Chữ ký số từ xa và nguy cơ tấn công chiếm quyền tài khoản: Doanh nghiệp 2026 cần lưu ý gì?

Chữ ký số từ xa đang dần trở thành lựa chọn phổ biến của doanh nghiệp nhờ khả năng ký tài liệu mà không cần cắm USB Token hay phụ thuộc vào một thiết bị vật lý cụ thể. Người dùng có thể thực hiện ký số trên máy tính, điện thoại hoặc tích hợp chức năng ký vào các phần mềm quản trị doanh nghiệp.

Tuy nhiên, việc chuyển từ mô hình khóa bí mật nằm trong USB Token” sang “khóa được bảo vệ tập trung và người dùng xác thực để yêu cầu ký” cũng tạo ra những yêu cầu mới về an toàn thông tin. Một trong những rủi ro đáng chú ý là tấn công chiếm quyền tài khoản.

Nếu kẻ xấu kiểm soát được tài khoản hoặc phương thức xác thực của người dùng, chúng có thể tìm cách lợi dụng quyền ký để thực hiện các giao dịch trái phép. Vì vậy, bảo mật chữ ký số từ xa không chỉ nằm ở công nghệ lưu trữ khóa mà còn phụ thuộc rất lớn vào quản lý tài khoản, xác thực người ký và kiểm soát quy trình ký.

Chữ ký số từ xa hoạt động như thế nào?

1. Chữ ký số từ xa hoạt động như thế nào?

Khác với chữ ký số sử dụng USB Token, chữ ký số từ xa không yêu cầu người dùng trực tiếp cắm thiết bị chứa khóa bí mật vào máy tính.

Về cơ bản, mô hình hoạt động có thể hình dung như sau: Người dùng sẽ xác thực hệ thống ký số, sau đó khóa bí mật được bảo vệ tạo ra chữ ký số. Lúc này trả kết quả về tài liệu.

Khóa bí mật thường được bảo vệ trong môi trường chuyên dụng thay vì được lưu trực tiếp trên máy tính hoặc điện thoại của người dùng.

Khi cần ký, người dùng gửi yêu cầu đến hệ thống. Hệ thống xác thực người ký thông qua một hoặc nhiều phương thức như mật khẩu, OTP, ứng dụng xác thực hoặc các cơ chế xác thực bổ sung.

Sau khi xác thực thành công, hệ thống thực hiện thao tác ký bằng khóa bí mật được bảo vệ trong môi trường an toàn.

Điểm quan trọng là: Người dùng không nhất thiết trực tiếp “cầm” khóa bí mật, nhưng tài khoản và cơ chế xác thực của người dùng trở thành một phần quan trọng trong chuỗi bảo mật.

Đây chính là lý do doanh nghiệp cần đặc biệt quan tâm đến nguy cơ chiếm quyền tài khoản.

2. Chiếm quyền tài khoản trong chữ ký số từ xa là gì?

Chiếm quyền tài khoản (Account Takeover – ATO) là tình huống kẻ tấn công giành được quyền truy cập trái phép vào tài khoản của người dùng.

Trong môi trường chữ ký số từ xa, rủi ro có thể nghiêm trọng hơn so với một tài khoản thông thường.

Nếu tài khoản bị chiếm có quyền ký thay mặt doanh nghiệp, kẻ tấn công có thể tìm cách:

  • Gửi yêu cầu ký trái phép.
  • Ký tài liệu mà người có thẩm quyền không biết.
  • Lợi dụng quyền truy cập vào hệ thống quản lý chữ ký.
  • Thực hiện các giao dịch điện tử trái với ý chí của chủ tài khoản.
  • Khai thác tài khoản để tiếp tục tấn công các hệ thống khác.

Tuy nhiên, chiếm được tài khoản không đồng nghĩa với việc chắc chắn có thể tạo chữ ký số hợp lệ.

Điều này còn phụ thuộc vào kiến trúc hệ thống, phương thức xác thực, cơ chế phê duyệt và chính sách bảo vệ khóa bí mật của nhà cung cấp.

Đây là điểm doanh nghiệp cần phân biệt rõ khi đánh giá rủi ro.

