, Bạn cần thông tin gì hôm nay?

Ngân Hàng Khuyến Nghị Mọi Khách Hàng Tắt Ngay Tính Năng Này Trên Điện Thoại: Vì Sao Quyền Trợ Năng (Accessibility) Lại Nguy Hiểm?

Đóng góp bởi: Vinh Lê | Ngày cập nhật: 14/08/2026
Mục lục

    Tính năng mà hàng loạt ngân hàng tại Việt Nam — trong đó có MSB, NCB — khuyến nghị khách hàng tắt ngay chính là quyền Trợ năng (Accessibility Service) trên điện thoại Android. Đây vốn là tính năng hỗ trợ người khuyết tật sử dụng thiết bị dễ dàng hơn, nhưng lại đang bị nhiều dòng mã độc ngân hàng (banking trojan) lợi dụng để đọc màn hình, ghi lại thao tác gõ phím, tự động phê duyệt giao dịch và chiếm quyền điều khiển máy từ xa mà chủ thiết bị không hề hay biết. Không chỉ các ngân hàng trong nước, bản thân Google cũng đã siết chặt quyền truy cập vào API Trợ năng ngay trong Android 17 vì mức độ bị lạm dụng ngày càng nghiêm trọng.


    Tính năng ngân hàng khuyến nghị tắt là gì?

    Đó là quyền Trợ năng (Accessibility) — một tính năng hệ thống có sẵn trên mọi thiết bị Android, được thiết kế ban đầu nhằm hỗ trợ người dùng khuyết tật thông qua các công cụ như trình đọc màn hình, điều khiển bằng công tắc vật lý, bàn phím Braille hay điều khiển bằng giọng nói. Về bản chất kỹ thuật, khi một ứng dụng được cấp quyền Trợ năng, nó có khả năng:

    Tính năng ngân hàng khuyến nghị tắt

    • Đọc toàn bộ nội dung hiển thị trên màn hình
    • Mô phỏng thao tác chạm, vuốt, gõ phím thay người dùng
    • Tự động đóng hoặc mở các ứng dụng khác
    • Giám sát và ghi lại gần như mọi hoạt động diễn ra trên thiết bị

    Chính vì mức độ truy cập sâu và toàn diện này mà quyền Trợ năng trở thành mục tiêu ưa thích của tội phạm công nghệ khi muốn xâm nhập điện thoại nạn nhân.


    Vì sao các ngân hàng đồng loạt lên tiếng cảnh báo?

    Theo khuyến nghị được ngân hàng MSB đưa ra trong quá trình chuyển đổi ứng dụng ngân hàng điện tử mới, khách hàng nên tắt quyền Trợ năng cùng quyền điều khiển từ xa trên thiết bị nếu không thực sự cần sử dụng, đồng thời chỉ nên cài đặt ứng dụng ngân hàng từ các kho ứng dụng chính thức như Google Play hoặc App Store, tuyệt đối không bấm vào các đường link được gửi qua tin nhắn, email hay mạng xã hội. Trong khi đó, ngân hàng NCB cũng đưa ra cảnh báo tương tự, nhấn mạnh rằng kẻ gian hoàn toàn có thể lợi dụng quyền Trợ năng để chiếm quyền điều khiển điện thoại từ xa, đồng thời khuyến khích khách hàng ưu tiên xác thực bằng sinh trắc học thay vì lưu thông tin ngân hàng trên các ứng dụng bên ngoài.

    Vì sao các ngân hàng đồng loạt lên tiếng cảnh báo?

    Lý do các khuyến nghị này xuất hiện dồn dập trong thời gian gần đây một phần đến từ bối cảnh nhiều ngân hàng đang trong quá trình chuyển đổi ứng dụng để đáp ứng các quy định mới về an toàn bảo mật giao dịch trực tuyến, khiến kẻ gian tận dụng cơ hội này để giả mạo thông báo "nâng cấp ứng dụng", dụ khách hàng cài phần mềm giả mạo chứa mã độc thông qua đường link lạ.


    Kẻ gian lợi dụng quyền Trợ năng như thế nào để chiếm đoạt tài khoản?

    Quy trình tấn công phổ biến thường diễn ra theo các bước sau:

    1. Giả mạo thông báo đáng tin cậy: Đối tượng lừa đảo tự xưng là nhân viên ngân hàng, cơ quan thuế hoặc công an, liên hệ qua điện thoại, tin nhắn SMS hoặc mạng xã hội, yêu cầu nạn nhân "nâng cấp" hoặc "xác minh" ứng dụng ngân hàng.
    2. Dụ cài ứng dụng giả mạo: Nạn nhân được hướng dẫn tải một ứng dụng trông giống hệt app ngân hàng thật nhưng thực chất chứa mã độc, thường thông qua đường link nằm ngoài Google Play.
    3. Xin cấp quyền Trợ năng: Ứng dụng giả mạo yêu cầu người dùng cấp quyền Trợ năng với lý do "để hoạt động bình thường" hoặc "hoàn tất cài đặt".
    4. Chiếm quyền điều khiển ngầm: Một khi được cấp quyền, mã độc có thể đọc toàn bộ nội dung màn hình (bao gồm cả mã OTP hiển thị dạng pop-up), ghi lại mọi thao tác gõ phím để đánh cắp mật khẩu, và thậm chí tự động thực hiện các thao tác chuyển tiền thay người dùng mà không cần chạm vào máy.

