Cảnh báo thủ đoạn đánh tráo chíp thẻ ngân hàng:

Bài cuối: Lá chắn đang được gia cố

Thứ Hai, 10/08/2026 10:00

|

(CATP) Thiệt hại do gian lận thẻ thanh toán toàn cầu tăng liên tục, từ hơn 28 tỷ USD năm 2020 lên gần 34 tỷ USD năm 2023. Đến năm 2024, con số giảm còn gần 33,5 tỷ USD trên tổng khối lượng giao dịch thẻ toàn cầu gần 52.000 tỷ USD. Nilson Report dự báo thiệt hại sẽ tăng lên 41 tỷ USD vào năm 2030, với tổng lũy kế 10 năm tới ước tính 403 tỷ USD. Còn tại Việt Nam, theo dữ liệu của Visa được công bố tại các hội nghị của Chi hội thẻ ngân hàng (Hiệp hội Ngân hàng Việt Nam) thì đến hết quý II/2025, tỷ lệ gian lận thẻ đã giảm liên tục 3 quý, xuống dưới mức trung bình khu vực Đông Nam Á. Tuy vậy, Việt Nam vẫn nằm trong nhóm 3 nước có tốc độ tăng gian lận nhanh nhất khu vực, chỉ sau Philippines và Indonesia.

Phát hiện và "vá lỗi"

Không dừng lại ở việc rút tiền mặt, mạng lưới tội phạm thẻ xuyên biên giới còn phát triển thành cả một chuỗi cung ứng "thẻ giả xuất khẩu". Tháng 4/2025, Cảnh sát bang Melaka (Malaysia) triệt phá một cơ sở sản xuất thẻ ghi nợ (debit) giả tại một căn hộ chung cư, bắt một người đàn ông quốc tịch Singapore, thu giữ 227 thẻ Visa debit của một ngân hàng tại Lào cùng máy cắt laser, máy thổi nhiệt và máy quét dữ liệu thẻ. Toàn bộ số thẻ giả này được in tên các công dân Nhật Bản, với mục tiêu tiêu thụ ngay tại thị trường nước này.

Sau vụ án thẻ 2 chip năm 2011, GIE Cartes Bancaires tại Pháp đã bổ sung chế độ xác thực dữ liệu kết hợp (Combined Data Authentication) cùng các biện pháp phòng ngừa ở cấp mạng lưới thanh toán, đồng thời chuẩn bị sẵn thêm 4 biện pháp đối phó khác qua cập nhật phần mềm, dù chưa triển khai, để dự phòng cho những kiểu tấn công tương lai. Đó là cách tiếp cận từ phía hạ tầng kỹ thuật - vá lỗi ngay trong giao thức truyền dữ liệu giữa thẻ và máy đọc. Tại Mỹ, sau vụ chặn thẻ giữa đường bưu điện năm 2018, phản ứng lại nghiêng về phía cảnh báo và nhận diện dấu hiệu. Cơ quan chức năng hướng dẫn các doanh nghiệp nhận thẻ mới cách phát hiện chíp đã bị can thiệp, thông qua các dấu vết như cháy xém nhiệt quanh chíp hoặc lỗ nhỏ trên bề mặt thẻ.

Sử dụng thẻ không tiếp xúc, các phương thức thanh toán như Apple Pay sẽ giúp bảo vệ thẻ an toàn hơn

Còn tại Việt Nam, phản ứng hiện tại đang đi theo hướng siết lại quy định về thông tin in trên thẻ và trách nhiệm đối chiếu của đơn vị chấp nhận thanh toán, đồng thời giao cho ngành ngân hàng nhiệm vụ tự nghiên cứu giải pháp kỹ thuật chống bóc tách. Theo Ngân hàng Nhà nước Việt Nam (NHNN), thủ đoạn được ghi nhận không dựa vào công nghệ cao siêu, mà dựa vào chính sự tin tưởng quen thuộc giữa khách hàng và đơn vị chấp nhận thẻ. Một số đối tượng lợi dụng sự sơ hở, mất cảnh giác của khách hàng khi thanh toán tại các đơn vị chấp nhận thẻ như nhà hàng, cơ sở kinh doanh dịch vụ, để bóc tách, đánh tráo chip trên thẻ vật lý. Sau khi lấy được chíp thật, chúng gắn nó vào phôi thẻ khác để tạo thẻ giả rồi dùng chính tấm thẻ giả đó thực hiện giao dịch nhằm chiếm đoạt tài sản.

