OTP là mã dùng một lần để chứng minh người đang thực hiện thao tác có quyền truy cập phương thức xác minh. Mã có thể dùng cho đăng nhập, đổi thông tin, khôi phục tài khoản hoặc xác nhận một hành động. Vì vậy, người khác biết OTP có thể hoàn tất thao tác mà họ đã khởi tạo bằng thông tin của bạn.
CSKH có thể hỏi bạn có nhận được mã hay không, mã được yêu cầu lúc nào hoặc số điện thoại được che có đúng không. Tuy nhiên, người hỗ trợ không cần biết nội dung OTP. Bạn phải tự nhập mã trên giao diện do mình chủ động mở.
Phân biệt hướng dẫn hợp lệ và yêu cầu nguy hiểm
Hướng dẫn hợp lệ
“Bạn hãy kiểm tra SMS và tự nhập mã vào màn hình xác minh.” Người hỗ trợ không yêu cầu bạn đọc mã, chụp mã hoặc chuyển tiếp tin nhắn.
Yêu cầu nguy hiểm
“Đọc mã để tôi hủy giao dịch”, “gửi ảnh OTP để mở khóa” hoặc “cung cấp mã để xác minh nhân viên” đều trái với nguyên tắc bảo mật. OTP không chứng minh danh tính nhân viên; nó xác nhận thao tác trên tài khoản của bạn.
Vì sao kẻ giả mạo cần OTP?
Thông thường, họ đã có một phần thông tin như tên đăng nhập hoặc mật khẩu và đang thiếu bước xác minh cuối. Họ có thể tạo tình huống giả như tài khoản sắp khóa, giao dịch lỗi hoặc hoàn tiền để khiến bạn tự cung cấp mã.
Tin nhắn OTP thường ghi mục đích hoặc cảnh báo không chia sẻ. Hãy đọc toàn bộ tin nhắn, không chỉ sáu chữ số. Nếu mục đích trong SMS khác với việc bạn đang làm, dừng ngay.
Những nguyên tắc bảo vệ OTP
- Chỉ yêu cầu mã khi bạn đang thực hiện một thao tác cụ thể.
- Chỉ nhập mã trên giao diện bạn tự mở.
- Không đọc mã qua điện thoại.
- Không gửi ảnh chụp SMS.
- Không chuyển tiếp tin nhắn OTP.
- Không nhập mã vào biểu mẫu được gửi qua chat.
- Nếu có nhiều mã, chỉ dùng mã mới nhất cho đúng phiên.
- Nếu nhận mã ngoài ý muốn, không làm theo đường dẫn kèm theo.
Khi nhận OTP không do mình yêu cầu
Không tương tác với mã
Không nhập mã, không trả lời người đang gọi xin mã và không bấm đường dẫn trong tin nhắn. Chụp phần thời gian và mục đích nhưng che mã nếu cần báo CSKH.
Kiểm tra tài khoản
Đổi mật khẩu nếu nghi ngờ thông tin đăng nhập bị lộ, kiểm tra phiên lạ và thông tin liên kết. Nếu không còn đăng nhập được, mở kênh hỗ trợ đã xác minh.
Theo dõi các cảnh báo khác
Kiểm tra thông báo thay đổi mật khẩu, số điện thoại hoặc thiết bị. Một OTP lạ đi kèm cảnh báo khác cần được xử lý như sự cố bảo mật.
Nếu đã lỡ cung cấp OTP
- Dừng cuộc gọi hoặc trò chuyện với tài khoản yêu cầu mã.
- Đổi mật khẩu từ thiết bị tin cậy nếu còn truy cập.
- Đăng xuất phiên không nhận ra.
- Kiểm tra thông tin liên kết và lịch sử hoạt động.
- Liên hệ CSKH qua Live Chat/hotline đã xác minh.
- Ghi thời gian, mục đích SMS và tài khoản đã nhận mã.
Không tiếp tục gửi thêm mã với lý do “hủy thao tác trước”. Mỗi mã mới có thể xác nhận một thao tác khác.
Mẫu báo sự cố OTP
“Tôi nhận OTP lúc [thời gian] cho thao tác [nội dung trong SMS] nhưng không phải do tôi yêu cầu / tôi đã lỡ cung cấp mã cho tài khoản [username/số]. Tôi đã đổi mật khẩu và kiểm tra phiên [nếu đã làm]. Nhờ CSKH kiểm tra hoạt động bảo mật của tài khoản [tên tài khoản].”
OTP không phải dữ liệu hỗ trợ
Mã giao dịch, thời gian lỗi, thiết bị và ảnh thông báo đã che dữ liệu là thông tin có thể giúp CSKH kiểm tra. OTP không thuộc nhóm đó. Hãy coi mọi yêu cầu đọc OTP là tín hiệu phải dừng và xác minh lại kênh, bất kể người liên hệ biết bao nhiêu thông tin về bạn.
