Trong kỷ nguyên số, số điện thoại không chỉ dùng để liên lạc mà đã trở thành chìa khóa chốt hạ cho mọi tài khoản ngân hàng, mạng xã hội và ví điện tử. Tuy nhiên, một lỗ hổng bảo mật chết người đang tồn tại ngay bên trong các nhà mạng viễn thông. Những vụ tấn công SIM swap (tráo SIM) ngày càng gia tăng không phải vì hacker quá cao siêu, mà do sự tiếp tay từ chính những nhân viên nội bộ bị tha hóa. Chiếc chìa khóa truy cập vào cơ sở dữ liệu khách hàng đang được rao bán công khai trên các chợ đen trực tuyến với giá rẻ mạt.
Hệ thống hỗ trợ khách hàng của các nhà mạng viễn thông vốn chứa đựng toàn bộ thông tin định danh cá nhân (PII) nhạy cảm. Để thực hiện một vụ tráo SIM thành công, kẻ gian cần yêu cầu hệ thống chuyển hướng số điện thoại của nạn nhân sang một thẻ SIM trống do chúng kiểm soát. Thay vì dùng các phương thức tấn công kỹ thuật phức tạp, tội phạm mạng lựa chọn con đường ngắn nhất: mua chuộc hoặc hack tài khoản của nhân viên nhà mạng.
Trực tiếp trên các kênh Telegram ngầm hay diễn đàn Dark Web, việc mua bán credential (thông tin đăng nhập) của nhân viên tổng đài diễn ra vô cùng sôi động. Chỉ với vài trăm đến vài ngàn USD, kẻ tấn công đã có thể sở hữu quyền thao tác trên hệ thống CRM, cho phép chúng dễ dàng hoàn tất thao tác tấn công SIM swap chỉ trong vài phút mà không gặp bất kỳ rào cản nào.
Sự tha hóa của nhân viên viễn thông đã biến quy trình bảo mật nghiêm ngặt nhất thành một cánh cửa mở sẵn cho tội phạm mạng.
Các nhà mạng lớn luôn khẳng định họ áp dụng những tiêu chuẩn an toàn thông tin khắt khe. Tuy nhiên, thực tế cho thấy lỗ hổng lớn nhất lại nằm ở yếu tố con người. Những kỹ thuật thao túng tâm lý (social engineering) nhắm vào nhân viên hỗ trợ tuyến đầu – những người thường nhận mức lương thấp và thiếu đào tạo chuyên sâu về an ninh mạng – mang lại hiệu quả đáng kinh ngạc cho kẻ gian.
Khi số điện thoại bị chiếm quyền kiểm soát, các lớp bảo vệ như mã OTP gửi qua SMS hoàn toàn mất tác dụng. Kẻ gian nhanh chóng chiếm đoạt tài khoản ngân hàng, ví tiền mã hóa và tống tiền nạn nhân. Mặc dù hậu quả vô cùng nặng nề, các nhà mạng vẫn thường tỏ ra chậm trễ trong việc nhận trách nhiệm, đổ lỗi cho sự bất cẩn của khách hàng hoặc coi đó là hành vi vi phạm cá nhân của một vài nhân viên.
Để ngăn chặn làn sóng tấn công SIM swap, ngành viễn thông bắt buộc phải loại bỏ sự phụ thuộc vào SMS trong xác thực hai yếu tố, đồng thời thắt chặt cơ chế phân quyền zero-trust đối với dữ liệu nội bộ. Nếu không có những thay đổi mang tính cốt lõi, danh tính số của hàng triệu người dùng vẫn sẽ tiếp tục bị rao bán như một món hàng trên thị trường đen.
Bạn đã bao giờ gặp sự cố mất tín hiệu SIM bất thường hoặc trở thành nạn nhân của các chiêu trò lừa đảo viễn thông chưa? Hãy chia sẻ trải nghiệm và góc nhìn của bạn ngay bên dưới phần bình luận!









