Tổng công ty Điện lực miền Nam (EVNSPC) vừa phát đi cảnh báo về một thủ đoạn lừa đảo mới nhắm vào khách hàng sử dụng dịch vụ điện. Kẻ gian dựng website và ứng dụng chăm sóc khách hàng giả mạo EVN, sau đó dụ người dùng cài phần mềm có chứa mã độc.



Nguy hiểm nằm ở chỗ ứng dụng này không chỉ đánh cắp thông tin đăng nhập. Theo cảnh báo, nó còn có khả năng đọc tin nhắn chứa mã xác thực OTP, tạo lớp giao diện giả đè lên ứng dụng ngân hàng, quay màn hình và cho phép kẻ xấu điều khiển điện thoại từ xa. Nếu nạn nhân làm theo hướng dẫn của kẻ gian, tiền trong tài khoản ngân hàng có thể bị đe dọa.
Website giả mạo EVN được thiết kế rất giống trang chính thức
Trong thời gian gần đây, một website mang tên miền evnquocgia(.)com xuất hiện trên không gian mạng. Trang này sao chép nhiều yếu tố nhận diện của Tập đoàn Điện lực Việt Nam, từ giao diện, hình ảnh cho tới logo và thông tin thương hiệu.
Việc bắt chước hình thức của website chính thống khiến người dùng khó nhận ra bất thường nếu chỉ nhìn nhanh. Kẻ gian còn đặt các nút tải ứng dụng có biểu tượng quen thuộc của Google Play và App Store. Cách trình bày này có thể tạo cảm giác rằng người dùng đang được chuyển tới kho ứng dụng hợp pháp.
Thực tế, khi bấm vào các nút tải, người dùng có thể bị dẫn tới tệp cài đặt mang tên CSKH EVNSPC. Đây không phải ứng dụng chăm sóc khách hàng chính thức mà là phần mềm bị EVNSPC cảnh báo có chứa mã độc.
Mã độc có thể làm gì sau khi được cài đặt?
Ứng dụng giả mạo được thiết kế để hoạt động âm thầm trên điện thoại. Một trong những mục tiêu quan trọng của nó là đọc các tin nhắn SMS chứa mã OTP. Đây vốn là lớp xác thực thường được ngân hàng sử dụng khi khách hàng đăng nhập, xác nhận giao dịch hoặc thay đổi thông tin bảo mật.
Nếu mã OTP bị lộ cùng với thông tin đăng nhập, kẻ gian có thể tìm cách thực hiện các thao tác trái phép trên tài khoản. Mức độ nguy hiểm càng tăng khi phần mềm độc hại có thể tạo một lớp giao diện lừa đảo che khuất ứng dụng ngân hàng hợp pháp.
Điều này khiến người dùng tưởng rằng họ vẫn đang thao tác trong ứng dụng ngân hàng quen thuộc, trong khi thông tin nhập vào có thể bị thu thập. Phần mềm còn được mô tả là có khả năng quay màn hình và chiếm quyền điều khiển thiết bị từ xa. Những hành vi này tạo điều kiện để kẻ xấu theo dõi thao tác, lấy dữ liệu nhạy cảm và tìm cách rút tiền khỏi tài khoản.
EVNSPC khẳng định ứng dụng chăm sóc khách hàng chính thức không được phân phối thông qua các tệp APK không rõ nguồn gốc hoặc đường link gửi trực tiếp qua SMS, mạng xã hội.
Vì sao hình thức lừa đảo này dễ đánh trúng người dùng?
Lừa đảo mạo danh ngành điện thường khai thác nhu cầu rất thực tế của khách hàng: tra cứu hóa đơn, kiểm tra chỉ số điện, nhận thông báo tiền điện hoặc thanh toán cước. Khi nhìn thấy tên EVN và giao diện quen thuộc, nhiều người có thể mất cảnh giác, đặc biệt nếu đang cần xử lý nhanh một vấn đề liên quan đến hóa đơn.
Việc chèn biểu tượng Google Play và App Store cũng làm tăng độ tin cậy giả tạo. Tuy nhiên, biểu tượng trên một website không chứng minh rằng ứng dụng được phân phối qua kho chính thức. Người dùng cần phân biệt giữa nút hình ảnh do website tự tạo và trang ứng dụng thực sự trên CH Play hoặc App Store.
Một dấu hiệu đáng chú ý khác là yêu cầu tải tệp trực tiếp về điện thoại. Với Android, tệp APK ngoài kho ứng dụng có thể được dùng để phát tán phần mềm độc hại. Với iPhone, người dùng cũng không nên làm theo các hướng dẫn cài đặt bất thường được gửi qua website, tin nhắn hoặc mạng xã hội.
Chỉ tải ứng dụng EVN từ nguồn được xác nhận
EVNSPC khuyến cáo khách hàng chỉ sử dụng ứng dụng chăm sóc khách hàng chính thống của EVN. Ứng dụng này hỗ trợ các nhu cầu như tra cứu chỉ số điện, xem lịch ghi điện, nhận thông báo cước và thanh toán tiền điện thông qua các cổng liên kết ngân hàng.