3. Nguyên nhân dẫn đến nguy cơ chiếm quyền tài khoản

3.1. Phishing – lừa người dùng cung cấp thông tin đăng nhập

Phishing là một trong những nguy cơ phổ biến nhất.

Kẻ tấn công có thể gửi email, tin nhắn hoặc tạo trang web giả mạo có giao diện tương tự hệ thống ký số.

Ví dụ:“Tài khoản của bạn sắp hết hạn. Vui lòng đăng nhập để gia hạn dịch vụ.”

Người dùng nhấp vào đường dẫn và nhập thông tin đăng nhập.

Thông tin này sau đó có thể bị kẻ tấn công sử dụng để truy cập tài khoản.

Đáng chú ý, phishing hiện nay không nhất thiết phải có nội dung sơ sài. Các cuộc tấn công có thể được thiết kế rất giống thông báo thật, sử dụng tên thương hiệu, giao diện và nội dung được cá nhân hóa.

3.2. Mật khẩu yếu hoặc sử dụng lại mật khẩu

Nếu người dùng sử dụng cùng một mật khẩu cho nhiều dịch vụ, việc một tài khoản khác bị lộ thông tin có thể tạo ra nguy cơ cho tài khoản chữ ký số.

Ví dụ: Email doanh nghiệp → phần mềm quản lý → tài khoản ký số

Nếu cùng sử dụng một mật khẩu, kẻ tấn công có thể thử thông tin bị lộ ở hệ thống này trên hệ thống khác.

Do đó, tài khoản có quyền ký nên được quản lý theo nguyên tắc:

  • Mật khẩu mạnh.
  • Không sử dụng lại mật khẩu.
  • Không chia sẻ tài khoản.
  • Không lưu mật khẩu tại nơi không an toàn.
  • Có cơ chế khóa hoặc giới hạn đăng nhập bất thường.

3.3. Mã OTP bị đánh cắp

OTP giúp tăng thêm một lớp xác thực nhưng OTP không phải giải pháp bảo mật tuyệt đối.

Một số hình thức tấn công có thể tìm cách đánh cắp hoặc lừa người dùng cung cấp mã OTP.

Ví dụ, kẻ tấn công đăng nhập bằng thông tin tài khoản đã lấy được trước đó, sau đó liên hệ với người dùng và giả danh nhân viên hỗ trợ:“Anh/chị đọc giúp mã OTP vừa gửi để xác nhận tài khoản.”

Nếu người dùng cung cấp mã, kẻ tấn công có thể vượt qua lớp xác thực này.

Vì vậy, nguyên tắc quan trọng là: Không cung cấp OTP cho bất kỳ người nào, kể cả người tự nhận là nhân viên nhà cung cấp dịch vụ.

Tìm hiểu nguyên nhân dẫn đến chữ ký số bị đánh cắp.

4. Chữ ký số từ xa có an toàn hơn USB Token không?

Không nên trả lời đơn giản rằng “chữ ký số từ xa an toàn hơn” hoặc “USB Token an toàn hơn”.

Hai mô hình có cách thức bảo vệ khác nhau.

Tiêu chíUSB TokenChữ ký số từ xa
Lưu trữ khóaThiết bị vật lýMôi trường ký tập trung
Thiết bị người dùngCần TokenKhông nhất thiết cần Token
Khả năng ký trên điện thoạiHạn chế tùy hệ thốngThuận tiện hơn
Quản lý tập trungHạn chế hơnThuận tiện
Rủi ro mất thiết bịGiảm phụ thuộc thiết bị
Rủi ro tài khoảnThấp hơn ở một số mô hìnhCần đặc biệt quan tâm
Khả năng tích hợp APICó nhưng tùy kiến trúcThuận lợi
Quản trị nhiều người kýCó thể phức tạpCó thể tập trung

Như vậy chữ ký số từ xa là một công cụ hỗ trợ trong thời đại chuyển đổi số, tuy nhiên chúng ta nên đáp ứng những tiêu chuẩn để tránh việc vị đánh cắp, rò rĩ dữ liệu. Nếu muốn biết thêm nhiều thông tin hơn nữa, mời bạn tham khảo website HDDT nhé.

Be the first to comment

Leave a Reply

Your email address will not be published.


*