Một kiểu lừa đảo điện thoại nguy hiểm không cần cài mã độc: kẻ gian chỉ cần thuyết phục nạn nhân nhập một chuỗi mã chuyển tiếp cuộc gọi. Sau đó, một phần cuộc gọi đến có thể bị chuyển sang số khác. Nếu nạn nhân không hiểu điều gì vừa xảy ra, mã OTP thoại hoặc các cuộc gọi xác minh có thể bị lợi dụng trong một số kịch bản gian lận.
Google đang xử lý đúng điểm yếu này trong Android 17 QPR2 Beta 3. Hệ điều hành bắt đầu hạn chế việc ứng dụng âm thầm gửi các mã USSD dùng để bật chuyển tiếp cuộc gọi, đồng thời thêm bước xác nhận ở cấp hệ thống khi người dùng tự nhập các mã như *21*. Điểm đáng chú ý là Android không “cấm USSD”; các mã không liên quan bật chuyển tiếp như tra cứu tài khoản hoặc một số dịch vụ nhà mạng vẫn hoạt động.
Mã *21* là gì và vì sao có thể bị lợi dụng?
USSD là nhóm mã ngắn được nhập trong ứng dụng Điện thoại để tương tác với dịch vụ của nhà mạng. Tùy nhà mạng và quốc gia, cú pháp có thể dùng để kiểm tra tài khoản, đăng ký dịch vụ hoặc cấu hình chuyển tiếp cuộc gọi. Bản thân USSD không phải mã độc.
Rủi ro xuất hiện khi kẻ gian giả danh ngân hàng, nhân viên nhà mạng hoặc cơ quan chức năng rồi hướng dẫn người dùng nhập một mã mà họ không hiểu. Nếu đó là lệnh bật chuyển tiếp cuộc gọi, nạn nhân có thể tự thay đổi cấu hình mạng trên chính số điện thoại của mình.
Không phải cứ nhập *21* là tài khoản ngân hàng bị chiếm. Gian lận thường cần thêm nhiều yếu tố như thông tin đăng nhập, mã xác minh, kỹ thuật xã hội hoặc quyền truy cập khác. Vì vậy bài viết không nên giật tít theo hướng “nhập *21* là mất tiền ngay”.
Android 17 QPR2 Beta 3 thay đổi điều gì?
Google cho biết API TelephonyManager.sendUssdRequest() không còn được ứng dụng thông thường sử dụng để thực thi mã bật chuyển tiếp cuộc gọi chỉ với quyền CALL_PHONE. Nếu app cố chạy các mã đó trong nền, hệ thống chặn và trả về lỗi USSD_ERROR_NOT_ALLOWED.
Khi người dùng chủ động nhập mã chuyển tiếp trong trình gọi điện hệ thống, Android hiển thị hộp thoại xác nhận ở cấp hệ điều hành trước khi thực thi. Đây là lớp “ma sát bảo mật” rất quan trọng: người dùng có thêm cơ hội dừng lại và đọc cảnh báo thay vì thực hiện lệnh theo hướng dẫn của kẻ gian.
Các yêu cầu USSD không kích hoạt call forwarding – ví dụ một số mã kiểm tra tài khoản – không bị thay đổi bởi biện pháp này.
Nếu nghi mình đã bật chuyển tiếp cuộc gọi, nên làm gì?
- Mở ứng dụng Điện thoại và kiểm tra phần Cài đặt cuộc gọi/Chuyển tiếp cuộc gọi nếu máy và nhà mạng hiển thị mục này.
- Liên hệ trực tiếp tổng đài nhà mạng bằng số chính thức để yêu cầu kiểm tra trạng thái chuyển tiếp. Không gọi lại số do người lạ gửi qua SMS hoặc mạng xã hội.
- Nếu vừa làm theo hướng dẫn đáng ngờ, đổi mật khẩu các tài khoản quan trọng và kiểm tra lịch sử đăng nhập, đặc biệt email, ngân hàng và mạng xã hội.
- Kiểm tra các ứng dụng mới cài, quyền Trợ năng, quyền SMS, quyền Điện thoại và ứng dụng điều khiển từ xa.
- Cập nhật Android và bản vá bảo mật mới nhất mà nhà sản xuất cung cấp.
Cách tự bảo vệ trước các cuộc gọi “hướng dẫn bấm mã”
- Không nhập mã USSD khi chưa hiểu chính xác tác dụng của mã.
- Ngân hàng và cơ quan chức năng không cần bạn bật chuyển tiếp cuộc gọi để “xác minh tài khoản”.
- Không chia sẻ mã OTP, mã PIN, mật khẩu hoặc cho người lạ điều khiển điện thoại từ xa.
- Khi có nghi ngờ, ngắt cuộc gọi và tự tìm số hotline chính thức của đơn vị liên quan.
Checklist tự kiểm tra nhanh
- Có cuộc gọi lạ yêu cầu nhập mã trên bàn phím điện thoại? Dừng lại trước khi làm.
- Kiểm tra mục Chuyển tiếp cuộc gọi của SIM.
- Kiểm tra app có quyền Điện thoại/SMS/Trợ năng bất thường.
- Cập nhật bản vá bảo mật mới nhất.
- Nếu có giao dịch đáng ngờ, liên hệ ngân hàng và nhà mạng ngay.
Sai lầm thường gặp cần tránh
- Tin rằng mọi mã USSD đều nguy hiểm hoặc đều an toàn.
- Làm theo chuỗi mã do người tự xưng “nhân viên ngân hàng” gửi.
- Chỉ đổi mật khẩu nhưng không kiểm tra chuyển tiếp cuộc gọi và quyền ứng dụng.
- Cài ROM/bản beta chỉ để có tính năng bảo mật mới trên máy đang dùng cho công việc.
Câu hỏi thường gặp (FAQ)
Android 17 có tự hủy chuyển tiếp cuộc gọi đã bật trước đó không?
Không. Cơ chế mới chủ yếu ngăn ứng dụng âm thầm thực thi mã và thêm bước xác nhận khi người dùng nhập mã. Nếu đã bật chuyển tiếp, cần kiểm tra với nhà mạng.
Mã *21* có giống nhau trên mọi nhà mạng không?
Không nên giả định. Mã USSD và cách cấu hình có thể khác theo nhà mạng/quốc gia.
Điện thoại Android cũ có được bảo vệ không?
Phụ thuộc bản Android và cập nhật của nhà sản xuất. Tính năng nêu trong bài đang ở Android 17 QPR2 Beta 3.
ĐỪNG ĐỂ MỘT CUỘC GỌI LẠ BIẾN THÀNH RỦI RO CHO CẢ TÀI KHOẢN Di Động 3 Tốt | Hotline: 0828.17.17.17 CS1: 41 Quang Trung | CS2: 145 Quang Trung, TP. Thái Bình (Hưng Yên) |
Viết bình luận