Khám phá lý do các ngân hàng ở Singapore phải loại bỏ dần OTP để chuyển sang digital token an toàn hơn và tìm hiểu tại sao passkeys là giải pháp thay thế vượt trội trong bảo mật ngân hàng.
Vincent
Created: July 15, 2025
Updated: July 16, 2025
See the original blog version in English here.
Want to learn how top banks deploy passkeys? Get our 80-page Banking Passkeys Report (incl. ROI insights). Trusted by JPMC, UBS & QNB.
Get Report3.1 Cách Digital Token hoạt động
3.2 Các tính năng bảo mật nâng cao của Digital Token
3.3 Nghiên cứu tình huống: Triển khai của Ngân hàng DBS
3.4 Ưu điểm của Digital Token so với OTP
3.5 Giải pháp chưa hoàn chỉnh cho Phishing
4.1 Passkeys an toàn hơn Digital Token
Cơ quan Tiền tệ Singapore (MAS) đã thông báo rằng tất cả các ngân hàng bán lẻ lớn trong nước phải loại bỏ dần OTP và thay thế chúng bằng “digital token” trong vòng ba tháng tới. Động thái này, phối hợp với Hiệp hội các Ngân hàng tại Singapore (ABS), nhằm mục đích bảo vệ người tiêu dùng khỏi lừa đảo phishing và các hình thức lừa đảo khác đã gây thiệt hại hơn 14 triệu đô la vào năm 2023. Trong bài viết này, chúng ta sẽ thảo luận về:
Hãy bắt đầu bằng cách xem xét kỹ hơn thông báo của Cơ quan Tiền tệ Singapore (MAS) “Các ngân hàng ở Singapore tăng cường khả năng chống lại các vụ lừa đảo Phishing”.
Recent Articles
♟️
Mastercard Identity Check: Mọi Điều Tổ Chức Phát Hành & Đơn Vị Chấp Nhận Thanh Toán Cần Biết
♟️
Passkeys cho Nhà cung cấp Thanh toán: Cách Xây dựng SDK của Bên thứ ba
♟️
Máy chủ Kiểm soát Truy cập EMV 3DS: Passkeys, FIDO và SPC
♟️
Xác thực PCI DSS 4.0: Passkeys
♟️
Toàn cảnh Passkey thanh toán: 4 Mô hình tích hợp cốt lõi
Vào ngày 9 tháng 7 năm 2024, Cơ quan Tiền tệ Singapore (MAS) và Hiệp hội các Ngân hàng tại Singapore (ABS) đã công bố một bước tiến quan trọng để tăng cường bảo mật cho ngân hàng số bằng cách loại bỏ dần việc sử dụng Mật khẩu một lần (OTP). Quá trình chuyển đổi này sẽ diễn ra dần dần trong ba tháng tới và nhằm mục đích bảo vệ người tiêu dùng tốt hơn khỏi các vụ lừa đảo phishing, vốn đã trở thành mối đe dọa chính trong ngân hàng số. Mặc dù thông báo chỉ đề cập đến “Mật khẩu một lần” và OTP, nhưng nó nhắm mục tiêu cụ thể vào SMS OTP.
Những khách hàng đã kích hoạt digital token trên thiết bị di động của mình giờ đây sẽ được yêu cầu sử dụng các token này để đăng nhập vào tài khoản ngân hàng qua trình duyệt hoặc ứng dụng ngân hàng di động. Digital token sẽ xác thực thông tin đăng nhập của khách hàng mà không cần OTP, vốn có thể bị kẻ lừa đảo đánh cắp hoặc lừa khách hàng tiết lộ. Chúng ta sẽ cung cấp thêm chi tiết về digital token là gì trong chương tiếp theo.
Những tiến bộ công nghệ và các kỹ thuật lừa đảo phishing tinh vi đã vượt qua mức độ bảo mật mà SMS OTP từng cung cấp. Kẻ lừa đảo hiện tạo ra các trang web ngân hàng giả mạo trông rất giống các trang web thật, dụ dỗ khách hàng nhập OTP và các thông tin đăng nhập khác. Việc chuyển sang các yếu tố xác thực chống lừa đảo phishing giúp tăng cường bảo mật, khiến cho việc kẻ lừa đảo truy cập trái phép vào tài khoản của khách hàng trở nên khó khăn hơn đáng kể.
Lừa đảo phishing vẫn là một mối lo ngại dai dẳng ở Singapore. Các ngân hàng tiếp tục hợp tác chặt chẽ với MAS và Lực lượng Cảnh sát Singapore để phát triển và giới thiệu các biện pháp nhằm củng cố khả năng chống lại bối cảnh lừa đảo đang ngày càng phát triển. Bà Ong-Ang Ai Boon, Giám đốc ABS, nhấn mạnh rằng mặc dù biện pháp mới có thể gây ra một số bất tiện, nhưng đó là một bước cần thiết để ngăn chặn lừa đảo và bảo vệ khách hàng.
