HSBC siết kiểm soát bảo mật trên Android nhưng không báo trước

HSBC đã quyết định chặn ứng dụng ngân hàng của mình chạy bên trong Samsung Secure Folder và Private Space của Android, khiến một số khách hàng bất ngờ mất quyền truy cập vào dịch vụ ngân hàng số. Theo phản hồi từ ngân hàng, đây là một biện pháp kiểm soát bảo mật “tương xứng” nhằm giảm thiểu rủi ro có thể dự đoán trước. Tuy nhiên, thay đổi này được cho là đã triển khai mà không có thông báo trước, làm dấy lên làn sóng chỉ trích từ người dùng Android.

Secure Folder và Private Space thực chất là gì?

Samsung Secure Folder là một không gian tách biệt trên điện thoại Galaxy, được bảo vệ bởi nền tảng Knox — hệ thống bảo mật cấp phần cứng và phần mềm của Samsung. Tại đây, ứng dụng và dữ liệu được mã hóa, khóa riêng và hoạt động như một môi trường độc lập. Trong khi đó, Private Space là tính năng mới trên Android 15, cho phép người dùng đặt một số ứng dụng vào một hồ sơ riêng biệt có thể ẩn đi và khóa lại. Về bản chất, cả hai đều là dạng “không gian riêng” hoặc môi trường ảo hóa nhẹ, giúp tăng riêng tư và bảo vệ dữ liệu cá nhân.

Ngân hàng lo ngại các môi trường tách biệt che khuất rủi ro

HSBC cho biết ứng dụng ngân hàng không thể hoạt động trong một số công cụ “private space” và “virtual space” vì những môi trường này có thể hạn chế khả năng nhận diện mối đe dọa hoặc cản trở việc gửi cảnh báo gian lận kịp thời. Nói cách khác, khi ứng dụng bị cô lập trong một vùng riêng, nó có thể không nhìn thấy đầy đủ tín hiệu bảo mật từ toàn bộ thiết bị. Đây là vấn đề quan trọng với các ứng dụng tài chính vốn dựa vào cơ chế phát hiện phần mềm độc hại, hành vi bất thường và cảnh báo chống lừa đảo theo thời gian thực.

Người dùng nói họ bị ‘khóa’ khỏi chính tài khoản của mình

Nhiều khách hàng cho biết ứng dụng HSBC trước đây vẫn hoạt động bình thường trong Secure Folder, nhưng nay đột ngột chỉ hiện thông báo chung chung về “vấn đề bảo mật trên thiết bị” rồi buộc thoát. Một số người dùng nói họ chọn đưa ứng dụng ngân hàng vào Secure Folder chính là để tăng thêm lớp bảo vệ, nên việc HSBC coi đó là môi trường không an toàn khiến họ khó hiểu. Tình huống trở nên nghiêm trọng hơn khi người dùng không chỉ mất quyền truy cập ứng dụng di động mà còn bị ảnh hưởng tới cả đăng nhập ngân hàng trực tuyến trên web.

Xác thực đa yếu tố trở thành điểm nghẽn

Vấn đề lớn nằm ở cơ chế xác thực đa yếu tố, hay MFA (Multifactor Authentication) — phương thức yêu cầu nhiều hơn một bước xác minh danh tính, chẳng hạn mật khẩu kết hợp mã xác nhận từ điện thoại. Một số khách hàng cho biết HSBC yêu cầu dùng chính ứng dụng di động để xác thực khi đăng nhập web. Khi ứng dụng trong Secure Folder bị chặn, họ không thể lấy mã hoặc phê duyệt đăng nhập, đồng nghĩa bị cắt luôn đường vào tài khoản online. Tệ hơn, có trường hợp không thể kích hoạt bản cài mới bên ngoài Secure Folder vì quá trình đó lại cần mã từ bản cũ đang bị khóa.

Lựa chọn thay thế tồn tại nhưng không phải tức thời

HSBC nói khách hàng chỉ cần mở ứng dụng bên ngoài Secure Folder hoặc dùng PSK để truy cập ngân hàng trực tuyến trên máy tính. PSK, viết tắt của Physical Secure Key, là một thiết bị bảo mật vật lý dùng để xác thực đăng nhập, tương tự token phần cứng. Tuy nhiên, nếu khách hàng chưa có sẵn PSK, họ có thể phải chờ từ 5 đến 10 ngày làm việc để nhận thiết bị hoặc phương thức xác thực khác. Với những người cần truy cập tài khoản ngay, khoảng chờ này bị xem là không thực tế.

Tranh cãi về trách nhiệm thông báo và quyền lợi người tiêu dùng

Một số ý kiến cho rằng việc HSBC triển khai thay đổi mà không cảnh báo trước có thể xung đột với tinh thần bảo vệ người tiêu dùng trong quy định Consumer Duty của FCA — cơ quan quản lý tài chính Anh. Bộ hướng dẫn này nhấn mạnh các tổ chức tài chính cần giúp khách hàng hiểu rõ những thay đổi quan trọng thông qua liên lạc trước khi áp dụng, đồng thời phải có quy trình xử lý khi sự cố kỹ thuật ngăn người dùng tiếp cận dịch vụ. Trong trường hợp này, khách hàng cho rằng một cấu hình từng hoạt động bình thường đã bị vô hiệu hóa đột ngột mà không có lộ trình chuyển đổi rõ ràng.

Không phải lần đầu các kiểm tra bảo mật của HSBC gây khóa truy cập

Đây không phải lần đầu cơ chế bảo mật di động của HSBC gây tranh cãi. Trước đó, ứng dụng ngân hàng này từng đánh dấu một bản cài Bitwarden là rủi ro tiềm ẩn. Bitwarden là trình quản lý mật khẩu mã nguồn mở, còn “sideload” là cách cài ứng dụng từ bên ngoài cửa hàng chính thức như Google Play. Trong vụ việc trước, bản Bitwarden được cài từ F-Droid — một kho ứng dụng mã nguồn mở dành cho Android — đã khiến ứng dụng HSBC từ chối hoạt động. Sự việc cho thấy hệ thống kiểm tra rủi ro của ngân hàng có xu hướng rất thận trọng, nhưng đôi khi cũng ảnh hưởng tới những người dùng am hiểu công nghệ và chủ động tăng cường bảo mật cho thiết bị của mình.

Bài toán khó giữa an toàn hệ thống và trải nghiệm khách hàng

Từ góc độ kỹ thuật, việc ngân hàng lo ngại các môi trường cô lập làm giảm khả năng quan sát bảo mật là điều có cơ sở. Nhưng từ góc độ người dùng, việc chặn hoàn toàn ứng dụng trong các không gian vốn được thiết kế để bảo vệ dữ liệu lại tạo cảm giác nghịch lý. Nếu không có thông báo sớm, hướng dẫn di chuyển rõ ràng và phương án xác thực thay thế ngay lập tức, một biện pháp tăng an toàn có thể biến thành rào cản truy cập dịch vụ. Vụ việc của HSBC cho thấy thách thức ngày càng lớn với các ứng dụng tài chính trên Android: làm sao cân bằng giữa bảo mật chủ động, quyền riêng tư của người dùng và khả năng truy cập liên tục vào tài khoản.

Danh mục máy quét mã vạch

Máy quét mã vạch - Quét mã Qr - Quét mã vạch sản phẩm.

DÒNG MÁY CÓ DÂY

máy quét mã vạch không dây

DÒNG MÁY KHÔNG DÂY

DÒNG MÁY KIỂM KHO PDA

DÒNG MÁY FITMOUNT