Bản tin công nghệ quốc tế · dịch tiếng Việt 02.09.2026 RSS
Phần cứng · Notebookcheck

Số điện thoại cũ của bạn vẫn có thể mở khóa các tài khoản trực tuyến

Tại Đức, không có thời gian chờ pháp lý trước khi số điện thoại bị hủy được cấp lại cho người khác, khiến chủ sở hữu mới có thể nhận được mã xác thực tài khoản của người cũ. Tình trạng này làm lộ các lỗ hổng bảo mật nghiêm trọng trong việc sử dụng SMS làm phương thức xác thực hai yếu tố (2FA). Do đó, người dùng cần chủ động xóa số điện thoại cũ khỏi các tài khoản và chuyển sang sử dụng ứng dụng xác thực hoặc passkey.

Notebookcheck19.08.20268 phút đọc1 lượt đọc
Ảnh: Notebookcheck

Đức không có thời gian chờ pháp lý trước khi một số điện thoại bị ngắt kết nối được bàn giao cho người mới. Bản thân Deutsche Telekom mô tả các trường hợp số được phát hành lại sau 30 ngày. Bất kỳ ai nhận được số đó cũng sẽ nhận được mã dùng một lần cho các tài khoản của chủ sở hữu trước đó. Mỹ có quy định về vấn đề này. Dưới đây là những gì bạn nên dọn dẹp ngay hôm nay.

Khi bạn chuyển nhà mạng, thông thường bạn sẽ mang theo số điện thoại của mình. Mọi chuyện trở nên thú vị khi bạn không làm vậy. Một hợp đồng mới với số mới, một thẻ SIM thứ hai bị hủy, một thẻ trả trước đã hết tiền. Số cũ không biến mất. Nó quay trở lại nhà mạng và sớm muộn gì cũng được giao cho người khác. Trong khi đó, nó vẫn nằm trong tài khoản Google, tại PayPal và ngân hàng của bạn như một lối đi ngược lại.

Tại Đức, số điện thoại sẽ quay vòng ngay lập tức

Không có thời gian bảo vệ hợp pháp nào ở đây. Luật đánh số của Đức, Telekommunikations-Nummerierungsverordnung, đề cập đến trường hợp này tại đoạn 9 tiểu đoạn 3, nội dung như sau: "Một số được cấp phát dẫn xuất sẽ quay trở lại người được cấp ban đầu khi chấm dứt hợp đồng cung cấp dịch vụ viễn thông mà số đó được chỉ định." Cấp phát dẫn xuất có nghĩa là nhà mạng của bạn đã cấp cho bạn số từ khối của chính họ. Người được cấp ban đầu là nhà mạng. Hợp đồng kết thúc, số được trả lại. Không có điều khoản nào trong đó nói về thời gian chờ.

Thời gian một nhà mạng tự nguyện chờ đợi tùy thuộc vào chính nhà mạng đó. Deutsche Telekom mô tả vấn đề này trong diễn đàn trợ giúp của họ với sự thẳng thắn đáng chú ý. Khối này có thể "kéo dài từ 1 đến 6 tháng tùy thuộc vào nhà mạng", trang web cho biết. Bài viết tiếp tục: "Một khi số đó được phát hành trở lại, nó sẽ được trao cho một người mới, người này do đó có thể có được quyền truy cập gián tiếp vào rất nhiều dữ liệu và tài khoản của bạn." Một vài đoạn sau, bài đăng đi vào chi tiết. Nó chỉ ra WhatsApp, nơi một số được tính là có thể được cấp lại sau 45 ngày không hoạt động. Bản thân WhatsApp chỉ xóa các tài khoản không hoạt động sau 120 ngày. Dù bằng cách nào thì điều đó cũng ít giúp ích "nếu trong một số trường hợp, số điện thoại di động cũ được phát hành trở lại sau 30 ngày".

Việc so sánh với Mỹ thật không thoải mái. Ở đó, cơ quan quản lý FCC quy định thời gian tối thiểu là 45 ngày, giới hạn ở mức 90 ngày đối với tài khoản người tiêu dùng. Đức không có quy định nào vào thời điểm này.

