Nhận OTP qua cuộc gọi không đồng nghĩa với an toàn. Cuộc gọi tự động có thể là một bước xác minh hợp lệ, nhưng kẻ lừa đảo cũng có thể kích hoạt một thao tác thật rồi gọi cho bạn để xin mã. Cách xử lý đúng là kiểm tra bạn có tự bắt đầu đăng nhập hay giao dịch không, sau đó gác máy và mở kênh chính thức do bạn tự tìm.
Mã OTP chỉ xác nhận một thao tác đang diễn ra với tài khoản. Nó không xác nhận danh tính người gọi. Nếu bạn không yêu cầu mã, đừng đọc mã, nhập mã theo hướng dẫn qua điện thoại hoặc bấm phê duyệt để “hủy giao dịch”.

Nhận OTP qua cuộc gọi là gì?
Trong hình thức này, hệ thống gọi đến số điện thoại đã đăng ký và đọc một mã dùng một lần bằng giọng nói tự động. Một số dịch vụ dùng cuộc gọi khi SMS chậm, không tới máy hoặc người dùng chọn phương án thoại. Mã có thể là một phần của quy trình đăng nhập, đặt lại mật khẩu hoặc xác nhận hành động.
Hãy phân biệt “hệ thống gọi cho bạn” với “một người gọi yêu cầu bạn cung cấp mã”. Ở luồng hợp lệ, bạn tự mở dịch vụ, tự yêu cầu cuộc gọi và nhập mã vào đúng ứng dụng hoặc trang web. Người ngoài không cần biết mã đó.
Vì sao cuộc gọi có mã thật vẫn có thể là lừa đảo?
Kẻ gian có thể bắt đầu một lần đăng nhập hoặc yêu cầu đổi mật khẩu bằng thông tin chúng đã biết. Hệ thống sau đó gửi mã thật đến bạn. Chúng gọi ngay, tự xưng là nhân viên chống gian lận và nói rằng bạn phải đọc mã để khóa hành động. Nếu bạn đọc mã, bạn có thể đang phê duyệt thao tác do chúng khởi tạo.
Ví dụ, bạn không mở ứng dụng ngân hàng nhưng nhận cuộc gọi đọc mã. Đừng xem mã đó là bằng chứng người gọi thuộc ngân hàng. Nó chỉ cho thấy một yêu cầu nhạy cảm vừa được gửi đến số của bạn. Hãy gác máy, mở ứng dụng từ biểu tượng quen thuộc và kiểm tra thông báo giao dịch ở đó.
Một số điện thoại hiển thị trên màn hình cũng không đủ để xác thực người gọi. Tên hiển thị, số gọi đến và giọng nói đều có thể tạo cảm giác đáng tin nhưng không thay thế được kênh chính thức.
Nhận OTP qua cuộc gọi có an toàn không?
Có thể chấp nhận cho một thao tác do chính bạn bắt đầu, nếu dịch vụ xác nhận rõ mục đích và bạn nhập mã trong kênh chính thức. Tuy vậy, đây vẫn là phương thức phụ thuộc vào số điện thoại và dễ bị lợi dụng bởi các cuộc gọi giả danh.
Không nên dùng cuộc gọi đến để xác nhận hành động bạn không yêu cầu. Quy tắc này áp dụng cả khi mã được đọc bằng giọng máy, người gọi biết tên bạn hoặc họ nói đúng tên dịch vụ. Tín hiệu quyết định là ai khởi tạo thao tác và bạn có thể tự kiểm tra nó ở đâu.

Cách kiểm tra cuộc gọi đọc mã OTP
- Nhớ lại hành động vừa làm: bạn có tự đăng nhập, đặt lại mật khẩu hoặc xác nhận thanh toán không? Nếu không, dừng ngay.
- Không cung cấp mã: không đọc mã cho người gọi, không nhập mã vào đường dẫn họ gửi và không bấm phê duyệt để “chặn” giao dịch.
- Gác máy: đừng tranh luận hoặc gọi lại số được đọc trong cuộc gọi. Kênh gọi lại phải do bạn lấy từ ứng dụng, thẻ dịch vụ hoặc website chính thức.
- Kiểm tra nội dung: mở ứng dụng và xem mã hoặc thông báo ghi rõ bạn đang xác nhận việc gì. Nếu nội dung không khớp, không tiếp tục.
- Ghi nhận sự cố: lưu thời điểm, số gọi đến và nội dung trao đổi mà không chụp hoặc chia sẻ mã thật. Báo đơn vị liên quan qua kênh chính thức.