    Đây chính là lý do vì sao giới bảo mật quốc tế xếp nhóm mã độc lợi dụng quyền Trợ năng vào hàng nguy hiểm nhất trong các dòng banking trojan hiện nay. Một số họ mã độc từng bị các hãng bảo mật ghi nhận với cơ chế hoạt động tương tự bao gồm những cái tên như Hook, Anatsa, ToxicPanda hay Mamont — đều khai thác chung một lỗ hổng cốt lõi: quyền Trợ năng bị cấp cho ứng dụng không có chức năng hỗ trợ tiếp cận thực sự.


    Google cũng đã phải ra tay: Siết chặt quyền Trợ năng ngay trên Android 17

    Mức độ nghiêm trọng của vấn đề không chỉ dừng lại ở cảnh báo từ phía ngân hàng. Bản thân Google cũng đã đưa ra động thái kỹ thuật để hạn chế tình trạng lạm dụng này. Trên Android 17, khi người dùng bật chế độ Bảo vệ nâng cao (Advanced Protection Mode), hệ thống sẽ tự động chặn các ứng dụng không có chức năng hỗ trợ tiếp cận thực sự truy cập vào API Trợ năng — kể cả những ứng dụng đã từng được cấp quyền trước đó cũng sẽ bị thu hồi quyền tự động. Ngoài ra, Android còn bổ sung cơ chế giám sát tín hiệu động (dynamic signal monitoring), sử dụng AI trên thiết bị để phát hiện các hành vi bất thường như ứng dụng tự đổi biểu tượng, ẩn mình rồi chạy ngầm, hoặc lạm dụng quyền Trợ năng để thực hiện hành vi trái phép.

    Chế độ Bảo vệ nâng cao (Advanced Protection Mode)

    Động thái này của Google cho thấy đây không phải là vấn đề bảo mật cục bộ chỉ liên quan đến một vài ngân hàng tại Việt Nam, mà là một lỗ hổng mang tính hệ thống trên nền tảng Android đang được xử lý ở cấp độ toàn cầu.


    Cách kiểm tra và tắt quyền Trợ năng trên điện thoại Android

    Người dùng có thể tự kiểm tra và vô hiệu hóa quyền Trợ năng cho các ứng dụng không cần thiết theo các bước sau:

    1. Mở Cài đặt (Settings) trên điện thoại.
    2. Chọn mục Trợ năng (Accessibility).
    3. Vào phần Ứng dụng đã tải xuống hoặc Dịch vụ đã cài đặt (tên mục có thể khác nhau tùy hãng máy).
    4. Kiểm tra toàn bộ danh sách ứng dụng đang được cấp quyền này.
    5. Với bất kỳ ứng dụng nào không thực sự phục vụ mục đích hỗ trợ tiếp cận (đọc màn hình, điều khiển bằng giọng nói...) hoặc ứng dụng lạ không rõ nguồn gốc, hãy tắt quyền ngay lập tức.

    Nếu phát hiện có ứng dụng lạ đang sử dụng quyền Trợ năng mà bản thân không nhớ đã cài đặt hoặc cấp quyền, đây là dấu hiệu cảnh báo cần xử lý khẩn cấp.


    Cần làm gì nếu nghi ngờ điện thoại đã bị cài mã độc?

    Theo khuyến nghị từ phía ngân hàng, nếu nghi ngờ thiết bị đã bị cài ứng dụng giả mạo hoặc chứa mã độc, người dùng cần:

    • Ngắt kết nối Internet (tắt Wi-Fi và dữ liệu di động) ngay lập tức để chặn mã độc gửi dữ liệu ra ngoài
    • Tắt nguồn thiết bị hoàn toàn
    • Liên hệ ngay với ngân hàng để yêu cầu khóa tạm thời các dịch vụ ngân hàng điện tử
    • Mang thiết bị đến đơn vị kỹ thuật uy tín để kiểm tra, gỡ bỏ mã độc
    • Theo dõi sát sao biến động số dư tài khoản và báo ngay cho ngân hàng nếu phát hiện giao dịch bất thường

    Các biện pháp phòng ngừa bổ sung được ngân hàng khuyến nghị

    Các biện pháp phòng ngừa bổ sung được ngân hàng khuyến nghị

    Bên cạnh việc tắt quyền Trợ năng, các ngân hàng cũng đồng loạt đưa ra thêm một số khuyến nghị bảo mật quan trọng:

