1 điểm bởi GN⁺ 2023-11-27 | 1 bình luận | Chia sẻ qua WhatsApp
  • Monzo đã triển khai tính năng cho phép kiểm tra liệu bạn có đang gọi với nhân viên Monzo thật hay không ngay trong ứng dụng, nhằm giảm thiệt hại do kẻ mạo danh giả làm nhân viên ngân hàng để dụ người dùng chuyển tiền
  • Khi mở ứng dụng trong lúc đang gọi, biểu ngữ ở đầu tab Trang chủ sẽ hiển thị Monzo call status; nếu hiển thị rằng không có thành viên nào của Monzo đang gọi, bạn պետք է ngắt cuộc gọi ngay và báo cáo
  • Ngay cả khi đối phương nói rằng trạng thái không hiển thị vì sự cố kỹ thuật hoặc do thuộc một đội ngũ đặc biệt, bạn cũng không nên tin; không nên tiếp tục cuộc gọi mà chưa kiểm tra trạng thái cho đến khi kết nối internet được khôi phục
  • Monzo không gọi điện nếu không có sắp xếp trước qua chat trong ứng dụng, và cũng không yêu cầu chuyển tiền vào tài khoản giữ hộ, rút tiền từ Pot, phê duyệt thanh toán, cung cấp PIN, vay tiền hoặc sử dụng Monzo Flex
  • Tại Anh, các vụ lừa đảo mạo danh đã gây thiệt hại khoảng 170 triệu bảng Anh trong năm 2022, và Monzo cho biết họ nhận được khoảng 700 báo cáo lừa đảo mỗi tháng trong Call Status

Monzo call status được kiểm tra trong ứng dụng

  • Bài viết này phản ánh thông tin tại thời điểm đăng tải; để biết thông tin mới nhất, hãy kiểm tra tại monzo.com hoặc trong ứng dụng Monzo
  • Tính năng mới cho phép người dùng tự xác minh trong ứng dụng xem người đang gọi có thực sự là nhân viên Monzo hay không
  • Khi mở ứng dụng Monzo trong lúc gọi điện, biểu ngữ ở đầu tab Trang chủ sẽ hiển thị Monzo call status
    • Nếu hiển thị rằng không có thành viên Monzo nào đang gọi, bạn cần ngắt máy ngay và báo cáo
    • Có thể bắt đầu báo cáo bằng cách chạm vào call status
    • Nếu hiển thị rằng một thành viên Monzo đang gọi, bạn có thể tiếp tục cuộc gọi
  • Nếu người ở đầu dây nói rằng trạng thái không hiển thị vì sự cố kỹ thuật hoặc vì họ thuộc đội chuyên môn, bạn không nên tin điều đó
  • Nếu không có kết nối internet, call status sẽ phản ánh điều này; Monzo khuyến nghị không tiếp tục nói chuyện với người mạo danh Monzo cho đến khi kết nối lại và bạn kiểm tra được trạng thái

Những việc Monzo sẽ không yêu cầu

  • Monzo không gọi điện nếu chưa sắp xếp trước qua chat trong ứng dụng, và khi gọi thì sẽ thực hiện câu hỏi bảo mật trước khi trao đổi về tài khoản
  • Monzo sẽ không yêu cầu người dùng làm những việc sau
    • Chuyển tiền vào tài khoản giữ hộ, tài khoản an toàn hoặc tài khoản khác
    • Rút tiền từ Pot
    • Thanh toán hoặc chuyển tiền vì bất kỳ lý do gì
    • Phê duyệt thông báo trên điện thoại
    • Bỏ qua cảnh báo lừa đảo hoặc cảnh báo thanh toán
    • Cung cấp PIN hoặc thông tin cá nhân
    • Thực hiện khoản vay hoặc sử dụng Monzo Flex

Thiệt hại do lừa đảo mạo danh và quy trình báo cáo

  • Lừa đảo mạo danh là hình thức tội phạm giả làm người khác để dụ người dùng gửi tiền; còn được gọi là lừa đảo chuyển khoản ngân hàng hoặc authorised push payment fraud
  • Tại Anh, các vụ lừa đảo mạo danh đã gây thiệt hại khoảng 170 triệu bảng Anh trong năm 2022
  • Monzo cho biết việc bổ sung call status giúp người dùng xác minh liệu người đang gọi có thực sự là nhân viên Monzo hay không, và sau khi tính năng được phát hành, họ nhận được khoảng 700 báo cáo lừa đảo mỗi tháng trong Call Status
  • Bước tiếp theo, ngoài vị trí hiện tại trong Privacy & settings, Monzo đang xem xét hiển thị tính năng này ở những vị trí dễ thấy hơn để người dùng tìm nhanh hơn khi đang gọi