Đây không phải là vấn đề khan hiếm. Trong tổng quan về các khối số miễn phí, Bundesnetzagentur, cơ quan quản lý viễn thông của Đức, liệt kê khoảng 430 khối, mỗi khối một triệu số di động. Cuối năm 2025, theo báo cáo thường niên, có 106,4 triệu hồ sơ SIM đang hoạt động. Bất kỳ ai phân bổ lại một số đều làm như vậy vì lý do vận hành, chứ không phải vì nhu cầu.

Những gì đã được đo lường tại Mỹ

Các con số cụ thể cho đến nay đến từ một nghiên cứu duy nhất và đó là nghiên cứu của Mỹ. Kevin Lee và Arvind Narayanan thuộc Đại học Princeton đã mua 259 số có sẵn miễn phí từ Verizon và T-Mobile vào tháng 8 và tháng 9 năm 2020 để kiểm tra xem những gì vẫn còn gắn liền với chúng.

Đối với 171 số trong số đó, tương đương 66%, ít nhất một tài khoản của chủ sở hữu trước đó vẫn tồn tại trên Amazon, AOL, Facebook, Google, PayPal hoặc Yahoo. Trong đợt chạy thứ hai, các nhà nghiên cứu đã tiếp quản 200 số được tái chế và nghe lén từng số trong một tuần. 19 số, gần 10%, nhận được các thông báo liên quan đến bảo mật trong tuần duy nhất đó. Sáu trong số đó mang mã dùng một lần, trong số đó có Apple, Google, Microsoft, Facebook và WhatsApp.

Có hai lưu ý đi kèm với điều này. Phép đo này đã sáu tuổi và bao gồm hai nhà mạng của Mỹ. Không có phiên bản tương đương nào ở Đức, không phải từ BSI, không phải từ trường đại học và không phải từ hiệp hội người tiêu dùng. Mặt khác, các nhà nghiên cứu có chủ ý không đọc nội dung tin nhắn để tôn trọng những người bị ảnh hưởng, chỉ xem người gửi, và bản thân họ cho rằng tỷ lệ thực tế có khả năng cao hơn.

Việc chuyển mạng chỉ kiểm tra những gì có trong mọi vụ rò rỉ dữ liệu

Con đường thứ hai dẫn đến số của bạn không thông qua thời gian chờ mà thông qua nhà mạng. Trong việc hoán đổi SIM (SIM swapping), ai đó mạo danh bạn và chuyển số của bạn sang thẻ mới.

Cách kiểm tra đó diễn ra như thế nào được mô tả bởi Bundesnetzagentur, cơ quan quản lý viễn thông của Đức, trên cổng thông tin người tiêu dùng của họ. Khách hàng nên đảm bảo "rằng dữ liệu khách hàng của bạn khớp ở nhà mạng trước và nhà mạng mới: tên, địa chỉ, ngày sinh, số cần chuyển mạng". Đó là toàn bộ quá trình so sánh. Bốn chi tiết, không có chi tiết nào là bí mật và tất cả đều nằm trong mọi vụ rò rỉ dữ liệu đáng kể.

Cả Deutsche Telekom lẫn o2 đều không cung cấp khóa chuyển mạng có thể đặt trước. Những gì tồn tại là mật khẩu cho tổng đài và giá trị của nó thay đổi rất nhiều. Tại o2, tuyến đường tiện lợi đã bị bãi bỏ. Khi được hỏi liệu ngày sinh, địa chỉ hay chi tiết ngân hàng có giải quyết được vấn đề không, công ty trả lời: "Rất tiếc là không thể. Từ ngày 16 tháng 2 năm 2023, bạn cần mã khách hàng cá nhân hoặc PUK của hợp đồng di động." Tại Deutsche Telekom, mật khẩu khách hàng là tự nguyện và không thay thế các chi tiết thông thường, nó bổ sung vào đó.

Điều này vẫn cần ngữ cảnh. Hoán đổi SIM không phải là một hiện tượng lớn ở Đức. Telekom, 1&1 và Telefónica không báo cáo sự gia tăng đáng chú ý nào cho năm 2024, và cơ quan cảnh sát liên bang BKA cũng như cảnh sát bang Lower Saxony không thấy có sự liên quan lớn nào vào thời điểm đó. Vấn đề không phải là nó xảy ra thường xuyên như thế nào mà là nỗ lực cho một cuộc tấn công có mục tiêu vẫn ở mức thấp.