    • Chỉ tải ứng dụng ngân hàng từ kho ứng dụng chính thức (Google Play, App Store), tuyệt đối không cài qua đường link được gửi qua SMS, email, Zalo hay mạng xã hội
    • Không chia sẻ mật khẩu, mã OTP, mã PIN cho bất kỳ ai, kể cả người tự xưng là nhân viên ngân hàng
    • Ưu tiên xác thực sinh trắc học (vân tay, khuôn mặt) thay vì lưu thông tin đăng nhập trên ứng dụng ngoài
    • Không thực hiện video call theo yêu cầu của người lạ để tránh bị thu thập trái phép dữ liệu sinh trắc học
    • Không chuyển tiền theo bất kỳ yêu cầu nào từ số lạ tự xưng là công an, cơ quan thuế hoặc chính quyền — nếu cần xác minh, hãy gọi trực tiếp đến số điện thoại chính thức của đơn vị đó
    • Thường xuyên cập nhật hệ điều hành và các bản vá bảo mật trên thiết bị di động

    Câu hỏi thường gặp

    Tính năng nào trên điện thoại đang được ngân hàng khuyến nghị tắt?

    Đó là quyền Trợ năng (Accessibility) trên thiết bị Android — tính năng cho phép ứng dụng đọc màn hình, mô phỏng thao tác và điều khiển thiết bị, vốn dễ bị mã độc ngân hàng lợi dụng để chiếm quyền điều khiển máy.

    Vì sao quyền Trợ năng lại nguy hiểm với người dùng ngân hàng số?

    Vì khi bị mã độc lợi dụng, quyền này cho phép kẻ tấn công đọc được nội dung hiển thị trên màn hình (bao gồm mã OTP), ghi lại thao tác gõ phím để đánh cắp mật khẩu, và thậm chí tự động thực hiện giao dịch chuyển tiền mà chủ thiết bị không hề hay biết.

    Có nên tắt hoàn toàn quyền Trợ năng trên điện thoại không?

    Không nhất thiết phải tắt hoàn toàn nếu bạn đang thực sự cần dùng các công cụn hỗ trợ tiếp cận (đọc màn hình, điều khiển giọng nói...). Điều quan trọng là chỉ cấp quyền này cho những ứng dụng đáng tin cậy, có chức năng hỗ trợ tiếp cận rõ ràng, và tắt ngay với các ứng dụng lạ hoặc không rõ mục đích sử dụng.

    Người dùng iPhone (iOS) có cần lo lắng về vấn đề này không?

    Rủi ro chủ yếu tập trung ở nền tảng Android do cơ chế cấp quyền Trợ năng mở hơn và khả năng cài đặt ứng dụng ngoài kho chính thức (sideloading). Tuy nhiên, người dùng iOS vẫn nên áp dụng các nguyên tắc bảo mật chung như không cài ứng dụng từ nguồn không rõ ràng và không cung cấp mã OTP cho người lạ.

    Google có biện pháp gì để hạn chế tình trạng lạm dụng quyền Trợ năng không?

    Có. Trên Android 17, Google đã bổ sung cơ chế hạn chế quyền truy cập API Trợ năng cho các ứng dụng không có chức năng hỗ trợ tiếp cận thực sự, đặc biệt khi người dùng bật chế độ Bảo vệ nâng cao (Advanced Protection Mode), đồng thời triển khai công nghệ giám sát hành vi bất thường theo thời gian thực.


    Cửa hàng điện thoại chính hãng Hoàng Anh Mobile

    Hoàng Anh Mobile tự hào là đơn vị uy tín chuyên cung cấp các dòng điện thoại chính hãng, iPhone, máy tính bảng, điện thoại chơi game và phụ kiện công nghệ chính hãng với chính sách bảo hành dài hạn và trả góp 0%.


    Kết luận

    Việc hàng loạt ngân hàng tại Việt Nam đồng loạt lên tiếng khuyến nghị khách hàng tắt quyền Trợ năng không phải là một cảnh báo mang tính hình thức, mà phản ánh đúng thực trạng các dòng mã độc ngân hàng đang khai thác triệt để lỗ hổng này trên phạm vi toàn cầu — đến mức chính Google cũng phải can thiệp ở cấp độ hệ điều hành. Với người dùng, biện pháp phòng ngừa hiệu quả nhất vẫn là sự cẩn trọng: chỉ cài ứng dụng từ kho chính thức, thường xuyên rà soát danh sách ứng dụng đang được cấp quyền Trợ năng, và tuyệt đối cảnh giác với mọi yêu cầu cấp quyền bất thường — dù đến từ một ứng dụng trông có vẻ quen thuộc đến đâu.

    Xiaomi 17 Ultra Xiaomi 17 Ultra

    Xiaomi 17 Ultra

    25.990.000₫
    Xiaomi 17 Pro Max Xiaomi 17 Pro Max

    Xiaomi 17 Pro Max

    27.990.000₫
    Vivo X300 Pro Vivo X300 Pro

    Vivo X300 Pro

    21.990.000₫
    Vivo X300s Vivo X300s

    Vivo X300s

    19.990.000₫
    Gọi ngay
    Zalo OA
    Messenger
    Gọi ngay
    Zalo OA
    Messenger
    Logo
    So sánh (0)
    Thu gọn
    So sánh Xóa tất cả
    mail