Bà Loo Siew Yee, Trợ lý Giám đốc Điều hành (Chính sách, Thanh toán & Tội phạm Tài chính) tại MAS, nhấn mạnh rằng MAS cam kết hợp tác chặt chẽ với các ngân hàng để bảo vệ người tiêu dùng khỏi các vụ lừa đảo ngân hàng số. Bà lưu ý rằng biện pháp mới nhất này sẽ bổ sung cho các thói quen vệ sinh không gian mạng tốt mà khách hàng nên tiếp tục tuân theo, chẳng hạn như bảo vệ thông tin đăng nhập ngân hàng của họ.
Biện pháp này của MAS và ABS cho thấy cam kết của họ trong việc tăng cường bảo mật ngân hàng số bằng cách bắt buộc sử dụng digital token. Điều mà thông báo còn thiếu là một phác thảo rõ ràng về các yêu cầu đối với digital token về mặt xác thực. Hãy cùng xem xét kỹ hơn về điều đó trong phần tiếp theo.
Digital token đại diện cho một bước tiến trong bảo mật trực tuyến, cung cấp một giải pháp thay thế mạnh mẽ hơn so với Mật khẩu một lần (OTP) qua SMS truyền thống. Không giống như SMS OTP, được truyền qua SMS (hoặc email) và có thể bị chặn hoặc lừa đảo, digital token được liên kết với một thiết bị cụ thể, thường là điện thoại di động, đảm bảo rằng chỉ chủ sở hữu thiết bị mới có thể tạo ra các mã xác thực cần thiết.
Digital token có thể hoạt động theo nhiều cách khác nhau:
Bảo mật của digital token mạnh hơn nhờ một số tính năng chính:
Ngân hàng DBS, một tổ chức tài chính lớn ở Singapore, đã triển khai thành công digital token để tăng cường bảo mật cho khách hàng của mình. Ngân hàng yêu cầu
để thiết lập digital token trên thiết bị di động của khách hàng. Sau khi thiết lập, digital token trở thành phương thức duy nhất để xác thực đăng nhập và giao dịch, giảm thiểu hiệu quả nguy cơ các cuộc tấn công phishing nhắm vào OTP.
Trong trường hợp địa chỉ email được kết nối không được cập nhật và không có token vật lý, người dùng có thể thiết lập digital token với các tùy chọn dự phòng:
Các tùy chọn dự phòng bao gồm danh tính số với Singpass, sử dụng máy Video Teller (VTM) tại một chi nhánh gần khách hàng hoặc yêu cầu một mã đăng ký được gửi qua đường bưu điện trong vòng 3-5 ngày.
Việc chuyển từ OTP sang digital token giải quyết một số lỗ hổng liên quan đến các phương thức xác thực truyền thống:
Trong khi khả năng chống phishing được cải thiện một phần, rủi ro mới bây giờ là khách hàng sẽ trở thành nạn nhân của các cuộc tấn công gây mệt mỏi MFA (MFA fatigue attacks) bằng cách liên tục quen với các yêu cầu xác thực digital token, một kẻ tấn công có thể lợi dụng điều này và gửi một yêu cầu như vậy từ một trang phishing.
Đó là lý do tại sao các công ty công nghệ lớn hơn (ví dụ: Google và Microsoft) đã từng trải qua nhiều vụ vi phạm đã bắt đầu đưa ra các thử thách vào những thông báo đẩy đó, ví dụ như chọn đúng số để bảo vệ khách hàng.
Digital token cung cấp một phương thức xác thực an toàn hơn trong bối cảnh ngân hàng số nhưng không loại bỏ hoàn toàn nguy cơ phishing. Kẻ tấn công vẫn có thể lừa nạn nhân xác thực quyền truy cập của mình bằng cách thuyết phục nạn nhân xác nhận các yêu cầu digital token. Điều mà việc triển khai của Ngân hàng DBS đã cho thấy là có thể dễ dàng đăng ký cho khách hàng một hình thức xác thực khác bằng cách sử dụng các yếu tố hiện có kết hợp. Câu hỏi đặt ra lúc này là, tại sao MAS và ngân hàng DBS không giới thiệu passkeys? Hãy cùng xem xét điều đó.
Như chúng ta đã thấy, digital token đại diện cho một bước tiến trong việc bảo mật các giao dịch ngân hàng số so với SMS OTP truyền thống. Tuy nhiên, mặc dù digital token cung cấp các tính năng bảo mật nâng cao, chúng không hoàn toàn chống được phishing. Kẻ tấn công vẫn có thể lừa nạn nhân xác thực một yêu cầu gian lận bằng cách thuyết phục họ xác nhận các lời nhắc của digital token. Lỗ hổng đang diễn ra này cho thấy rằng digital token, dù là một sự cải tiến, không phải là một bước đi đủ táo bạo hướng tới việc bảo mật ngân hàng trực tuyến.
