Bạn nghĩ rằng lưu thẻ tín dụng trên các website thương mại điện tử lớn, tuân thủ PCI DSS, là an toàn tuyệt đối? Một người dùng vừa trải nghiệm điều ngược lại. Sau khi bị lộ dữ liệu, kẻ tấn công đã tận dụng lỗ hổng trong quy trình xác thực để rút sạch hạn mức thẻ chỉ trong vài giờ, bất chấp việc ngân hàng yêu cầu đủ PAN, ngày hết hạn và CVV.
Cách tấn công brute force khai thác thẻ tín dụng
Kẻ tấn công không cần số thẻ đầy đủ. Chúng chỉ cần biết ngân hàng phát hành, số thẻ bị che (masked) và ngày hết hạn. Với các thuật toán brute force, chúng dễ dàng suy ra 6-8 chữ số còn lại của PAN nhờ cấu trúc số thẻ theo chuẩn ISO/IEC 7812. Sau đó, chúng gửi hàng loạt yêu cầu thanh toán thử nghiệm. Mỗi lần bị từ chối, ngân hàng lại trả về mã lỗi cho biết chính xác trường nào sai (PAN, CVV, hay ngày hết hạn). Điều này biến quy trình xác thực thành một công cụ dò dữ liệu, giúp kẻ xấu hoàn thiện thông tin thẻ.
Lỗ hổng PCI DSS và hậu quả thực tế
PCI DSS là tiêu chuẩn bảo mật ngành thẻ, nhưng nó chỉ quy định những gì merchant được lưu trữ, không kiểm soát cách ngân hàng phản hồi lỗi. Trong vụ việc này, mã phản hồi chi tiết đã vô tình "tiếp tay" cho hacker. Kẻ tấn công dùng thẻ đã rút tiền qua một e-wallet của siêu thị, cho phép rút tiền mặt khó truy vết. Người dùng cuối cùng được hoàn tiền nhờ chargeback, nhưng quá trình này gây không ít phiền toái.
Bài học cho người dùng và doanh nghiệp
Đây không chỉ là chuyện của kỹ thuật, mà là lời cảnh báo cho hàng triệu người dùng thẻ. Các chuyên gia khuyên người dùng nên bật xác thực 2 lớp (2FA) cho mọi giao dịch, hạn chế lưu thẻ trên các website lạ, và theo dõi sao kê thường xuyên. Với doanh nghiệp, cần cập nhật API xử lý thanh toán để không trả về mã lỗi chi tiết, giảm nguy cơ brute force. Đây cũng là cơ hội để các startup bảo mật như công nghệ Việt Nam phát triển giải pháp AI chống gian lận hiệu quả hơn. Cập nhật thêm tại chuyên mục AI của chúng tôi.