1 bình luận

 
GN⁺ 2023-11-27
Ý kiến trên Hacker News
  • Gần đây tôi đã trở thành mục tiêu của một vụ lừa đảo phishing nhắm vào ngân hàng trực tuyến ở Anh; không phải Monzo, và thủ đoạn rất tinh vi
    Chúng biết cả các giao dịch gần đây và thậm chí cả mã số giao dịch ngân hàng không xuất hiện trong các bản xuất qif thông thường, v.v.; nhờ thông tin đó, lý do chúng gọi điện nghe cũng rất hợp lý
    Chúng cũng tìm hiểu các thông tin công khai trên mạng về tên tôi và gia đình tôi, giả mạo cả caller ID, và kịch bản trò chuyện được chuẩn bị tinh vi đến mức tôi không chắc những lớp bảo vệ bổ sung như thế này có giúp ích nhiều không
    May mắn là tôi đã không đi đến cuối quy trình nên không mất tiền
    Rõ ràng có vẻ đã có một vụ rò rỉ thông tin nghiêm trọng ở ngân hàng, và trên mạng cũng có các báo cáo khác. Tôi nghĩ luật nên buộc ngân hàng phải báo cáo sự cố xâm phạm cho ICO, đồng thời để lại hồ sơ công khai về tính chất và quy mô của vụ xâm phạm
    Trong quá trình này, tôi biết được rằng ở Anh có thể gọi 159 để được nối trực tiếp tới bộ phận chống gian lận của hầu hết các ngân hàng: https://stopscamsuk.org.uk/159
    Tôi cũng biết đến đường dây nóng Action Fraud của cảnh sát để báo cáo tội phạm mạng: https://www.actionfraud.police.uk/what-is-action-fraud
    Kẻ phishing rất dai dẳng; 15 phút sau chúng lại gọi, tự xưng là bộ phận chống gian lận của ngân hàng và nói rằng “đang gọi lại theo cuộc gọi của tôi”, rồi 2 tuần sau lại gọi nữa, lần này tự nhận là Action Fraud
    Dù bạn nghĩ mình đã chuẩn bị kỹ đến đâu cho kiểu tấn công này, tôi vẫn muốn khuyên hãy cực kỳ thận trọng với mọi cuộc gọi, bất kể người gọi tự nhận là ai
    Tôi cũng có tài khoản Monzo, nhưng ngay cả khi họ gọi, tôi cũng sẽ không dùng tính năng này. Phải cúp máy rồi tự mình gọi lại. Không nên để phía bên kia gọi cho mình

