1.313. Bảo mật ngân hàng… quá lạc hậu

(TTTĐ) – Chỉ trong một thời gian ngắn, đã liên tiếp xảy ra nhiều sự cố, rủi ro trong vấn đề bảo mật ngân hàng. Việc tiền trong tài khoản của khách hàng bỗng dưng biến mất cho thấy thực trạng rất đáng báo động về quy trình kiểm tra, giám sát và quản trị hệ thống của các nhà băng hiện nay.

Hàng loạt các vụ tiền “bốc hơi”

Mở đầu cho hàng loạt các vụ lùm xùm liên quan đến sự cố tiền bỗng dưng “bốc hơi” trong tài khoản là trường hợp của chị H.T.N.Hương (Hà Nội) bỗng dưng mất 500 triệu đồng trong tài khoản thẻ chỉ trong một đêm. Số tiền 300 triệu chưa bị kẻ gian rút ra khỏi hệ thống kịp thời được ngăn chặn, còn 200 triệu đã một đi không trở lại. Hiện phía công an vẫn đang làm rõ nguyên nhân và truy tìm thủ phạm.

Ngay sau khi sự việc của chị Hương được nhắc nhiều trên khắp các trang mạng, diễn đàn, thì liên tiếp sau đó xảy ra hàng loạt các sự việc tương tự. Một trong những nạn nhân là anh Nguyễn Sỹ Thanh (Bình Dương). Anh Thanh cho biết, khi vợ anh ra rút tiền lương từ tài khoản thẻ ATM của Ngân hàng TMCP Đông Á (DongA Bank) mới tá hỏa vì đã bị rút mất 120 triệu đồng, còn thẻ của anh mất 74 triệu đồng. Quá choáng váng vì số tiền tích cóp lương hằng tháng mất sạch, trong khi mình chưa thực hiện bất cứ giao dịch nào suốt một thời gian dài, vợ chồng anh lập tức khiếu nại.

Tuy nhiên, sau nhiều ngày mòn mỏi chờ đợi, đến ngày 27/8, phía ngân hàng mới hoàn trả được số tiền 120 triệu đồng vào tài khoản của vợ anh, còn 74 triệu đồng thư thông báo gửi tới anh Thanh vẫn lặp lại phải chờ cơ quan điều tra làm rõ mới tiếp tục giải quyết.

Theo đánh giá của các chuyên gia, vấn đề bảo mật ngân hàng hiện nay quá lạc hậu

Trong khi những vụ việc trên chưa lắng xuống thì theo phản ánh của ông Phan Diệu Chương (Hà Nội), thẻ tín dụng của ông tại Ngân hàng TMCP Quốc tế (VIB) cũng bị kẻ gian thực hiện 3 giao dịch mua hàng với số tiền hơn 1.500 USD. Khi ngân hàng đưa ra chứng cứ người mua hàng đã ký xác nhận giao dịch, ông Chương khẳng định đó là chữ ký giả, bằng mắt thường có thể dễ dàng nhận ra chữ ký mẫu in trên thẻ và chữ ký của người mua hàng khác nhau hoàn toàn.

Vụ việc đang gây xôn xao dư luận hiện nay là vụ bà Trần Thị Thanh Xuân, Giám đốc Công ty Quang Huân tại TP.HCM, tố cáo tài khoản 26 tỉ đồng ở Ngân hàng TMCP Việt Nam Thịnh Vượng (VPBank) bị “bốc hơi”.

Bà Xuân khẳng định, nhân viên của VPBank đã cấu kết với kế toán của công ty mình, giả mạo chữ ký, làm hồ sơ giả liên tiếp rút tiền nhiều đợt. Phía VPBank cuối tuần qua đã gửi đơn đến một loạt cơ quan phản bác lại thông tin tố cáo; đồng thời cho rằng hồ sơ, giấy tờ, séc phát hành đều đúng theo quy định của pháp luật và đưa ra nghi vấn có nhiều dấu hiệu bất thường trong giao dịch của bà Xuân với chính các nhân viên của mình. Vụ việc đang chờ kết luận cuối cùng của cơ quan điều tra.

