NFC Ghost Tap: Gian lận thanh toán không tiếp xúc tăng 35 lần năm 2025
Tấn công Ghost Tap chuyển tiếp dữ liệu NFC bị đánh cắp để thực hiện thanh toán gian lận trên toàn thế giới. Tìm hiểu cách thức hoạt động và cách bảo vệ thẻ của bạn.
NFC Ghost Tap: Gian lận thanh toán không tiếp xúc tăng 35 lần năm 2025
Chạm thẻ, nhận cà phê, rời đi. Thanh toán không tiếp xúc nhanh và tiện lợi, nhưng giờ đã trở thành mục tiêu yêu thích của tội phạm mạng. Kỹ thuật Ghost Tap đã tăng 35 lần kể từ đầu năm 2025, biến dữ liệu thẻ bị đánh cắp thành các giao dịch mua hàng không thể truy vết trên toàn cầu.
Ghost Tap là gì?
Ghost Tap là tấn công chuyển tiếp NFC. Thay vì sao chép vật lý thẻ của bạn, kẻ tấn công bắt dữ liệu NFC và chuyển tiếp theo thời gian thực đến thiết bị từ xa để thanh toán.
- Đánh cắp dữ liệu thẻ — Qua tin nhắn lừa đảo, phần mềm độc hại trên ứng dụng ngân hàng, hoặc kỹ thuật xã hội
- Liên kết ví di động — Nạp dữ liệu bị đánh cắp vào Apple Pay hoặc Google Wallet trên điện thoại kẻ tấn công
- Chuyển tiếp tín hiệu NFC — Phần mềm như NFCGate chuyển tiếp tín hiệu NFC đến mạng lưới "người vận chuyển"
- Thanh toán — Người vận chuyển vào các cửa hàng trên toàn thế giới và thực hiện thanh toán chạm dưới hạn mức
Toàn bộ quá trình diễn ra trong vài giây. Thẻ vẫn trong ví bạn, nhưng ai đó ở quốc gia khác đang mua sắm bằng thẻ đó.
Tại sao khó phát hiện
| Phương pháp phát hiện | Lý do Ghost Tap né tránh được |
|---|---|
| Kiểm tra vị trí | Giao dịch tại máy POS thật ở cửa hàng thật |
| Ngưỡng số tiền | Mỗi giao dịch dưới hạn mức chạm không cần mã PIN |
| Xác nhận thẻ có mặt | Tín hiệu NFC giống hệt chạm thẻ thật |
| Kiểm tra tần suất | Người vận chuyển phân tán ở nhiều cửa hàng, thành phố |
| Nhận dạng thiết bị | Mỗi người vận chuyển dùng điện thoại khác nhau |
Tại sao tăng 35 lần
Công cụ NFC mã nguồn mở
NFCGate, phát triển cho nghiên cứu học thuật, đã được phổ biến rộng rãi. Khả năng chuyển tiếp NFC được ghi chép chi tiết trên Telegram và dark web.
Thanh toán di động phổ biến
Khi nhiều ngân hàng hỗ trợ thanh toán không tiếp xúc qua Apple Pay, Google Wallet và các ví điện tử, diện tích tấn công mở rộng đáng kể.
Mạng lưới người vận chuyển có tổ chức
Các băng nhóm tội phạm tuyển người vận chuyển qua Zalo, mạng xã hội, trả phần trăm cho mỗi giao dịch gian lận.
Cách bảo vệ bản thân
Các bước ngay lập tức
- Bật thông báo giao dịch — Cảnh báo thời gian thực cho mọi giao dịch thẻ
- Đặt hạn mức chạm thẻ thấp — Nhiều ngân hàng cho phép tùy chỉnh hạn mức qua ứng dụng
- Bật xác thực sinh trắc học — Face ID hoặc vân tay cho mọi thanh toán di động
- Không bao giờ chia sẻ mã OTP — Ngân hàng không bao giờ gọi điện hoặc nhắn tin yêu cầu mã OTP
- Kiểm tra sao kê hàng tuần — Các giao dịch gian lận nhỏ (50.000-150.000đ) được thiết kế để dễ bị bỏ qua
Bảo vệ thông tin nhạy cảm trực tuyến
Ghost Tap bắt đầu từ dữ liệu bị đánh cắp. Mọi thông tin nhạy cảm bạn chia sẻ trực tuyến đều là điểm xâm nhập tiềm năng.
Khi chia sẻ mật khẩu hoặc thông tin tài chính, đừng gửi qua Zalo dạng văn bản thuần. LOCK.PUB cho phép bạn chia sẻ thông tin nhạy cảm qua liên kết được bảo vệ bằng mật khẩu, tự động hết hạn, tránh để thông tin thẻ tồn tại vô thời hạn trong lịch sử chat.
Nếu bạn là nạn nhân
- Khóa thẻ ngay lập tức qua ứng dụng ngân hàng
- Liên hệ bộ phận chống gian lận của ngân hàng
- Trình báo công an — Cần thiết cho yêu cầu bồi thường
- Kiểm tra tất cả ví liên kết — Apple Pay, Google Pay, Samsung Pay
- Đổi mật khẩu ứng dụng ngân hàng
Kết luận
Ghost Tap cho thấy mâu thuẫn cốt lõi giữa tiện lợi và bảo mật trong thanh toán. Bật thông báo, nghi ngờ mọi yêu cầu OTP, và không chia sẻ thông tin nhạy cảm bằng văn bản thuần. Công cụ như LOCK.PUB giúp đảm bảo dữ liệu nhạy cảm không tồn tại trên các kênh không được bảo vệ.
Chạm thẻ phải tiện lợi — nhưng phải luôn là bạn đang chạm.
Từ khóa
Bài viết liên quan
Bảo mật máy in: Máy in văn phòng lưu mọi tài liệu và có thể bị hack
Máy in lưu bản sao tài liệu trên ổ cứng nội bộ, có thể bị hack từ xa và in các chấm theo dõi vô hình. Tìm hiểu rủi ro bảo mật ẩn của máy in văn phòng.
Rủi ro bảo mật từ tiện ích mở rộng trình duyệt: Cách add-on đánh cắp dữ liệu của bạn
Tìm hiểu cách tiện ích mở rộng trình duyệt độc hại đánh cắp mật khẩu, chèn quảng cáo và theo dõi lịch sử duyệt web. Các trường hợp thực tế trên Chrome Web Store, dấu hiệu cảnh báo về quyền và cách kiểm tra tiện ích đã cài đặt.
Tại sao không nên gửi mật khẩu qua Zalo — Sự thật về bảo mật tin nhắn
Gửi mật khẩu qua Zalo, Messenger hay Telegram có nguy hiểm không? Tìm hiểu giới hạn bảo mật của ứng dụng nhắn tin và cách chia sẻ mật khẩu an toàn.
Tạo liên kết được bảo vệ bằng mật khẩu ngay
Tạo liên kết bảo mật, ghi chú bí mật và trò chuyện mã hóa miễn phí.
Bắt Đầu Miễn Phí