    • Tôi nhớ là với điện thoại cố định từng có cơ chế khiến dù mình cúp máy, bên kia vẫn có thể giữ đường dây. Vì vậy ngay cả khi bạn gọi lại cho ngân hàng, bạn vẫn có thể bị nối lại với kẻ lừa đảo
      https://security.stackexchange.com/questions/100268/does-han...
      Vì thế tốt hơn là nên gọi ngân hàng bằng điện thoại di động
    • Lời khuyên “cúp máy rồi tự mình gọi lại” ngày càng khó thực hiện hơn. Ngay cả khi gọi cho chi nhánh địa phương nơi bạn thực sự có quan hệ giao dịch, bạn cũng bị đẩy vào IVR, và họ khiến việc gặp được nhân viên ngân hàng thật trở nên rất khó
    • Có thể điểm bị xâm phạm là một dịch vụ Open Banking dùng để tra cứu và tổng hợp thông tin ngân hàng như Emma, Money Dashboard, TrueLayer thì sao? Các công ty marketing/coupon như Airtime Rewards giờ cũng dùng kiểu tích hợp này
    • Lời khuyên tốt nhất để xử lý những vụ lừa đảo kiểu này là biết rằng trong cuộc trò chuyện với bộ phận chống gian lận chỉ có đúng ba điều có thể xảy ra
      1. “Các khoản thanh toán này có phải do quý khách thực hiện không?”
      2. “Có” → “Cảm ơn, chúng tôi sẽ cúp máy”
      3. “Không” → “Cảm ơn, chúng tôi sẽ khóa thẻ và gửi thẻ mới đến địa chỉ đã đăng ký. Nếu địa chỉ đã thay đổi, vui lòng đến chi nhánh để nhận”
        Bất cứ điều gì đi chệch khỏi kịch bản này đều là lừa đảo mạo danh bộ phận chống gian lận. Nếu họ yêu cầu bất kỳ thông tin nào ngoài “các khoản thanh toán này có phải do bạn thực hiện không?”, thì đó là lừa đảo
        Họ đã biết bạn là ai rồi. Nếu không biết thì ngay từ đầu họ đã không gọi cho bạn
    • Luật hiện đã quy định ngân hàng phải báo cáo sự cố xâm phạm cho ICO. Ít nhất bạn nên báo cáo việc này cho ICO, và nếu có thể thì nên công khai cả tên ngân hàng
      Nếu dùng tài khoản dùng một lần, tôi nghĩ để lại trong thread này cũng tốt hơn, để người khác có cơ hội biết được
  • Điều thực sự cần là xác thực hai bước ngược. Nếu đang nói chuyện điện thoại với một người yêu cầu thông tin nhạy cảm, tôi phải có thể tạo một mã 6 chữ số trong ứng dụng hoặc trên website của họ và yêu cầu phía bên kia xác minh. Nếu họ không xác minh được thì không phải nhân viên ngân hàng
    Tôi từng nhận được cuộc gọi từ Chase để xác nhận một giao dịch trông giống giao dịch gian lận, và điều đầu tiên nhân viên tự xưng thuộc bộ phận xử lý gian lận làm là gửi cho tôi một mã xác thực hai bước qua SMS, trong đó ghi rõ “không chia sẻ với bất kỳ ai”
    Khi tôi nhắc lại dòng chữ đó, anh ta nói “đúng vậy, nhưng tôi cần nó để xác nhận anh/chị có phải là người tôi đang cố liên hệ hay không; nếu không cung cấp thì tôi sẽ khóa tài khoản”
    Cuối cùng tài khoản bị khóa, và chỉ sau khi tôi đến chi nhánh, xuất trình 2 giấy tờ tùy thân có ảnh, rồi tạo ID người dùng và mật khẩu mới, tôi mới truy cập được thẻ và tài khoản mới
    Tôi đã phản đối gay gắt với giám đốc chi nhánh và bất kỳ ai có thể nghe được rằng những chỉ dẫn bảo mật mâu thuẫn như vậy là một thông lệ tồi tệ đến mức nào

    • Khiếu nại nên gửi tới Office of the Comptroller of the Currency, Consumer Financial Protection Bureau và báo chí, chứ không phải giám đốc chi nhánh
      Giám đốc chi nhánh có lẽ gần như không kiểm soát được chính sách này, cũng không có cách chuyển khiếu nại tới nơi có thẩm quyền hành động
      Tuy vậy, sau đó có thể họ đã sửa. Tính đến năm 2023, bộ phận thẻ tín dụng Sapphire của Chase có thể xác nhận một giao dịch là hợp lệ hay gian lận và hoàn tất xác minh danh tính theo thời gian thực với nhân viên chăm sóc khách hàng mà không lặp lại trải nghiệm như vậy
      Có thể xác minh giao dịch bằng cách trả lời email hoặc thông báo SMS nhắc đến giao dịch cụ thể, và họ cũng dùng ứng dụng di động cho các lần thử xác minh danh tính theo thời gian thực
    • Bạn có chắc người ở đầu dây thực sự là nhân viên Chase không? Đôi khi chỉ cần thử đăng nhập quá nhiều lần là có thể khóa tài khoản, ngay cả khi không có quyền đăng nhập thật sự
    • Thứ cần thiết không phải là xác thực hai bước ngược, mà là xác thực lẫn nhau. Với tiền đề là đã có một bí mật được chia sẻ, hai bên trong cuộc gọi phải có thể xác minh danh tính của nhau đồng thời trong cùng một quy trình
      Lý tưởng nhất là kèm theo cả metadata mà con người đọc được, giải thích mục đích xác thực
      Khi đó ngân hàng không yêu cầu khách hàng đọc SMS, khách hàng cũng không phải đoán xem đó có phải thật hay không, và cả hai bên đều hiểu rõ mục đích xác thực bằng ngôn ngữ tự nhiên
      Nếu có kết nối internet, mọi trao đổi nên được xử lý qua internet và hai bên chỉ còn một giao diện đơn giản kiểu “xác nhận” hoặc “từ chối”
      Ngay cả khi không có internet, vẫn phải có thể thực hiện cùng giao thức đó bằng cách đọc vài câu và nhập lại nội dung đã nghe
    • Bạn đã xử lý đúng. Tôi thậm chí còn không có đến hai giấy tờ tùy thân có ảnh. Nếu có lựa chọn, chắc tôi đã chuyển ngay sang ngân hàng khác
    • Với bộ phận xử lý gian lận của một ngân hàng lớn, người ta kỳ vọng họ phải làm tốt hơn nhiều, nhưng thực tế không phải vậy. Các cuộc gọi của họ gần như không thể phân biệt với tấn công phishing
      Tôi thường lịch sự cúp máy và nói rằng tôi sẽ gọi cho bộ phận xử lý gian lận qua số điện thoại trên website. Tôi chưa từng bị khóa tài khoản
  • Ally Bank thì ngược lại có vẻ đã thuê ngoài dịch vụ thẻ ghi nợ cho bên tệ nhất
    Bên đó gọi điện và yêu cầu số An sinh Xã hội của tôi. Khi tôi hỏi “Đây là khóa huấn luyện bảo mật à? Các anh đang kiểm tra tôi sao?” thì họ nói không, và bảo rằng thẻ của tôi vừa được sử dụng gần đây. Thực ra là tôi đang định rút 400 đô la
    Tôi nói rằng với cuộc gọi đến thì tôi sẽ không xác nhận hay phủ nhận bất cứ điều gì
    Người bất lịch sự này nói thẻ ghi nợ của tôi sẽ tiếp tục bị khóa cho đến khi tôi trả lời câu hỏi, và tôi nói được thôi, tôi sẽ tự gọi cho ngân hàng
    Thẻ của tôi đến giờ vẫn bị khóa