Bảo mật quá lạc hậu

Theo đánh giá của các chuyên gia an ninh mạng, hệ thống bảo mật trong giao dịch trực tuyến của nhiều ngân hàng hiện nay quá lạc hậu, chủ yếu sử dụng lớp bảo mật tĩnh, gồm tài khoản và mật khẩu đăng nhập kèm theo phương thức xác thực OTP bằng phầm mềm trên điện thoại hoặc gửi tin nhắn qua điện thoại.

Trong khi đó, ở Mỹ hay các nước châu Âu tất cả các NH đều sử dụng thẻ mật khẩu ma trận (Matrix Card), đây là chiếc thẻ có chứa các mã OTP được đánh dấu theo kiểu ma trận. Thẻ mật khẩu được gắn duy nhất cho mỗi tài khoản đăng nhập, được sử dụng ở bất cứ đâu và vô cùng an toàn. Khi mật khẩu sử dụng hết, khách hàng được mua một thẻ khác. Hay các ngân hàng cũng dùng giải pháp bảo mật sử dụng chữ ký điện tử, thiết bị phần cứng khác nhau tạo ra nhiều vòng bảo mật…

“Sau sự cố vừa qua, Vietcombank yêu cầu khách hàng phải đến tận quầy giao dịch để đăng ký mật khẩu OTP. Điều đó chứng tỏ trước khi vụ việc xảy ra lỗ hổng bảo mật là có. Vì vậy, theo tôi cần phải tăng cường thêm các loại Matrix Card và nhiều công cụ bảo mật khác để bảo đảm an toàn tối đa cho người dùng”, ông Võ Đỗ Thắng, Giám đốc Trung tâm an ninh mạng Athena nói.

Ông Thắng cũng cho rằng việc khách hàng có thể truy cập hệ thống ngân hàng ở các loại phương tiện khác nhau mà không được cảnh báo cũng vô cùng rủi ro. Theo chuyên gia này, khi truy cập từ một máy tính hay hệ thống khác khách hàng cần nhận được cảnh báo. Ví dụ: hòm thư, Facebook của bạn đang được đăng nhập từ máy Macbook, iPhone hay Sam Sung. “Nếu có cảnh báo này, khách hàng sẽ cẩn thận và hacker khó lòng xóa bỏ dấu vết khi tấn công ăn cắp thông tin”, ông Thắng đề xuất.

Những kẽ hở nói trên, theo luật sư Trương Thanh Đức, Chủ nhiệm Câu lạc bộ Pháp chế Ngân hàng, không phải bỗng dưng mới xuất hiện. Các ngân hàng vì áp lực cạnh tranh, giành giật thị phần, chạy theo lợi nhuận nên phát triển các dịch vụ không tương xứng với chất lượng. Hệ thống bảo mật giao dịch trực tuyến thiếu an toàn, không được vá lỗ hổng thường xuyên; ATM thường xuyên trục trặc, nuốt thẻ, mất tiền; mở tài khoản thanh toán bỏ qua quy trình chặt chẽ.

 “Nếu còn tiếp tục kinh doanh theo thói ăn xổi ở thì, chạy theo số lượng chắc chắn sẽ còn không ít rủi ro ập đến với khách hàng”, ông Đức nói và cho rằng trước đây khách hàng ít, tiền ít, giao dịch ít nhưng nay mỗi ngân hàng có cả triệu khách hàng là cá nhân và doanh nghiệp. Vì vậy các lỗ hổng về quản trị, nghiệp vụ dù là bé như cái kim sợi chỉ cũng cần phải siết ngay lại. Đặc biệt, quy trình kiểm soát, tuân thủ trong hoạt động nghiệp vụ ngân hàng phải được quan tâm hàng đầu.

Sẽ thanh tra dịch vụ thanh toán tại các ngân hàng

 

Ngày 29.8, Thống đốc Ngân hàng Nhà nước Lê Minh Hưng đã có Văn bản số 6466/NHNN-TT yêu cầu các tổ chức cung ứng dịch vụ thanh toán, Hiệp hội NH, Cơ quan thanh tra, giám sát NH, NHNN chi nhánh tỉnh, thành phố tăng cường các biện pháp phòng, chống rủi ro, gian lận trong hoạt động thanh toán.

