Chuyên gia nói 'lỗ hổng kỹ thuật' của Maritime Bank

Chuyên gia nói 'lỗ hổng kỹ thuật' của Maritime Bank

Thứ 6, 13/09/2013 | 17:29
0
Vụ nghi can thay số điện thoại và tiêu tiền của khổ chủ gióng lên hồi chuông cảnh báo về tính pháp lý và bảo mật của các giao dịch Online trên hệ thống tài khoản của các ngân hàng nói chung và của Ngân hàng MSB nói riêng.

Khi đăng ký tài khoản M1 của ngân hàng Maritime Bank được chào mời cung cấp các loại dịch vụ như là phần giá trị gia tăng và hoàn toàn MIỄN PHÍ cụ thể như quảng cáo và liệt kê trong phần kê khai khi tiến hành mở tài khoản giao dịch là: 

Công nghệ - Chuyên gia nói 'lỗ hổng kỹ thuật' của Maritime Bank

Trong đó quy định Internet Banking và SMS banking là :

Công nghệ - Chuyên gia nói 'lỗ hổng kỹ thuật' của Maritime Bank (Hình 2).

Trên trang web của MSB cũng được giới thiệu về các tiện ích của dịch vụ tài khoản Internet Banking và SMS Bank king cụ thể như:

Công nghệ - Chuyên gia nói 'lỗ hổng kỹ thuật' của Maritime Bank (Hình 3).

Đáng chú ý trong đó có:

Công nghệ - Chuyên gia nói 'lỗ hổng kỹ thuật' của Maritime Bank (Hình 4).

SMS banking được giới thiệu là:

Công nghệ - Chuyên gia nói 'lỗ hổng kỹ thuật' của Maritime Bank (Hình 5).

Như vậy dưới góc độ người dùng, các dịch vụ Internet Banking và SMS Banking được hiểu là một gói chương trình và dịch vụ chủ yếu bao gồm các gói nhận tiền và chuyển tiền, nạp tiền hóa đơn thanh toán một số dịch vụ của nhà nước thông thường như thanh toán tiền điện, tiền nước, cước phí điện thoại hay nạp tiền cho thuê bao di động, một số tài khoản games chứ hoàn toàn không đề cập hay cho phép ngân hàng kết nối với một bên bán hàng hay cung cấp dịch vụ về việc sử dụng thẻ ATM hay mã số thẻ ATM để tiến hành mua bán hàng hóa hay dịch vụ. Chính vì không được cảnh báo hay thông báo trước nên các chủ thẻ này hoàn toàn chịu rủi ro và hoàn toàn không hay biết về loại hình dịch vụ này dẫn tới khách hàng hoàn toàn không được biết tới khi mở thẻ ngân hàng để phòng tránh. Đây là kẽ hở, lỗ hổng nghiêm trọng khi được kẻ gian lợi dụng sẽ rất nguy hiểm. Cụ thể trong trường hợp này kẻ gian đã lợi dụng đánh cắp thông tin của chủ thẻ để mua thẻ cào trên các trang web bán hàng Online và trang web đó được MSB chấp thuận cho sử dụng mã OTP các khách hàng của mình không được quy định cụ thể, rõ ràng. Đề nghị rà soát lại hợp đồng đã ký kết với khách hàng về gói sản phẩm dịch vụ cung cấp giữa các bên.

Tấn công hệ thống tài khoản M1 có hệ thống và thử nhiều cách trong nhiều ngày nhưng không biết để ngăn chặn ngay cả khi có cảnh báo:

Công nghệ - Chuyên gia nói 'lỗ hổng kỹ thuật' của Maritime Bank (Hình 6).

Sau khi tìm hiểu qua được biết trước đó kẻ gian đã nhiều lần sử dụng tấn công lấy tiền từ tài khoản MSB của tôi bị thất bại cũng như ngay khi phát hiện ra giao dịch bất thường tôi đã thông báo ngay lập tức cho hệ thống tổng đài của MSB về tình trạng để cảnh báo và ngăn chặn tuy nhiên việc phối hợp giữa các bên chậm chễ đến sáng ngày 16/07 chính tôi đến làm việc với đơn vị kết nối thanh toán là Công ty CP Smartlink để tìm cách ngăn chặn nhưng không kịp vì kẻ gian đã nhận được số thẻ mua bất hợp pháp kể trên.

Công nghệ - Chuyên gia nói 'lỗ hổng kỹ thuật' của Maritime Bank (Hình 7).