    • Trong trường hợp đó, bạn cũng có lựa chọn báo cáo lên cơ quan quản lý ngân hàng của bang, CFPB, FDIC và FTC
      Nếu muốn làm một cách lịch sự, bạn có thể viết thư cho ngân hàng giải thích chuyện đã xảy ra và đưa các cơ quan quản lý vào phần tham chiếu. Khi đó việc này có thể được chuyển lên bộ phận pháp lý, và cũng có thể dẫn đến thay đổi chính sách hoặc bồi thường
      [1] https://www.consumerfinance.gov/ask-cfpb/how-do-i-find-my-st...
      [2] https://www.consumerfinance.gov/complaint/
      [3] https://www.fdic.gov/contact/
      [4] https://reportfraud.ftc.gov/#/
    • Thật vô lý. Tôi từng gặp chuyện tương tự với Citibank
      Khi Apple Store gần nhà còn chưa đầy 30 phút nữa là đóng cửa, tôi quyết định mua M2 MacBook Pro nên vội chạy đến và để quên ví ở nhà
      Tôi nghĩ chắc không sao vì tất cả thẻ đều có trong Apple Pay, nhưng thanh toán bằng thẻ nào cũng bị chặn vì chống gian lận
      Nhân viên Apple nói Amex là khó nhất, nên tôi gọi cho Citi, và nhân viên tổng đài nói “tôi đã gửi mã đến điện thoại của anh”
      Tin nhắn ghi “Citi ID Code: 671865. We'll NEVER call or text for this code”, và khi tôi nói “Tin nhắn này nói là họ sẽ không bao giờ gọi điện để hỏi mã này, nhưng giờ anh lại đang yêu cầu tôi đọc qua điện thoại”, anh ta cười và nói “Vâng, tôi biết nó ghi vậy, nhưng anh cần đọc cho tôi”
      Tôi miễn cưỡng đọc mã, thẻ được mở chặn, nhưng khi thanh toán lại thì lại bị chặn tiếp. Cuối cùng tôi chạy về nhà lấy ví rồi chạy lại, và nhân viên Apple cho tôi vào khoảng 1 phút trước khi đóng cửa
      Chuyện đó xảy ra khoảng 6 tháng trước, nhưng ứng dụng Citi đến giờ vẫn hiển thị thẻ bị chặn và “cần trao đổi khẩn cấp”. Tuy nhiên giao dịch vẫn tiếp tục như thể không bị chặn
      Tôi đang để nguyên trạng thái lửng lơ này để debug xem chuyện gì đang xảy ra, và từ đó không dùng lại thẻ này trừ khi máy thanh toán thật sự không nhận Amex
    • Thật khó tin mức độ bảo mật của các tổ chức tài chính lại tệ đến vậy
      Ở chỗ làm cũ, chúng tôi phải đăng ký công ty mình vào hệ thống công nợ phải trả của khách hàng, đó là hệ thống do US Bank vận hành
      Họ nói sẽ gửi hướng dẫn đăng ký qua thư, và một tuần sau thư đến, trong đó ghi để bắt đầu thiết lập thì truy cập “https://bit.ly/...”. Tất nhiên tôi nghĩ đó là phishing
      Nhưng nghĩ xem ai có thể gửi đúng gói đăng ký vào đúng địa điểm và đúng thời điểm như vậy, tôi kết luận gần như chỉ có thể là người nội bộ
      Tôi gọi cho US Bank thì họ xác nhận gói đó thực sự hợp lệ, và đúng là họ dùng liên kết bitly. Thật không thể tin nổi
    • Tôi từng có trải nghiệm tương tự với Sainsbury’s Bank ở Anh
      Sau một giao dịch thất bại, họ đột ngột gọi điện, và khi tôi không cung cấp thông tin họ yêu cầu thì họ khóa tài khoản. Để mở khóa, tôi phải gửi các tài liệu vật lý tốn phí
      Mở tài khoản ở ngân hàng khác thì dễ, và họ mất một khách hàng 15 năm. Làm tốt lắm Sainsbury’s Bank
    • Quy trình bảo mật trông thật tệ và bạn đã phản ứng đúng, nhưng tôi thắc mắc vì sao bạn không gọi cho ngân hàng để mở thẻ và phản hồi rằng bên thuê ngoài của họ quá tệ
  • Tính năng hay, nhưng vấn đề gốc rễ là mọi người quá tin vào hệ thống điện thoại vốn không hề an toàn tuyệt đối
    Ai cũng cần có “cuộc nói chuyện đó” với cha mẹ lớn tuổi của mình. Phải thuyết phục họ đừng bao giờ giao dịch qua điện thoại hoặc email nếu cuộc trao đổi không phải do chính họ chủ động bắt đầu
    Công ty hợp pháp sẽ không gọi điện bảo bạn trả tiền, cấp quyền truy cập máy tính, hay yêu cầu mã bảo mật
    Luôn luôn cúp máy và gọi lại số chính thức, dù việc đó có cảm giác như chuyện sống còn. Gợi ý nhé: không phải đâu
    Cha mẹ tôi từng bị lừa trước đây nên cũng cảnh giác, nhưng tôi vẫn không nghĩ họ đủ cẩn thận
    Vì tuổi tác, họ cũng bị nhắm đến rất nhiều. Lần trước tôi đến thăm, điện thoại reo mỗi một hai giờ và tất cả đều là lừa đảo hoặc spam. Lần sau một cuộc tấn công tinh vi hơn có thể thành công
    Những kiểu lừa đảo từ người gọi bên ngoài này có lẽ sẽ tiếp diễn cho đến khi thế hệ đó không còn nữa. Bản năng “tin vào điện thoại” quá mạnh
    Tất nhiên, đến thế hệ của tôi thì kẻ lừa đảo sẽ tìm ra thứ gì đó mà chúng tôi tin theo bản năng và khai thác nó

