Bất chấp sự phát triển của cơ sở hạ tầng an ninh mạng, danh tính trực tuyến vẫn phải đối mặt với nhiều rủi ro, trong đó có những rủi ro liên quan đến việc bị hack số điện thoại của người dùng.
Vào đầu tháng 7, Giám đốc điều hành LayerZero Bryan Pellegrino đã trở thành một trong những nạn nhân mới nhất của một cuộc tấn công hoán đổi SIM, cho phép tin tặc chiếm lấy Twitter của anh ấy trong thời gian ngắn.

“Tôi đoán là ai đó đã lấy huy hiệu của tôi từ thùng rác và bằng cách nào đó đã có thể lừa một người đại diện sử dụng nó làm dạng ID để đổi SIM khi tôi rời Collision,” Pellegrino viết ngay sau khi lấy lại được tài khoản Twitter của mình.
“Đó là ‘Bryan Pellegrino – diễn giả’, chỉ là huy hiệu hội nghị bằng giấy thông thường của bạn,” Pellegrino nói với Cointelegraph.
Sự cố liên quan đến sai sót của Pellegrino có thể khiến người dùng cho rằng việc thực hiện hack hoán đổi SIM cũng dễ như lấy huy hiệu của ai đó. Cointelegraph đã liên hệ với một số công ty bảo mật tiền điện tử để tìm hiểu xem liệu đó có phải là trường hợp hay không.
Hack trao đổi SIM là gì? Nó lớn đến mức nào?
Hack hoán đổi SIM là một hình thức đánh cắp danh tính trong đó kẻ tấn công chiếm lấy số điện thoại của nạn nhân, cho phép họ truy cập vào tài khoản ngân hàng, thẻ tín dụng hoặc tài khoản tiền điện tử.
Vào năm 2021, Cục Điều tra Liên bang đã nhận được hơn 1.600 khiếu nại về việc hoán đổi SIM liên quan đến khoản lỗ hơn 68 triệu USD. Điều này thể hiện số lượng khiếu nại nhận được đã tăng 400% trong ba năm trước, cho thấy việc hoán đổi SIM “chắc chắn đang gia tăng”, giám đốc hoạt động bảo mật của CertiK, Hugh Brooks nói với Cointelegraph.
Brooks cho biết: “Nếu không có động thái nào từ bỏ 2FA dựa trên SMS và các nhà cung cấp dịch vụ viễn thông không nâng cao tiêu chuẩn bảo mật của họ, chúng ta có thể sẽ thấy các cuộc tấn công tiếp tục gia tăng”.
Theo giám đốc an ninh thông tin (CISO) của SlowMist 23pds, việc hoán đổi SIM hiện chưa quá phổ biến nhưng có tiềm năng đáng kể để phát triển hơn nữa trong tương lai gần. Ông tuyên bố:
“Khi mức độ phổ biến của Web3 ngày càng tăng và thu hút nhiều người tham gia vào ngành hơn, khả năng xảy ra các cuộc tấn công hoán đổi SIM cũng tăng lên do yêu cầu kỹ thuật tương đối thấp hơn của nó”.
23pds đã đề cập đến một số trường hợp liên quan đến vụ hack hoán đổi SIM trong tiền điện tử trong vài năm qua. Vào tháng 10 năm 2021, Coinbase chính thức tiết lộ rằng tin tặc đã đánh cắp tiền điện tử từ ít nhất 6.000 khách hàng do vi phạm 2FA. Trước đây, Hacker người Anh Joseph O’Connor đã bị truy tố vào năm 2019 vì tội đánh cắp khoảng 800.000 USD tiền điện tử thông qua nhiều vụ hack hoán đổi SIM.
Việc thực hiện hack trao đổi SIM khó đến mức nào?
Theo giám đốc điều hành của CertiK, việc hack trao đổi SIM thường có thể được thực hiện bằng thông tin có sẵn công khai hoặc có thể lấy được thông qua kỹ thuật xã hội.
Brooks cho biết: “Nhìn chung, việc hoán đổi SIM có thể được coi là rào cản gia nhập thấp hơn đối với những kẻ tấn công khi so sánh với các cuộc tấn công đòi hỏi kỹ thuật cao hơn như khai thác hợp đồng thông minh hoặc hack sàn giao dịch”.
23pds của SlowMist đồng ý rằng việc hoán đổi SIM không yêu cầu kỹ năng kỹ thuật cấp cao. Ông cũng lưu ý rằng việc hoán đổi SIM như vậy “phổ biến ngay cả trong thế giới Web2”, vì vậy “không có gì đáng ngạc nhiên” khi thấy nó cũng xuất hiện trong môi trường Web3.
23pds cho biết: “Việc này thường dễ thực hiện hơn vì kỹ thuật xã hội được sử dụng để đánh lừa các nhà điều hành hoặc nhân viên dịch vụ khách hàng có liên quan”.
Làm cách nào để ngăn chặn việc hack đổi SIM?
Vì các cuộc tấn công hoán đổi SIM thường được coi là không đòi hỏi kỹ năng kỹ thuật của tin tặc nên người dùng phải chú ý bảo mật danh tính của mình để ngăn chặn những vụ hack như vậy.
Biện pháp bảo vệ cốt lõi khỏi vụ hack hoán đổi SIM là hạn chế sử dụng các phương pháp dựa trên thẻ SIM để xác minh 2FA. Thay vì dựa vào các phương pháp như SMS, tốt hơn nên sử dụng các ứng dụng như Google Authenticator hoặc Authy, Budorin của Hacken lưu ý.
SlowMist CISO 23pds cũng đề cập đến nhiều chiến lược hơn như xác thực đa yếu tố và xác minh tài khoản nâng cao như mật khẩu bổ sung. Ông cũng đặc biệt khuyến nghị người dùng thiết lập mã PIN hoặc mật khẩu mạnh cho thẻ SIM hoặc tài khoản điện thoại di động.
Một biện pháp khác để tránh hoán đổi SIM là bảo vệ đúng cách dữ liệu cá nhân như tên, địa chỉ, số điện thoại và ngày sinh. SlowMist CISO cũng khuyến nghị xem xét kỹ lưỡng các tài khoản trực tuyến để phát hiện mọi hoạt động bất thường.
Brooks của CertiK nhấn mạnh rằng các nền tảng cũng phải chịu trách nhiệm thúc đẩy các hoạt động 2FA an toàn. Ví dụ: các công ty có thể yêu cầu xác minh bổ sung trước khi cho phép thay đổi thông tin tài khoản và giáo dục người dùng về những rủi ro khi hoán đổi SIM.
Báo cáo bổ sung của biên tập viên Cointelegraph Felix Ng.