So với vụ chặn thư ở Mỹ hay tấm thẻ 2 chíp ở Pháp, thủ đoạn của bọn tội phạm tại Việt Nam có phần "thô” hơn về mặt kỹ thuật - không cần thiết bị trung gian đánh lừa PIN, không cần theo dõi đường đi của một phong thư trong nhiều ngày. Nhưng chính sự đơn giản ấy lại khiến nó dễ triển khai trên diện rộng hơn. Bất kỳ nhân viên nào tại quầy thu ngân, một khi cầm được tấm thẻ trong tay dù chỉ vài giây ngoài tầm mắt khách hàng, cũng có thể trở thành mắt xích thực hiện hành vi này.

NHNN cũng chỉ ra, khi chíp đã bị cấy sang phôi thẻ khác, các đơn vị chấp nhận thẻ không có cơ sở để kiểm tra, đối chiếu nhằm xác định tính trùng khớp giữa người thực hiện giao dịch và chủ thẻ. Máy POS chỉ đọc con chíp đang cắm vào nó, không phân biệt được con chíp ấy vốn thuộc về tấm thẻ nào. Một tồn tại khác được nêu trong công văn càng khiến lớp phòng thủ thủ công cuối cùng bị vô hiệu: một số loại thẻ hiện nay không hiển thị tên chủ thẻ trên bề mặt thẻ vật lý. Đây vốn là một cải tiến vì lý do bảo mật, nhưng lại vô tình lấy đi chi tiết duy nhất mà một nhân viên thu ngân còn có thể nhìn bằng mắt thường để đối chiếu.

Để ứng phó, NHNN yêu cầu các tổ chức tín dụng, chi nhánh ngân hàng nước ngoài rà soát việc các tổ chức nước ngoài cung ứng dịch vụ thanh toán cho khách hàng là người không cư trú và người nước ngoài cư trú tại Việt Nam. Song song đó, các tổ chức phát hành thẻ phải rà soát thông tin in trên thẻ vật lý để bảo đảm tuân thủ các quy định về thanh toán không dùng tiền mặt theo Nghị định 52/2024, Thông tư 18/2024 và 45/2025 của NHNN. Ngoài ra, NHNN cũng yêu cầu nghiên cứu các giải pháp kỹ thuật nhằm ngăn ngừa việc bóc tách chíp khỏi thẻ.

Thiết bị đánh cắp thông tin thẻ chíp card shimming ngụy trang dưới vỏ bọc bàn phím máy ATM

Chủ thẻ vẫn là tuyến phòng thủ cuối

Trong lúc tìm hiểu thủ đoạn "bóc tách, đánh tráo chíp", không ít người dễ nhầm nó với một kỹ thuật gian lận khác cũng nhắm vào chíp EMV, gọi là "card shimming". Theo mô tả của Ngân hàng Truist (Mỹ), shimming là việc gắn một thiết bị mỏng, nhỏ bên trong chính khe đọc thẻ của máy ATM hoặc máy POS, dùng để đánh cắp dữ liệu từ con chíp của thẻ ngay khi thẻ được cắm vào. Khác với "bóc tách chíp" - vốn lấy đi nguyên vẹn con chíp vật lý để cấy sang thẻ khác - shimming không cần chạm đến tấm thẻ của nạn nhân, mà chỉ âm thầm sao chép dữ liệu giao dịch qua một thiết bị giấu sẵn trong chính máy đọc thẻ.

Sự phân biệt này không chỉ là chi tiết kỹ thuật. Điều đó cho thấy chíp EMV dù được thiết kế để chống sao chép dữ liệu như skimming đối với thẻ từ, vẫn không thể tự bảo vệ 100%. Thực tế, kẻ gian không thể sao chép một con chíp EMV thành một con chíp EMV giả khác, vì chíp EMV sử dụng công nghệ mã hóa và tạo ra một mã giao dịch độc nhất (token) cho mỗi lần dùng.

