OTP chỉ có hiệu lực trong thời gian ngắn nhưng lại là “chìa khóa cuối” của nhiều giao dịch và phiên đăng nhập. Một ứng dụng độc hại có quyền SMS có thể cố đọc mã ngay khi tin nhắn đến. Google công bố Android tự động che các mã bảo mật nhạy cảm khỏi phần lớn ứng dụng trong ba giờ để giảm khả năng bị khai thác trong thời gian mã còn giá trị.
Tính năng này không có nghĩa người dùng có thể bất cẩn với quyền SMS. Nó là lớp phòng thủ bổ sung, không phải lý do để cấp quyền tin nhắn cho bất kỳ ứng dụng nào yêu cầu.
Vì sao mã OTP thường bị nhắm tới?
Kẻ gian có thể đánh cắp tên đăng nhập và mật khẩu nhưng vẫn bị chặn bởi xác minh hai bước. Vì vậy chúng tìm cách lấy OTP thông qua ứng dụng giả, quyền SMS, thông báo, Accessibility hoặc thao túng người dùng đọc mã qua điện thoại.
Một số mã chỉ tồn tại vài phút. Việc che mã khỏi ứng dụng khác trong cửa sổ ba giờ giúp giảm rủi ro app ngầm đọc và chuyển tiếp mã.
Người dùng có phải bật tính năng không?
Google mô tả đây là bảo vệ của Android, không phải một ứng dụng “khóa OTP” cần cài thêm. Mức hỗ trợ thực tế có thể phụ thuộc bản hệ điều hành và thiết bị. Người dùng không nên tìm APK lạ quảng cáo “bảo vệ OTP” vì chính APK đó có thể trở thành rủi ro.
Kiểm tra ứng dụng có quyền SMS
Mở Cài đặt → Quyền riêng tư/Bảo mật → Trình quản lý quyền → SMS. Chỉ giữ quyền cho ứng dụng thực sự cần. Ứng dụng ngân hàng thường không cần đọc toàn bộ SMS để hoạt động; nhiều ngân hàng dùng cơ chế tự điền an toàn hoặc xác minh riêng.
Kiểm tra thêm quyền Thông báo và Trợ năng. Kẻ gian không nhất thiết phải có quyền SMS nếu có thể đọc nội dung thông báo hoặc điều khiển giao diện thông qua quyền mạnh khác.
5 nguyên tắc khi nhận OTP ngân hàng
Không đọc OTP cho bất kỳ ai qua điện thoại. Không nhập OTP vào đường link từ SMS lạ. Không chia sẻ màn hình khi đang mở ngân hàng. Không cài ứng dụng điều khiển từ xa theo yêu cầu của người tự xưng cơ quan chức năng. Khi nhận OTP không do mình yêu cầu, lập tức đổi mật khẩu và kiểm tra phiên đăng nhập.
Checklist nhanh cho người đọc
- Cập nhật Android và ứng dụng lên bản chính thức phù hợp.
- Rà quyền nhạy cảm: Vị trí, Danh bạ, SMS, Trợ năng, Thông báo.
- Không cài APK/ROM không rõ nguồn để “mở khóa” tính năng.
- Sao lưu dữ liệu trước khi can thiệp hệ thống.
Câu hỏi thường gặp
Android che OTP có làm ứng dụng ngân hàng lỗi tự điền không?
Các cơ chế hợp lệ có thể sử dụng API phù hợp; hành vi thực tế phụ thuộc ứng dụng. Nếu tự điền không hoạt động, hãy nhập thủ công thay vì cấp thêm quyền rộng.
Ba giờ có phải OTP còn hiệu lực ba giờ?
Không. OTP thường hết hạn nhanh hơn. Ba giờ là khoảng bảo vệ mà Google mô tả cho việc ẩn mã khỏi phần lớn ứng dụng.
iPhone có cơ chế tương tự không?
iOS có các cơ chế bảo mật và AutoFill riêng; bài này tập trung vào thay đổi được Google công bố cho Android.
Nếu bạn nhận mã OTP không rõ nguyên nhân hoặc phát hiện app lạ có quyền SMS/Trợ năng, hãy xử lý như một sự cố bảo mật: thu hồi quyền, gỡ app và đổi thông tin đăng nhập từ thiết bị tin cậy.
Viết bình luận