài khoản Binance của tôi.

  • Không bao giờ gửi chi tiết tài khoản Binance, mã 2FA hoặc thông tin tài chính của bạn cho bất kỳ ai, ngay cả khi người yêu cầu thoạt nhìn có vẻ hợp pháp. Ngoài việc giả mạo SMS, những kẻ lừa đảo cũng có thể cố lừa bạn qua email hoặc các kênh khác. 

  • Kiểm tra kỹ miền được liên kết với Binance trong Binance Verify. Tuy nhiên, xin lưu ý rằng công cụ này không đảm bảo rằng bạn sẽ không bị lừa đảo. Bạn vẫn phải cẩn thận nếu cảm thấy có điều gì đó không ổn. 

Đọc thêm