    • Không hẳn vì tuổi tác, mà rất có thể vì họ đã từng bị lừa nên dữ liệu của họ đã được đưa vào danh sách nạn nhân đã được xác minh
      Những danh sách như vậy được chia sẻ với nhau vì người trong đó được cho là có khả năng mắc bẫy tiếp theo cao hơn số ngẫu nhiên
    • Điều này cần được nhắc đi nhắc lại để in sâu vào đầu mọi người, và thật ngạc nhiên là đến giờ vẫn chưa như vậy
      Tôi thường xuyên nhận email từ các nhà bán lẻ và ngân hàng nhắc rằng “chúng tôi sẽ không bao giờ gọi điện để yêu cầu tiền hoặc thông tin cá nhân”
      Và họ ghi rằng nếu không chắc chắn thì hãy cúp máy và gọi đến số chính thức của tổ chức đó
      Cách nhanh để tìm số chính thức là nhìn mặt sau thẻ ghi nợ hoặc thẻ tín dụng. Số đó phải được in ở đó
      Ở ô chữ ký trên thẻ, tốt hơn là đừng ký mà viết một câu như “SEE ID”
  • Như câu “Quyền riêng tư & cài đặt — vị trí hiện tại — là chỗ tự nhiên, nhưng cũng cần hiển thị ở nơi khác”, bước tiếp theo có lẽ là gửi thông báo đẩy của ứng dụng trước cuộc gọi, và đặt một banner xuất hiện ngay sau khi đăng nhập vào ứng dụng
    Nếu ở nhiều nơi trong ứng dụng xuất hiện dấu hiệu trực quan rằng “lúc này không nên đang trong cuộc gọi”, có thể giảm khả năng kẻ tấn công thành công