 

Thống đốc NHNN yêu cầu các NH phải rà soát, đánh giá lại toàn bộ quy trình, thủ tục, hồ sơ và hợp đồng mở, sử dụng tài khoản thanh toán tại tổ chức mình. Đối với hoạt động thanh toán thẻ, thanh toán trực tuyến, các tổ chức cung ứng dịch vụ cần nghiên cứu triển khai các giải pháp tăng cường an ninh, bảo mật; không được bớt xén các công đoạn trong các quy trình nghiệp vụ; thường xuyên đánh giá, nâng cấp hệ thống công nghệ thông tin, đảm bảo hoạt động thanh toán diễn ra được an toàn, thông suốt.

 

Đặc biệt, khi có các rủi ro, gian lận xảy ra phải báo cáo NHNN và phối hợp với khách hàng, các cơ quan bảo vệ pháp luật và các đơn vị liên quan xử lý nhanh, chính xác, đúng quy định và sớm thông tin cho khách hàng; quyền lợi của người dân, của khách hàng phải được đảm bảo theo đúng quy định của pháp luật.

 

Đối với Cơ quan Thanh tra, giám sát NH và NHNN chi nhánh tỉnh, thành phố, Thống đốc yêu cầu đưa nội dung thanh tra về công nghệ thông tin trong hoạt động thanh toán vào chương trình thanh tra, kiểm tra định kỳ để tăng cường kiểm tra, giám sát tình hình hoạt động thanh toán nói chung, thanh toán thẻ, thanh toán điện tử của các NH.

——————

Tuổi trẻ Thủ đô (Kinh tế) 30-8-2016:

http://tuoitrethudo.vn/kinh-te/tin-chi-tiet/-/chi-tiet/bao-mat-ngan-hang-qua-lac-hau-39099-5.html

(199/1.492)

Bài viết 

318. Quản lý thị trường vàng: 'Chữ Tín' của...

Quản lý thị trường vàng: 'Chữ Tín' của thể chế phải quý hơn vàng. (NĐT) -...

Trích dẫn 

4.303. Hiện thực hóa tăng trưởng cao, năng lượng...

Hiện thực hóa tăng trưởng cao, năng lượng phải đi trước một bước. (TT)...

Bình luận 

460. Bình luận về cơ sở pháp lý xử phạt sản xuất...

Bình luận về cơ sở pháp lý xử phạt sản xuất nội dung trên mạng...

Phỏng vấn 

4733. “Phí 6.600 đồng/tháng trên VETC, ePass là khoản...

