Khiên Chống Hack

Mật khẩu và OTP vẫn bị qua mặt. Hãy chặn đúng chỗ hacker đi qua.

Kiểu tấn công trong video là đánh cắp phiên đăng nhập: bạn nhập mật khẩu và OTP vào trang giả, hacker lấy "tấm vé" đăng nhập và vào thẳng tài khoản. Ba công cụ dưới đây giúp bạn nhận ra trang giả, bịt lỗ hổng và xử lý khi lỡ bị lừa.

Điểm an toàn của bạn

Tích những việc bạn đã làm. Điểm tính theo mức độ chặn được kiểu tấn công đánh cắp phiên.

0

Yếu

Lỡ nhập vào trang lạ rồi

Làm theo thứ tự. Đổi mật khẩu một mình chưa đủ, vì tấm vé đã bị lấy có thể vẫn còn hiệu lực.

  1. Dùng thiết bị khác, sạch hơnNếu máy hiện tại có thể dính phần mềm lạ, dùng điện thoại hoặc máy khác cho các bước sau.
  2. Đăng xuất mọi thiết bị và phiên đăng nhậpGoogle: myaccount.google.com, mục Bảo mật, Thiết bị của bạn. Facebook: Trung tâm tài khoản, Mật khẩu và bảo mật, Nơi bạn đã đăng nhập. Với Zalo, ngân hàng, email: tìm mục "thiết bị đăng nhập".
  3. Đổi mật khẩuDùng mật khẩu mới, dài, không trùng chỗ khác. Làm sau bước 2 để tấm vé cũ không còn dùng được.
  4. Bật passkey hoặc khóa bảo mậtPasskey gắn với đúng tên miền thật nên trang giả không lấy được.
  5. Gỡ thứ lạXóa tiện ích trình duyệt, ứng dụng, cấu hình VPN hoặc quyền truy cập bạn không nhớ đã cài. Quét máy bằng Google Play Protect hoặc Microsoft Defender.
  6. Nếu liên quan tiền: gọi ngân hàng ngayGọi số hotline in trên mặt thẻ hoặc trong app chính thức để khóa thẻ, đừng gọi số trong tin nhắn.
  7. Báo bạn bè và kiểm tra tài khoản email khôi phụcHacker thường nhắn tin lừa người quen từ tài khoản của bạn.

Chiêu này hoạt động thế nào

1. Trang giả đứng giữaBạn vào trang trông y hệt trang thật. Trang giả chuyển mọi thứ bạn gõ sang trang thật.
2. Bạn tự qua cổngTrang thật gửi OTP, bạn nhập OTP, trang thật xác nhận đúng.
3. Hacker lấy tấm véTrang thật phát cookie phiên. Trang giả giữ một bản, hacker dùng bản đó để vào, không cần nhập lại gì.
Chặn được bằngPasskey hoặc khóa bảo mật (không dùng được trên tên miền sai), trình quản lý mật khẩu (không tự điền trên trang giả), và đăng xuất thiết bị lạ.
Vì sao OTP qua SMS hay app vẫn bị lừa?

OTP chỉ chứng minh bạn biết một mã. Nó không kiểm tra bạn đang nhập vào trang nào. Passkey thì có kiểm tra, nên là lớp bảo vệ mạnh nhất hiện nay.

Dấu hiệu nhận ra trang giả

Tên miền lạ hoặc có nhiều dấu gạch ngang, link đến từ tin nhắn bất ngờ, yêu cầu "xác thực gấp", ổ khóa HTTPS không chứng minh trang đáng tin.

Giới hạn cần biết. Đây là trang web, nó không quét được máy bạn và không diệt được virus. Không có ứng dụng nào đảm bảo an toàn tuyệt đối. Bảo vệ thực tế đến từ passkey, thói quen kiểm tra link, và các công cụ quét có sẵn trên máy như Google Play Protect hay Microsoft Defender.