Tại sao điều này lại đánh trúng vào tính năng đăng nhập hai yếu tố

Phần phiền phức là hướng đi. Bạn thiết lập một yếu tố thứ hai để làm cứng tài khoản của mình và bằng cách đó, bạn xây dựng một phương án dự phòng yếu hơn mật khẩu trước mặt nó.

BSI, cơ quan an ninh mạng liên bang của Đức, nêu chính xác điều đó trong đánh giá của họ về các phương pháp 2FA. Khi một cơ chế khôi phục một yếu tố có thể thay thế xác thực hai yếu tố, cơ quan này gọi đó là lỗi cơ bản nghiêm trọng và họ viết rằng kẻ tấn công có thể nhắm mục tiêu chính xác vào điểm yếu này. Tin nhắn văn bản gửi tới một số không còn của bạn trong hai năm là một cơ chế một yếu tố như vậy.

Xóa hoạt động hiệu quả hơn là thêm vào

Phản ứng phản xạ trong các lời khuyên bảo mật là thiết lập thêm một thứ nữa. Ở đây thì ngược lại.

Đi qua các tài khoản nơi tiền, danh tính hoặc hộp thư của bạn được gắn vào và loại bỏ mọi số điện thoại bạn không còn sở hữu. Điều đó bao gồm Google, Apple, Microsoft, PayPal, Amazon, tài khoản ngân hàng của bạn và địa chỉ thư phụ mà bạn đã không nghĩ tới trong nhiều năm. Tại Google, bạn tìm thấy các mục dưới Bảo mật và các cách để xác minh đó là bạn, tại Apple trong cài đặt tài khoản dưới Đăng nhập và Bảo mật.

Thay thế SMS làm yếu tố thứ hai bằng ứng dụng xác thực hoặc passkey bất cứ nơi nào có thể. Cả hai đều gắn liền với thiết bị chứ không phải với số điện thoại. Sau đó, bạn có thể xóa hoàn toàn số đó làm phương án dự phòng ở nhiều dịch vụ.

Và nếu bạn từ bỏ một số, hãy thực hiện theo thứ tự này: đăng xuất ở mọi nơi trước, sau đó mới hủy. Làm ngược lại, bạn sẽ bị khóa tài khoản trong khi người khác nhận được mã.

Tôi viết về bảo mật CNTT và trí tuệ nhân tạo. An ninh mạng là một trong những chủ đề thường xuyên của tôi, trong số những người khác cho Golem.de. Tại Notebookcheck, trọng tâm của tôi là AI thực tế dành cho người dùng hàng ngày. Tôi đã làm việc trực tiếp với AI trong nhiều năm, gần đây nhất là tập trung vào các tác nhân AI và việc sử dụng chúng trong công việc hàng ngày, đồng thời tôi tự mình thử nghiệm các công cụ và mô hình thay vì chỉ đọc về chúng.

🔗 Bài gốc (tiếng Anh): Your old phone number still opens your accounts
Nguồn: Notebookcheck

Cùng chuyên mục · Phần cứng
Phần cứng

NVIDIA công bố DLSS 5 với công nghệ 3D-Guided Neural Rendering, ra mắt cùng NBA 2K27

NVIDIA vừa thông báo công nghệ DLSS 5 tích hợp 3D-Guided Neural Rendering sẽ chính thức ra mắt vào ngày 3 tháng 9 trên…

TechPowerUp · 7 phút đọc
Phần cứng

Astell & Kern ra mắt máy nghe nhạc PD5: Thiết bị 'Walkman' trang bị 8 DAC dành cho tín đồ âm thanh hi-res

Astell & Kern vừa công bố máy nghe nhạc số PD5 với hệ thống 8 chip DAC Cirrus Logic, hỗ trợ âm thanh độ phân giải cao…

Notebookcheck · 2 phút đọc
Phần cứng

Lenovo ra mắt ThinkPad tháo rời mới tại Mỹ với chip Intel Core Ultra 7 và màn hình 120Hz

Lenovo chính thức phân phối dòng máy tính bảng ThinkPad X13 Detachable tại thị trường Bắc Mỹ với chip Intel Core Ultra…

Notebookcheck · 2 phút đọc