Passkeys cung cấp một phương thức xác thực thực sự chống phishing. Không giống như digital token, passkeys vốn có khả năng chống lại các cuộc tấn công phishing vì chúng chỉ có thể được sử dụng trên trang web hoặc ứng dụng chính xác. Điều này đảm bảo rằng người dùng không thể bị lừa nhập thông tin đăng nhập của họ trên một trang web lừa đảo. Passkeys dựa trên mật mã hóa khóa công khai-khóa riêng tư, trong đó khóa riêng được lưu trữ an toàn trên thiết bị của người dùng và được mã hóa an toàn trong đám mây của hệ điều hành đi kèm. Khóa công khai được chia sẻ với dịch vụ xác thực.
Đây là cách passkeys tăng cường bảo mật:
Úc đã nhận ra tầm quan trọng của việc xác thực chống phishing trong tiêu chuẩn Essential Eight của mình, trong đó nêu ra các phương pháp hay nhất cho an ninh mạng. Tiêu chuẩn này đặc biệt đề cập đến nhu cầu về các yêu cầu kỹ thuật giúp giảm thiểu rủi ro phishing, định vị Úc là quốc gia dẫn đầu về an ninh mạng trong khu vực Châu Á-Thái Bình Dương. Singapore, với cơ sở hạ tầng số tiên tiến của mình, nên theo gương Úc bằng cách tích hợp passkeys vào tiêu chuẩn và các khuyến nghị của mình cho các doanh nghiệp. Điều này không chỉ tăng cường bảo mật mà còn giúp Singapore phù hợp với các thông lệ tốt nhất toàn cầu về bảo mật số.
Ngành ngân hàng đang chờ đợi hướng dẫn pháp lý rõ ràng cho phép rõ ràng việc sử dụng passkeys được đồng bộ hóa trong ngân hàng. Một động thái như vậy sẽ cung cấp cho các ngân hàng sự tự tin để áp dụng công nghệ tiên tiến này và cung cấp cho khách hàng của họ một phương thức xác thực thực sự an toàn và tiện lợi. Cơ quan Tiền tệ Singapore (MAS) có cơ hội đặt ra một tiêu chuẩn mới về bảo mật ngân hàng số bằng cách tán thành việc sử dụng passkeys. Bằng cách đó, MAS sẽ báo hiệu cam kết của mình trong việc tiên phong các biện pháp bảo mật tiên tiến, đảm bảo rằng Singapore vẫn ở vị trí hàng đầu trong đổi mới ngân hàng số.
Chuyển đổi người dùng sang digital token an toàn hơn là một bước quan trọng hướng tới việc tăng cường bảo mật ngân hàng trực tuyến tại Singapore. Tuy nhiên, nhìn về phía trước, điều cần thiết là các ngân hàng phải bắt đầu áp dụng passkeys, vốn sẽ trở thành tiêu chuẩn thực tế cho xác thực web. Dưới đây là một số khuyến nghị chính cho các ngân hàng Singapore để đảm bảo cho tương lai cơ sở hạ tầng bảo mật của họ:
Thực hiện theo các khuyến nghị này, bảo mật xác thực trong ngành Ngân hàng Singapore có thể tăng cường hơn nữa và cũng tìm thấy sự tích hợp của chúng vào các khuôn khổ và tiêu chuẩn tuân thủ như Tiêu chuẩn Ứng dụng An toàn (Safe App Standard) hiện đang thiếu đề cập đến passkeys như một công nghệ xác thực.
Tại sao Passkeys lại quan trọng?
Mật khẩu & lừa đảo phishing gây rủi ro cho doanh nghiệp. Passkeys cung cấp giải pháp MFA duy nhất cân bằng giữa bảo mật và trải nghiệm người dùng. Whitepaper của chúng tôi đề cập đến việc triển khai và tác động kinh doanh.
Tóm lại, thông báo của Cơ quan Tiền tệ Singapore (MAS) về việc loại bỏ SMS OTP và chuyển sang digital token đánh dấu một bước quan trọng trong việc tăng cường bảo mật ngân hàng số. Động thái này giải quyết mối đe dọa ngày càng tăng của các vụ lừa đảo phishing, vốn đã ảnh hưởng đáng kể đến người tiêu dùng và ngành ngân hàng.
Khi chúng ta khám phá những ưu điểm của digital token, chúng ta đã ghi nhận những hạn chế của chúng trong việc loại bỏ hoàn toàn rủi ro phishing. Mặt khác, Passkeys cung cấp một giải pháp toàn diện, phù hợp với các thông lệ tốt nhất quốc tế về bảo mật số. Mặc dù việc chuyển đổi sang digital token là một bước tiến, mục tiêu cuối cùng nên là áp dụng passkeys làm tiêu chuẩn tương lai cho xác thực ngân hàng số.
Next Step: Ready to implement passkeys at your bank? Our 80-page Banking Passkeys Report is available. Book a 15-minute briefing and get the report for free.
Get the Report
Enjoyed this read?
🤝 Join our Passkeys Community
Share passkeys implementation tips and get support to free the world from passwords.
🚀 Subscribe to Substack
Get the latest news, strategies, and insights about passkeys sent straight to your inbox.
Related Articles
Table of Contents