    • Không rõ iOS xử lý thế nào, nhưng trên Android có thể xin quyền để kiểm tra liệu người dùng hiện có đang trong cuộc gọi hay không
      Thường quyền này được dùng để tắt tiếng media khi nhận cuộc gọi, nhưng với một ứng dụng nhạy cảm, cũng có thể hiển thị trên màn hình chính việc nhân viên hỗ trợ khách hàng thật sự có đang cố liên hệ hay không
      Có lẽ khó lấy được chi tiết cuộc gọi như số điện thoại, nhưng nếu có quyền phù hợp thì có vẻ cũng có thể duy trì danh sách số lừa đảo dựa trên báo cáo của người dùng và gửi cảnh báo khi một kẻ lừa đảo đã biết gọi đến
    • Hiển thị trên toàn bộ ứng dụng có thể quá gây xao nhãng, nhưng đặt ở các màn hình quan trọng như xác nhận giao dịch là một ý hay
    • UX làm chưa đúng. Khi ngân hàng thực sự đang gọi, trong ứng dụng phải có một banner nổi bật; còn khi không phải thì không nên có gì cả
  • Ngân hàng của tôi đã có tính năng tương tự từ vài năm trước
    Khi ai đó gọi, họ yêu cầu mở ứng dụng trên điện thoại, và trong chính ứng dụng sẽ hiện thông báo trong ứng dụng dạng banner, kiểu “hãy nhấn OK để xác nhận người đang gọi lúc này là đúng”
    Trước khi bấm xác nhận, người ở đầu dây bên kia không thể truy cập chi tiết tài khoản

    • Nghĩa là chỉ khi nhân viên ngân hàng thật gọi thì họ mới dẫn dắt người dùng xác minh. Kẻ lừa đảo sẽ không làm vậy, và nếu khách hàng không tự chất vấn thì vụ lừa đảo vẫn có thể tiếp diễn
      Tôi sợ rằng khi già đi, mình sẽ mất đi sự nhanh nhạy để tự bảo vệ trước các kiểu lừa đảo ngân hàng như thế này. Tôi không biết giải pháp là gì
    • Tính năng này trông cũng giống một lớp phòng vệ trước tấn công nội bộ, chứ không chỉ trước kẻ lừa đảo
      Nếu khách hàng nhận ra kẻ tấn công không yêu cầu xác nhận và bắt đầu nghi ngờ thì sẽ hữu ích, nhưng có lẽ những người như vậy không nhiều, còn kẻ lừa đảo thì rất giỏi xoa dịu lo lắng bằng các lý do nghe có vẻ hợp lý
  • Tôi tò mò liệu tính năng này có hoạt động cả khi tôi gọi cho Monzo hay không. Nếu sau khi cung cấp thông tin mà ứng dụng hiện cùng dấu hiệu đó, thì nó mở cửa cho tấn công trung gian
    Trong trường hợp đó, kẻ tấn công có thể khiến mình trông hợp pháp, làm cuộc tấn công thậm chí nguy hiểm hơn nhiều