Theo thông tin cảnh báo, ứng dụng chính thức hiện được cung cấp trên hai kho ứng dụng là CH Play dành cho thiết bị Android và App Store dành cho thiết bị iOS. Người dùng nên tự mở kho ứng dụng trên điện thoại, tìm kiếm từ khóa EVN CSKH rồi kiểm tra kỹ tên ứng dụng trước khi cài đặt.
- Không truy cập các website lạ chỉ vì nhận được tin nhắn yêu cầu cập nhật ứng dụng điện.
- Không tải và mở tệp APK được gửi từ website, SMS hoặc tài khoản mạng xã hội không xác định.
- Không nhập thông tin đăng nhập ngân hàng vào cửa sổ xuất hiện bất thường sau khi cài một ứng dụng mới.
- Không cấp quyền nhạy cảm cho ứng dụng không rõ nguồn gốc, đặc biệt khi ứng dụng không có lý do hợp lý để đọc tin nhắn hoặc theo dõi màn hình.
- Kiểm tra kỹ nguồn tải trước khi cài đặt, ngay cả khi trang web có logo và giao diện giống thương hiệu quen thuộc.
Đã lỡ cài ứng dụng đáng ngờ cần làm gì?
Nếu đã tải hoặc cài tệp mang tên CSKH EVNSPC từ một nguồn không chính thức, người dùng nên coi đây là sự cố bảo mật cần xử lý sớm. Trước hết, không tiếp tục mở ứng dụng và không nhập thêm thông tin tài khoản, mã OTP hay dữ liệu cá nhân vào đó.
Người dùng cần rà soát ứng dụng vừa cài, gỡ bỏ phần mềm không rõ nguồn gốc và kiểm tra các quyền mà ứng dụng đã được cấp. Nếu phát hiện hoạt động bất thường liên quan đến tài khoản ngân hàng, cần chủ động liên hệ ngân hàng qua kênh chính thức để được hỗ trợ bảo vệ tài khoản.
Trong trường hợp nhận được tin nhắn hoặc cuộc gọi yêu cầu cung cấp OTP, khách hàng tuyệt đối không chia sẻ mã xác thực. OTP không phải thông tin dùng để xác minh danh tính với nhân viên điện lực qua các kênh không chính thức.
Người dùng cũng nên ghi nhớ thời điểm cài ứng dụng, các quyền đã cấp và những thao tác đã thực hiện. Các thông tin này có thể hữu ích khi làm việc với ngân hàng hoặc đơn vị liên quan. Những trường hợp mất tiền cần được thông báo ngay cho ngân hàng và cơ quan chức năng.
Không nhầm ứng dụng chăm sóc khách hàng với website quảng cáo
Ứng dụng chính thức giúp khách hàng xử lý nhiều nhu cầu hằng ngày, nhưng sự tiện lợi không đồng nghĩa với việc có thể tải từ bất kỳ đường link nào. EVNSPC nhấn mạnh ngành điện không yêu cầu khách hàng cài ứng dụng bằng tệp APK không rõ nguồn gốc và cũng không gửi link tải trực tiếp qua SMS hay mạng xã hội.
Đây là nguyên tắc người dùng nên ghi nhớ khi tiếp nhận mọi thông báo liên quan đến tiền điện. Nếu một đường link thúc giục cài ứng dụng ngay, yêu cầu cấp quyền đọc tin nhắn hoặc tạo cảm giác khẩn cấp, hãy dừng thao tác và tự kiểm tra lại thông tin trên kênh chính thống.
Các vụ việc liên quan đến tài khoản ngân hàng cũng cho thấy rủi ro không chỉ đến từ việc để lộ mật khẩu. Việc mua bán hoặc cho người khác sử dụng tài khoản ngân hàng cũng có thể kéo theo hậu quả nghiêm trọng, như trường hợp được đề cập trong bài 9 người trẻ bị phạt gần 800 triệu vì mua bán tài khoản ngân hàng.
Ba nguyên tắc nên nhớ để tránh mất tiền
- Tự tìm nguồn chính thức: Không tải ứng dụng từ quảng cáo, tin nhắn hoặc website được gửi bất ngờ. Hãy mở trực tiếp CH Play hoặc App Store và tìm ứng dụng theo hướng dẫn của đơn vị cung cấp dịch vụ.
- Bảo vệ OTP: Không cung cấp mã xác thực cho bất kỳ người nào qua điện thoại, tin nhắn hay biểu mẫu lạ. Mã OTP cần được xem như thông tin bảo mật riêng tư.
- Dừng lại khi bị thúc ép: Những yêu cầu cài đặt gấp, thanh toán ngay hoặc cấp nhiều quyền trên điện thoại là dấu hiệu cần kiểm tra lại trước khi tiếp tục.
Thủ đoạn mạo danh EVN cho thấy kẻ gian ngày càng đầu tư vào giao diện và cách dẫn dắt người dùng. Vì vậy, chỉ nhìn logo hay tên thương hiệu là chưa đủ để xác định một website hoặc ứng dụng đáng tin cậy. Kiểm tra nguồn tải, từ chối tệp cài đặt không rõ xuất xứ và bảo vệ mã OTP là những bước quan trọng để giảm nguy cơ bị chiếm quyền điện thoại, mất thông tin ngân hàng và thất thoát tài sản.
