Thời gian gần đây, khi làm việc và tư vấn tài chính cho nhiều khách hàng, mình đã tiếp nhận không ít câu chuyện đau lòng: chỉ vì tò mò quét một chiếc mã QR in trên tấm thiệp “tri ân khách hàng” gửi về tận nhà, toàn bộ số tiền tích góp trong tài khoản ngân hàng bỗng chốc “không cánh mà bay”.
Thanh toán và tương tác qua mã QR đã trở thành thói quen thường nhật của chúng ta vì sự tiện lợi. Thế nhưng, kẻ gian đã biến chính sự tiện lợi này thành một “chiếc bẫy công nghệ” vô cùng tinh vi. Trong bài viết này, mình sẽ phân tích chi tiết bản chất của thủ đoạn lừa đảo này dưới góc độ an toàn tài chính số, đồng thời chia sẻ cách để bạn tự bảo vệ tài sản của mình.
1. Vén màn kịch bản: Kẻ gian đã rút sạch tiền của bạn như thế nào?
Thủ đoạn này thường không diễn ra chớp nhoáng mà được kẻ gian dàn dựng theo một quy trình tâm lý và kỹ thuật bài bản:
Bước 1: “Thả mồi câu” bằng bưu phẩm bí ẩn
Kẻ lừa đảo thu thập thông tin cá nhân của bạn (họ tên, số điện thoại, địa chỉ) từ các vụ rò rỉ dữ liệu mua sắm trực tuyến. Sau đó, chúng gửi đến nhà bạn một bưu kiện chuyển phát nhanh chứa các món quà có giá trị nhỏ (như củ sạc, gương soi, bình nước mini…) kèm theo một bức thư cảm ơn tri ân khách hàng từ các sàn thương mại điện tử lớn. Trong thư mời bạn quét mã QR để nhận phần quà giá trị hơn hoặc tiền mặt từ 50.000 đến hàng triệu đồng.
Bước 2: Dẫn dụ vào “vùng tác chiến”
Khi bạn dùng camera điện thoại hoặc Zalo để quét mã QR, bạn sẽ không nhận được tiền ngay mà thường bị điều hướng theo hai hướng nguy hiểm:
- Hướng 1 – Cài đặt mã độc: Mã QR dẫn bạn đến một đường link tải về tệp tin độc hại (thường là định dạng
.apktrên hệ điều hành Android). Ứng dụng này mạo danh app chăm sóc khách hàng, khảo sát nhận thưởng. - Hướng 2 – Trang web giả mạo (Phishing): Mã QR mở ra một giao diện y hệt cổng thanh toán ngân hàng hoặc ví điện tử, yêu cầu bạn nhập tên đăng nhập, mật khẩu và mã OTP để “xác thực tài khoản nhận tiền”.
Bước 3: Chiếm quyền kiểm soát và vét sạch tài khoản
Nếu bạn cài đặt ứng dụng độc hại, kẻ gian sẽ yêu cầu bạn cấp Quyền trợ năng (Accessibility Service). Đây là “chìa khóa vàng” cho phép mã độc theo dõi màn hình, tự động ghi lại mật khẩu, tự đọc mã OTP gửi về máy, và thậm chí điều khiển điện thoại từ xa để thực hiện lệnh chuyển tiền ngay trong đêm mà bạn không hề hay biết.
2. Tại sao mã QR lại trở thành công cụ lừa đảo nguy hiểm?
Dưới góc nhìn của một chuyên gia tài chính, mình nhận thấy hình thức tấn công này nguy hiểm hơn nhiều so với các cuộc gọi mạo danh truyền thống vì ba lý do:
- Tính ẩn danh của chuỗi dữ liệu: Mắt thường chúng ta không thể đọc được nội dung thực sự đằng sau một hình ảnh QR. Bạn không thể biết mã đó chứa đường dẫn đến trang web chính thống hay một server chứa mã độc cho đến khi quét nó.
- Đánh trúng tâm lý “nhận quà”: Khi đã nhận được một món đồ vật lý cầm nắm được trên tay, rào cản phòng vệ tâm lý của bạn bị hạ xuống rất thấp. Bạn tin rằng đây là chương trình thật vì đối tượng đã bỏ chi phí chuyển hàng cho bạn.