    • Chuyện đó chỉ khả thi nếu trước hết có thể gọi được cho Monzo
      Trong các số tôi tìm được, không có số nào nối được tới người thật, mà cứ bị xoay vòng vô tận yêu cầu dùng chat trong ứng dụng. Nhưng chat đó cũng giống “để lại tin nhắn, thứ Hai chúng tôi sẽ xem” hơn là chat thời gian thực thực sự
      Monzo từng đóng băng toàn bộ tài khoản ngân hàng của tôi gần 5 ngày vì lý do bị vướng biện pháp chống gian lận
      Về lý thuyết thì rất tuyệt, nhưng nếu rốt cuộc không thể nói chuyện với bất kỳ ai thì thật khủng khiếp
    • Sao không đơn giản cho phép gọi bằng trò chuyện thoại bảo mật ngay trong ứng dụng?
  • Ngân hàng tốt nhất là ngân hàng không gọi hay nhắn tin qua mạng điện thoại/di động hiện có, và cũng không dùng email. Luôn phải dùng liên lạc bảo mật trong ứng dụng
    Việc truy cập nên dùng ràng buộc thiết bị an toàn, mật khẩu/PIN, xác thực sinh trắc học; còn thiết lập ban đầu và đặt lại thông tin xác thực nên dùng token FIDO2 (Yubikey) đã đăng ký trước và được giao an toàn, cùng KYC video trong ứng dụng
    Không nên dựa vào kênh khác để đặt lại thông tin xác thực. Cần giáo dục người dùng ngay từ ngày đầu rằng họ sẽ không được liên hệ bằng bất kỳ phương thức nào khác, để hình thành kỳ vọng an toàn
    Trong ứng dụng, mỗi giao dịch tiền tệ nên yêu cầu xác thực bổ sung, và phía máy chủ nên đặt hạn mức chuyển tiền theo từng giao dịch và theo ngày
    Với chuyển khoản giá trị lớn, nên yêu cầu thêm người nhận vào tài khoản và đặt thời gian chờ 1–2 ngày; trong thời gian đó, thông báo cho người dùng và cho họ đủ cơ hội can thiệp nếu nghĩ đó là nhầm lẫn hoặc lừa đảo
    Thanh toán tức thì ít ma sát chỉ nên được cho phép tới các địa chỉ thương nhân đã được xác minh và đăng ký trước
    Chuyển tiền tức thì giữa cá nhân với cá nhân cần có giới hạn tốc độ, cùng khung pháp lý để có thể thu hồi tiền và truy tố khi xảy ra lừa đảo
    Với các giao dịch ngoài mạng lưới, chẳng hạn chuyển tiền quốc tế tức thì, bắt buộc phải xác minh người nhận và thêm vào tài khoản người trả tiền, đồng thời cần có quỹ bảo vệ chống gian lận cho phép thu hồi nhanh và khung pháp lý cho truy tố quốc tế
    Nếu chỉ tăng tốc độ giao dịch ngân hàng mà không có các biện pháp bảo vệ như vậy, tất yếu sẽ dẫn đến thiệt hại do lừa đảo lớn hơn mức truyền thống được chấp nhận

    • Tôi là khách hàng Monzo, và thành thật mà nói tôi ngạc nhiên khi họ có cung cấp tùy chọn gọi điện
      Tôi có xu hướng xử lý mọi thứ có thể qua online; như vậy rẻ hơn cho họ, tiện hơn cho tôi, và còn có các lý do đã liệt kê ở trên
      Gọi điện có lẽ chỉ xảy ra trong các trường hợp ranh giới rất hiếm, như khách hàng lớn tuổi hoặc khuyết tật, giao dịch phức tạp, hay xác minh danh tính thất bại
      Có thể họ hoàn toàn không gọi, hoặc đã thêm tính năng này cho những trường hợp rất hiếm. Dù vậy, lời giải thích “nếu chúng tôi gọi thì màu sẽ đổi” có vẻ là một câu chuyện thuyết phục hơn đối với người đang nói chuyện với kẻ lừa đảo gây áp lực cao so với “chúng tôi tuyệt đối không bao giờ gọi”
    • Rất an toàn thì đúng, nhưng sẽ bất tiện đến mức gần như không thể dùng. Khách hàng sẽ chọn ngân hàng khác, và trong một số trường hợp, lấy lại tiền gửi qua cơ quan quản lý hoặc tòa án có khi còn dễ hơn là đi qua quy trình khôi phục tài khoản bất khả thi
    • Với người dùng rành công nghệ thì nghe rất tuyệt, nhưng lý do ngân hàng vẫn tiếp tục dùng điện thoại, email, SMS rất có thể là vì phần lớn người dùng không rành công nghệ đến mức đó và rất muốn dùng các phương tiện liên lạc quen thuộc, dù chúng không phù hợp
      Trong một bài về ngành thu hồi nợ từng đăng ở đây trước kia cũng có đoạn đại ý rằng “bạn sẽ ngạc nhiên nếu biết nhiều người hiểu ít đến thế nào về ngân hàng, công nghệ và toán cơ bản”
    • Các ý tưởng đều hay, nhưng triển khai thực sự không dễ. Lý do chính là sức ì của tổ chức, và cũng vì nó có thể trở thành bất lợi cạnh tranh so với các ngân hàng khác. Bảo mật và tiện lợi trong thực tế thường phải đánh đổi với nhau
      Bạn nói “đừng dựa vào kênh khác để đặt lại thông tin xác thực”, vậy nếu nhà khách hàng bị cháy và điện thoại cùng Yubikey đều biến mất thì sao?
      Khung pháp lý cho việc thu hồi tiền và truy tố đối với chuyển tiền tức thì giữa cá nhân với cá nhân không phải là thứ một ngân hàng có thể tự quyết
      Nếu yêu cầu thêm người nhận và chờ 1–2 ngày cho khoản chuyển lớn, sẽ có phản ứng kiểu “tại sao các anh lại quyết định tôi được hay không được làm gì với tiền của mình?”
      Thực tế cũng có những trường hợp đột nhiên cần gửi một khoản lớn cho người nhận trước đó chưa biết, chẳng hạn mua ô tô cũ
      Token FIDO2 đăng ký trước thì rất tuyệt, nhưng trong số các ngân hàng tôi từng giao dịch, chưa có ngân hàng nào hỗ trợ FIDO. Tôi cũng chưa từng nghe nói có ngân hàng như vậy, và nếu có thì có lẽ tôi sẽ mở tài khoản
    • Ràng buộc thiết bị an toàn, mật khẩu/PIN, xác thực sinh trắc học, token FIDO2 đăng ký trước và giao an toàn, cùng KYC video trong ứng dụng có hoạt động trên các ROM thân thiện với quyền riêng tư như GrapheneOS không? Nếu không thì với tôi, nó còn xa mới là giải pháp tốt nhất
  • Có ngân hàng hay công ty nào chủ động thử đánh lừa khách hàng không? Kiểu gọi điện rồi đưa ra vài dấu hiệu cảnh báo và đào tạo họ
    Đặc biệt với khách hàng lớn tuổi, một buổi diễn tập nghẹt thở ngay trước khi có thể bị thiệt hại thật sự có thể giúp giảm rủi ro bị lừa đảo