Ví dụ thực tế: bạn nhận hai cuộc gọi trong một buổi tối. Cuộc thứ nhất xuất hiện sau khi bạn tự đăng nhập trên ứng dụng và nội dung mã khớp với yêu cầu; có thể tiếp tục nhập mã trong ứng dụng. Cuộc thứ hai đến khi bạn không thao tác gì; hãy bỏ qua và kiểm tra tài khoản, vì không có lý do hợp lệ để bạn phê duyệt hành động chưa khởi tạo.
Dấu hiệu cuộc gọi giả danh cần dừng lại
- Người gọi tạo cảm giác khẩn cấp, dọa mất tiền hoặc khóa tài khoản ngay.
- Họ yêu cầu đọc mã, mật khẩu, mã khôi phục hoặc thông tin thẻ.
- Họ bảo bạn phê duyệt một giao dịch để “hủy” giao dịch đó.
- Họ không cho bạn gác máy và tự gọi lại bằng số trên ứng dụng chính thức.
- Tin nhắn hoặc nội dung mã không khớp với việc bạn đang thực hiện.
Đừng cố thuyết phục người gọi rằng bạn đã nhận ra chiêu trò. Chấm dứt trao đổi sẽ giảm cơ hội bạn lộ thêm thông tin. Nếu đã đọc mã, đổi mật khẩu từ thiết bị đáng tin cậy, thu hồi phiên lạ và liên hệ tổ chức liên quan ngay.
Cuộc gọi và SMS khác nhau ở điểm nào?
SMS cho phép bạn đọc lại nội dung, nhưng cả SMS lẫn cuộc gọi đều phụ thuộc vào số điện thoại và có thể bị chuyển hướng trong một số tình huống. Cuộc gọi thêm rủi ro thao túng tâm lý vì người gọi có thể tạo áp lực theo thời gian thực. Không phương thức nào biến mã OTP thành bằng chứng về danh tính người gọi.
Nếu tài khoản hỗ trợ, hãy cân nhắc phương thức xác thực thay thế SMS OTP như ứng dụng tạo mã, passkey hoặc khóa bảo mật. Với tài khoản quan trọng, kiểm tra cả rủi ro SIM swap và đặt biện pháp bảo vệ thuê bao nếu nhà mạng cung cấp.
Cần làm gì sau khi lỡ cung cấp mã?
- Gọi tổ chức liên quan bằng số lấy từ website hoặc ứng dụng chính thức.
- Đổi mật khẩu tài khoản chính và các tài khoản dùng lại mật khẩu đó.
- Thu hồi phiên đăng nhập, thiết bị lạ và phương thức xác minh không còn tin cậy.
- Kiểm tra giao dịch, địa chỉ email khôi phục và số điện thoại khôi phục.
- Nếu có tiền hoặc thông tin định danh, báo ngay cho ngân hàng và cơ quan phù hợp.
Không xóa lịch sử thông báo trước khi ghi lại các mốc cần thiết. Tuy nhiên, không lưu mã OTP vào ghi chú hoặc gửi mã cho người hỗ trợ qua tin nhắn.
Câu hỏi thường gặp về OTP qua cuộc gọi
Cuộc gọi tự động đọc mã có chắc chắn là thật không?
Không. Cuộc gọi tự động có thể thuộc quy trình hợp lệ, nhưng bạn vẫn phải xác nhận mình đã tự yêu cầu thao tác và nhập mã ở kênh chính thức.
Ngân hàng có được hỏi mã OTP qua điện thoại không?
Bạn không nên đọc mã nhạy cảm cho người gọi. Nếu họ yêu cầu, hãy gác máy và gọi lại bằng số bạn tự lấy trong ứng dụng hoặc website chính thức.
Có nên dùng số điện thoại dùng 1 lần cho tài khoản quan trọng không?
Không nên. Số điện thoại dùng 1 lần chỉ phù hợp với tình huống ngắn hạn được phép, không phù hợp làm đường khôi phục cho email chính, ngân hàng hoặc tài khoản chứa dữ liệu quan trọng.
Nhận OTP qua cuộc gọi có bị tính phí không?
Điều đó phụ thuộc dịch vụ, nhà mạng và gói cước. Kiểm tra thông báo phí trước khi yêu cầu cuộc gọi, đồng thời không xem chi phí thấp là dấu hiệu chứng minh cuộc gọi an toàn.