- Vượt qua các lớp bảo mật ngân hàng: Mã độc thế hệ mới hoạt động trực tiếp trên thiết bị của bạn. Đối với hệ thống bảo mật của ngân hàng, các lệnh chuyển tiền này được gửi đi từ chính chiếc điện thoại “chính chủ”, địa chỉ IP quen thuộc, khiến các thuật toán phát hiện gian lận khó kích hoạt cảnh báo tức thì.
3. Dấu hiệu nhận biết chiếc bẫy “Mã QR nhận quà”
Mình muốn bạn ghi nhớ thật kỹ những dấu hiệu bất thường sau đây:
- Nhận được kiện hàng mà bạn hoàn toàn không đặt, người gửi là một cái tên chung chung.
- Quà tặng đi kèm yêu cầu quét QR để “kích hoạt bảo hành”, “nhận quà tri ân” hoặc “nhận tiền mặt vào tài khoản”.
- Sau khi quét, hệ thống yêu cầu bạn tải một ứng dụng nằm ngoài cửa hàng chính thức (Google Play Store hoặc Apple App Store).
- Bất kỳ trang web nào yêu cầu bạn cung cấp mật khẩu ngân hàng số, mã PIN Smart OTP, hoặc mã OTP gửi qua SMS để nhận tiền. Hãy nhớ: Nhận tiền chỉ cần cung cấp số tài khoản và tên ngân hàng, không bao giờ cần mật khẩu.
4. Chiến lược bảo vệ tài khoản ngân hàng của bạn
Để giữ an toàn tuyệt đối cho dòng tiền và tài sản tích lũy, mình khuyên bạn nên thực hiện ngay các nguyên tắc phòng vệ sau:
Nguyên tắc số 1: Xử lý dứt khoát với bưu phẩm lạ
Nếu nhận được bưu phẩm mà mình không đặt mua, dù quà bên trong có vẻ xịn sò, bạn hãy vứt bỏ toàn bộ thiệp mời có mã QR. Tuyệt đối không quét thử vì tò mò. Hãy nhớ: “Không có bữa trưa nào miễn phí trên không gian mạng”.
Nguyên tắc số 2: Phân bổ và quản lý rủi ro tài khoản
Một thói quen quản lý tài chính thông minh là chia nhỏ tài khoản. Bạn không nên để toàn bộ tiền tiết kiệm trong tài khoản thanh toán hàng ngày (nơi liên kết với app ngân hàng trên điện thoại). Hãy để tiền tiết kiệm tại một tài khoản riêng, không mở tính năng chuyển khoản trực tuyến hạn mức cao, hoặc gửi tiết kiệm có kỳ hạn.
Nguyên tắc số 3: Tận dụng bảo mật sinh trắc học
Kể từ ngày 01/07/2024, Ngân hàng Nhà nước đã áp dụng Quyết định 2345/QĐ-NHNN, bắt buộc xác thực sinh trắc học (khuôn mặt khớp với CCCD gắn chip) cho các giao dịch trên 10 triệu đồng hoặc tổng giao dịch trong ngày vượt 20 triệu đồng. Bạn hãy cài đặt tính năng này ngay để tạo ra một lá chắn cứng rắn ngăn chặn kẻ gian tẩu tán số tiền lớn.
Lỡ quét mã và nghi ngờ bị tấn công thì phải làm gì?
Nếu bạn đã lỡ quét mã và cảm thấy có dấu hiệu bất thường, hãy hành động thật nhanh theo các bước sau:
- Bật ngay Chế độ máy bay (Airplane Mode) hoặc tắt toàn bộ Wi-Fi/4G trên điện thoại để cắt đứt liên lạc giữa mã độc và máy chủ của kẻ gian.
- Dùng một thiết bị khác (máy tính hoặc điện thoại của người thân) đăng nhập ngay vào ứng dụng ngân hàng và chủ động khóa thẻ/tài khoản khẩn cấp.
- Gọi trực tiếp đến hotline ngân hàng yêu cầu phong tỏa toàn bộ giao dịch trên tài khoản thanh toán.
- Mang điện thoại đến trung tâm kỹ thuật uy tín để khôi phục cài đặt gốc (Factory Reset) nhằm loại bỏ hoàn toàn mã độc.
Giữ được tiền khó hơn kiếm tiền. Hy vọng bài viết này giúp bạn nâng cao cảnh giác, xây dựng một bức tường lửa an toàn cho tài khoản cá nhân và đừng quên chia sẻ thông tin này đến người thân, đặc biệt là người lớn tuổi trong gia đình – đối tượng dễ bị các chiêu trò này nhắm tới nhất.