    • Các ngân hàng ở nước tôi gửi nhiều loại email có tiêu đề “trông như lừa đảo”, rồi khi mở ra thì trên banner viết “Đừng để bị những trò lừa đảo như thế này qua mặt” hoặc “Lừa đảo bắt đầu như thế này”
      Sẽ khá tốt nếu có tùy chọn tắt những email này, nhưng hiện tại chúng chỉ làm tăng tiếng ồn trong hộp thư đến
      Tất nhiên, email giống lừa đảo của ngân hàng thì vào hộp thư đến, còn email lừa đảo thật thì vào thư rác
    • Không phải nhắm tới khách hàng, nhưng công ty nơi tôi làm việc định kỳ gửi email “lừa đảo” cho chúng tôi
      Nếu bấm vào liên kết, bạn sẽ bị chỉ định học khóa đào tạo phishing bắt buộc của công ty. Nhờ vậy tôi cẩn thận hơn
    • Đây là kiểm thử xâm nhập mô phỏng dành cho người già à? Nghe như một dịch vụ hay đấy
    • Nhiều ngân hàng tôi dùng lúc nào cũng làm vậy
      Chỉ có điều họ làm như một phần của nghiệp vụ bình thường chứ không phải để đào tạo, và nếu từ chối những “việc tuyệt đối không nên làm” rất đáng ngờ, đầy dấu hiệu cảnh báo, thì bạn không thể xử lý việc mình muốn
      Có lần tôi bị yêu cầu cung cấp một phần hoặc toàn bộ PIN ngân hàng trực tuyến qua điện thoại, và cũng từng bị yêu cầu nhập PIN thẻ tín dụng vào một website ngẫu nhiên đáng ngờ như một phần của 3DSecure
      Đó là các ngân hàng khác nhau, cả hai đều là quy trình thật và đã lặp lại nhiều lần
  • Ý tưởng hay nhưng có một vấn đề. Nếu đang gọi điện và không dùng Wi-Fi, modem sẽ bị cuộc gọi chiếm nên Internet không hoạt động
    Tôi hiểu là nếu có VoLTE thì chuyện này không xảy ra, nhưng điều đó có nghĩa là tính năng này có thể không hoạt động với rất nhiều người

    • Đúng vậy. CSMA cần VoLTE, nếu không thì dữ liệu phải bật được trong lúc cuộc gọi rơi xuống 3G