“Phí 6.600 đồng/tháng trên VETC, ePass là khoản phí chồng lên phí”. (DT) – Bình luận về vấn đề này, Luật sư Trương Thanh Đức, Giám đốc Công ty Luật ANVI, Trọng tài viên Trung tâm Trọng tài Quốc tế Việt Nam (VIAC), cho rằng nếu việc thu phí hoàn toàn do Nhà nước ấn định hoặc đã có sự thỏa thuận với khách hàng thì không có gì bàn cãi. Tuy nhiên, theo luật sư, trường hợp này có nhiều điểm cần được làm rõ bởi người dân gần như buộc phải tham gia hệ thống thanh toán phục vụ thu phí không dừng. "Việc thu phí này gắn liền với việc thu phí giao thông, tuy không phải là "bắt" nhưng lại "buộc" gần như tất cả phải tham gia mà không còn sự lựa chọn nào khác, nhất là cách duy nhất để đi qua rất nhiều trạm thu phí hiện nay là phải thông qua tài khoản giao thông", luật sư nêu quan điểm. Theo ông, việc bất ngờ thông báo thu phí duy trì tài khoản hàng tháng khiến dư luận có quyền đặt câu hỏi là dựa trên cơ sở pháp lý nào? Chỉ thấy bất thình lình thông báo thu phí định kỳ hàng tháng, không theo quyết định của cơ quan nhà nước, cũng chẳng theo thỏa thuận thì đó là sự áp đặt, đánh úp khách hàng. Do đó, Luật sư Trương Thanh Đức cho rằng Chính phủ và bộ quản lý cần vào cuộc xem xét việc thu phí này có được phép thực hiện hay không và mức thu có hợp lý không? "Đây không phải là một dịch vụ thông thường, mà là gắn liền với khoản phí giao thông phải nộp theo quy định cụ thể của pháp luật, người nộp không có nhiều lựa chọn thay thế và hai doanh nghiệp cung cấp dịch vụ có "vị trí thống lĩnh thị trường" cũng không cứ muốn là được", luật sư nói.   Nghịch lý “xe không chạy vẫn trả phí” Luật sư Trương Thanh Đức, cho rằng các đơn vị vận hành hệ thống thu phí không dừng hiện đã có nhiều nguồn thu từ hoạt động cung cấp dịch vụ và đang có nhiều lợi thế, nhất là quy mô nền kinh tế, số lượng ô tô, số lượt nộp phí và số km lăn bánh liên tục gia tăng. Với công nghệ và thực tế như hiện nay, có thể so sánh với hàng tỷ giao dịch chuyển tiền hầu hết được miễn phí mà ngân hàng vẫn có lợi. "Sử dụng đường đã nộp đủ tiền dịch vụ, giờ lại thu thêm tiền duy trì tài khoản nhiều như vậy, nhân với vài triệu tài khoản thì tự dưng kiếm được số tiền khổng lồ. Đặc biệt, xe ít chạy, thậm chí cả năm không chạy, thì không phải nộp đồng phí giao thông nào, nhưng vẫn phải nộp phí duy trì tài khoản, kể cả trong tài khoản không có hay có nhiều tiền", luật sư nêu quan điểm. Theo luật sư Đức, kể cả đã có quy định pháp luật cho thu thì cũng phải xem xét điều chỉnh, còn nếu chưa có phải lập tức ban hành quy định cho làm hay yêu cầu cấm thu, chứ không thể bất thình lình đưa ra thông báo thu phí như vậy. "Nếu hôm nay được quyền làm vậy, thì liệu năm sau có được quyền tăng phí lên gấp đôi, gấp ba không?", luật sư đặt vấn đề. Nhân viên hỗ trợ tài xế dán thẻ ETC (Ảnh: Hoàng Giám). Minh họa sự khác biệt, luật sư Đức đưa ra ví dụ, nếu hàng phở ở trạm dừng nghỉ trên tuyến đường thu phí tăng giá lên gấp đôi, thì khách hàng có quyền lựa chọn ăn mỳ hay nhịn, nhưng khoản phí này dù tăng bao nhiêu, thì xe qua trạm thu phí cũng buộc phải cắn răng chịu đựng. "Nếu hàng phở giở trò thu thêm phí chuyển khoản thì thực khách có thể trả tiền mặt, còn phương tiện qua trạm thu phí không dừng, thì chỉ có cách duy nhất thanh toán qua tài khoản giao thông", luật sư Đức so sánh. Theo luật sư, tài khoản giao thông liên quan đến tài khoản ví điện tử hay ngân hàng gì đó trong trường hợp này là phương tiện, là cách thức tổ chức để phục vụ cho việc thu phí giao thông bắt buộc, chứ không phải dịch vụ giá trị gia tăng, chẳng phải để khách hàng tự do tiêu sài vào việc khác mà phải nộp phí duy trì tài khoản. Vì vậy, hoặc là Nhà nước chịu trách nhiệm, hoặc là các bên liên quan đến việc bán dịch vụ sử dụng cầu đường, hoặc nhà nước quy định cộng thêm vào phí giao thông (tăng phí để phân bổ) thì mới đúng đắn, đơn giản, hợp lý, công bằng, sòng phẳng, rõ ràng. Đặc biệt trong bối cảnh chi phí vận tải của chúng ta rất cao, người dân và doanh nghiệp ít có lựa chọn đường miễn phí, đã phải nộp phí giao thông rất nhiều thì càng cần phải cân nhắc điều tiết. "Người ta buộc phải trả phí cho tuyến đường bộ vận tải nhộn nhịp nhất là Hà Nội - Hải Phòng, vì không có đường song hành miễn phí, nay lại phải chi thêm từ 79.200 đến 792.000 đồng mỗi năm? Nếu chấp nhận cho thu thêm khoản phí này, thì cũng cần xem xét xử lý trọn gói, là một cấu phần trong khoản phí giao thông phải nộp cho nhà đầu tư, do Nhà nước không đủ nguồn lực đảm bảo hạ tầng phục vụ phát triển kinh tế, an ninh quốc phòng, văn hóa xã hội và đi lại của nhân dân", luật sư nói.

Tám luật 

334. ANVI xì luật hay Lạm bàn tám luật.

(ANVI) - “Lạm bàn tám luật” hay còn gọi là “ANVI xì luật” Chuyên...

Số lượt truy cập: 323,656