Manh động hơn nữa ngay cả khi đã báo với MSB và cơ quan công an, kẻ gian vẫn cố thực hiện thử thêm 1 lần nữa vào hồi 01:00:49 ngày 16/07/2013 trên cổng thanh toán của NganLuong.

Sự việc trên gióng lên hồi chuông cảnh báo về tính pháp lý và bảo mật của các giao dịch Online trên hệ thống tài khoản của các ngân hàng nói chung và của ngân hàng MSB nói riêng.

Cụ thể thử vào trang web http://www.homepay.vn tiến hành mua thử thẻ cào.

Màn hình thanh toán:

Công nghệ - Chuyên gia nói 'lỗ hổng kỹ thuật' của Maritime Bank (Hình 8).

Nhập mã thẻ MSB tìm ngẫu nhiên trên mạng:

Công nghệ - Chuyên gia nói 'lỗ hổng kỹ thuật' của Maritime Bank (Hình 9).

Công nghệ - Chuyên gia nói 'lỗ hổng kỹ thuật' của Maritime Bank (Hình 10).

Là khách hàng có thể thanh toán được sản phẩm sau khi chủ thẻ nhận được mật khẩu OTP. Lúc này kẻ gian chỉ cần lợi dụng kẽ hở cấp lại số điện thoại là có được OTP để chứng thực mua hàng. Bảo mật không đáng tin cậy.

Thử với tên khác và cùng mã số thẻ hệ thống đều báo OK để chuyển sang trạng thái nhập OTP. Lỗi này khiến cho mọi chủ thẻ cụ thể ở đây là thẻ MSB nếu nhập đúng mã số thẻ và có được số điện thoại nhận OTP đều có thể tiến hành mua được hàng.

Công nghệ - Chuyên gia nói 'lỗ hổng kỹ thuật' của Maritime Bank (Hình 11).Công nghệ - Chuyên gia nói 'lỗ hổng kỹ thuật' của Maritime Bank (Hình 12).

Cuối cùng, câu hỏi đặt ra cho các phía có liên quan đó là về tính bảo mật, tính pháp lý cho các giao dịch Online và hợp đồng giữa các bên và cả trách nhiệm với khách hàng khi xảy ra tổn thất và đền bù thiệt hại.

Thu Hằng

Vì sao Maritime Bank vào nhóm 1?

Thứ 5, 27/12/2012 | 23:54
Ngân hàng Nhà nước (NHNN) vừa giao chỉ tiêu tăng trưởng tín dụng cho Ngân hàng TMCP Hàng hải (Maritime Bank) theo mức chỉ tiêu tăng trưởng tín dụng cao nhất của nhóm 1.

Những doanh nghiệp Việt dính nghi án 'đạo' logo

Thứ 6, 17/05/2013 | 19:40
Gần đây nhiều DN Việt bị phát hiện có logo giống với các công ty “ngoại”, trong đó có nhiều tên tuổi lớn như Vietcombank, Maritime Bank, VTC...

Bị khóa sim, tài khoản ngân hàng đi 'toi' 30 triệu đồng

Thứ 4, 17/07/2013 | 15:03
Anh Hải chưa kịp hiểu tại sao sim số mình đang dùng lại bị khóa, chỉ trong vòng một tiếng, 30 triệu đồng trong tài khoản ngân hàng của anh đội nón ra đi.

Nghi vấn quanh vụ 'mất 30 triệu vì bị khóa SIM'

Thứ 5, 18/07/2013 | 08:32
Hai ngày nay, trên nhiều diễn đàn xuất hiện thông tin cảnh báo từ một người dùng có nickname Cuckoo về việc đột ngột bị khóa SIM khi vẫn đang sử dụng bình thường, và chỉ trong vòng 50 phút từ lúc bị khóa, tài khoản ngân hàng của người này đã bị rút ruột 30 triệu đồng.

Thủ đoạn cướp sim điện thoại để rút tiền

Thứ 4, 17/07/2013 | 12:34
Đầu tiên chúng cướp số rất dễ, có số rồi là rút tiền trong tài khoản ngân hàng của khổ chủ.

Những 'lùm xùm' của ngành ngân hàng đầu năm 2013

Thứ 2, 18/03/2013 | 09:00
Mới chỉ trải qua gần 3 tháng của năm 2013 nhưng đã có rất nhiều biến động trong ngành ngân hàng ngân hàng Việt Nam từ sáp nhập đến thay tướng....