Tuy nhiên, phương pháp card shimming vẫn thành công là do kẻ gian lợi dụng lỗ hổng thiết kế. Hầu hết các thẻ chíp EMV hiện nay vẫn giữ lại dải từ ở mặt sau để làm phương án dự phòng khi máy đọc chíp bị hỏng. Khi thiết bị shimming chặn dòng dữ liệu chạy từ chíp sang máy ATM, nó sẽ đọc được các thông tin tĩnh như số thẻ, họ tên chủ thẻ, ngày hết hạn và mã định danh ngân hàng. Kẻ gian lấy dữ liệu này nạp vào dải từ của một thẻ giả để sử dụng.

Những vụ tấn công thẻ ngân hàng cho thấy, thành công của một tấm khiên chưa bao giờ đồng nghĩa với việc nó bất khả xâm phạm, bọn tội phạm luôn tìm kẽ hở để lách qua hàng rào bảo vệ. Dù vậy, chíp EMV vẫn là một trong những phát minh bảo mật thành công nhất của ngành tài chính hiện đại. Giữa lúc các quy định và giải pháp kỹ thuật còn đang được hoàn thiện, chính người cầm thẻ mỗi ngày lại là tuyến phòng thủ đầu tiên.

Một số thói quen đơn giản của chủ thẻ sẽ ngăn chặn được cơ hội để kẻ gian ra tay. Đó là việc hạn chế để thẻ rời khỏi tầm mắt khi thanh toán, nhất là tại những nơi phải mang thẻ đi thanh toán tại quầy. Bên cạnh đó, việc chủ động bật thông báo giao dịch qua tin nhắn hoặc email, rà soát sao kê thẻ định kỳ thay vì chỉ chờ ngân hàng liên hệ, cũng là một lớp phòng thủ được các cơ quan điều tra gian lận thẻ tại nhiều quốc gia khuyến nghị áp dụng thường xuyên. Phát hiện sớm giao dịch bất thường ngay khi vừa phát sinh, thay vì đợi đến kỳ đối chiếu tài khoản hằng tháng sẽ giúp bảo vệ túi tiền chủ thẻ.

Đối với việc phát hành và sử dụng thẻ, các tổ chức phát hành phải rà soát để bảo đảm các loại phí, lãi suất và phương pháp tính lãi đối với từng loại thẻ được thực hiện đúng quy định của NHNN và pháp luật có liên quan. Đồng thời, phải công khai minh bạch, cung cấp đầy đủ thông tin và có biện pháp bảo đảm khách hàng đã nắm được quyền, nghĩa vụ của mình, các loại phí, lãi suất, phương pháp tính lãi, đặc biệt đối với thẻ tín dụng, cũng như các thay đổi (nếu có) trong quá trình sử dụng thẻ.

Bài 2: Từ tráo chíp đến
 
NHNN đề nghị các tổ chức nước ngoài cung ứng dịch vụ thanh toán, dịch vụ trung gian thanh toán cho khách hàng là người không cư trú và người nước ngoài cư trú tại Việt Nam để thực hiện giao dịch thanh toán hàng hóa, dịch vụ tại Việt Nam phải thực hiện thông qua ngân hàng thương mại, chi nhánh ngân hàng nước ngoài đã được NHNN chấp thuận tham gia hệ thống thanh toán quốc tế của tổ chức nước ngoài đó. Đồng thời, phải thực hiện kiểm tra, giám sát, quản lý chặt chẽ hoạt động thanh toán tại các đơn vị chấp nhận thanh toán để phòng ngừa và kịp thời phát hiện, ngăn chặn các hành vi lợi dụng thanh toán tại các đơn vị chấp nhận thanh toán cho các mục đích bất hợp pháp; yêu cầu các đơn vị chấp nhận thanh toán đối chiếu đầy đủ thông tin trên thẻ để bảo đảm trùng khớp giữa người thực hiện giao dịch và chủ thẻ; thực hiện rà soát thông tin in trên thẻ vật lý bảo đảm tuân thủ các quy định về hoạt động thẻ ngân hàng...

Bình luận (0)

Lên đầu trang