Một lỗ hổng bảo mật PS5 nghiêm trọng vừa được phơi bày trong những ngày gần đây đang khiến cộng đồng game thủ đứng ngồi không yên. Điều đáng nói, đây không phải là một cuộc tấn công mạng bằng mã độc phức tạp, mà là một phương thức khai thác lỗ hổng quy trình hỗ trợ khách hàng của Sony, đẩy hàng triệu tài khoản PlayStation Network (PSN) vào tầm ngắm của hacker.
Quy Trình Chăm Sóc Khách Hàng “Gót Chân Achilles” Của Sony
Theo báo cáo mới nhất từ các trang tin công nghệ uy tín, lỗ hổng bảo mật PS5 lần này bắt nguồn từ phương thức tấn công giả mạo tâm lý (Social Engineering – Kỹ nghệ xã hội). Kẻ xấu không cần bẻ khóa hệ thống máy chủ của Sony, thay vào đó, chúng lợi dụng sự nhẹ dạ và quy trình xác minh lỏng lẻo của các nhân viên tổng đài chăm sóc khách hàng để chiếm quyền kiểm soát tài khoản.
Nạn nhân điển hình vừa qua là Colin Moriarty, người dẫn chương trình podcast nổi tiếng Sacred Symbols. Anh đã suýt bị cướp mất tài khoản PSN lâu năm của mình khi một kẻ mạo danh liên hệ với bộ phận hỗ trợ của Sony và yêu cầu đổi thông tin đăng nhập thành công.
Cách thức hacker chiếm đoạt tài khoản vô cùng đơn giản: Kẻ tấn công chỉ cần cung cấp cho nhân viên hỗ trợ một số thông tin cơ bản bao gồm: Tên người dùng (PSN ID), địa chỉ email liên kết, và ngày mua hoặc mã giao dịch (Transaction ID) của một tựa game bất kỳ.
Bảng Vàng Danh Hiệu (Trophy) – Con Dao Hai Lưỡi
Nhiều game thủ sẽ thắc mắc làm thế nào kẻ xấu biết được ngày mua game của bạn? Câu trả lời nằm ở chính hệ thống Trophy PS5 (Danh hiệu) hiển thị công khai trên hồ sơ cá nhân.

Hacker có thể dễ dàng suy đoán ngày bạn mua hoặc kích hoạt trò chơi dựa trên mốc thời gian bạn đạt được danh hiệu đầu tiên của tựa game đó (đặc biệt là các tựa game bom tấn vào ngày ra mắt). Với các dữ liệu này cùng một chút kiên trì để gặp được một nhân viên hỗ trợ “dễ tính”, kẻ gian có thể vượt qua hàng rào xác minh danh tính để thực hiện lệnh thay đổi email quản trị.
Ngay sau khi lọt qua cổng an ninh nhân sự này, kẻ xấu sẽ thực hiện hàng loạt thao tác:
Thay đổi địa chỉ email liên kết chính.
Vô hiệu hóa tính năng bảo mật 2 lớp (2FA).
Xóa bỏ hoàn toàn mã khóa an toàn (Passkeys).
Hậu quả là chủ sở hữu thực sự sẽ bị khóa hoàn toàn khỏi tài khoản mà không có bất kỳ công cụ tự động nào để khôi phục, đối mặt với nguy cơ mất trắng hàng ngàn USD bộ sưu tập game kỹ thuật số cùng toàn bộ dữ liệu lưu trữ nhiều năm.
Cộng Đồng Game Thủ Lên Tiếng, Nhiều Tài Khoản Lớn Đã “Bay Màu”
Để chứng minh lỗ hổng bảo mật PS5 này nguy hiểm đến mức nào, một người dùng X (Twitter) tên PorkPoncho đã thử nghiệm với tài khoản của em gái mình (đã xin phép). Chỉ bằng cách cung cấp ngày mua của hai tựa game ngẫu nhiên, anh đã được nhân viên Sony cấp quyền truy cập mà không gặp bất kỳ trở ngại nào.

Trước đó, thợ săn danh hiệu khét tiếng trong cộng đồng PlayStation là “Hakoom” cũng được cho là đã mất quyền truy cập vào tài khoản huyền thoại của mình bởi các phương thức tấn công tương tự mà không thể cứu vãn từ phía bộ phận chăm sóc khách hàng.
Cách Bảo Vệ Tài Khoản PS5 Của Bạn Ngay Lập Tức
Trong khi chờ đợi Sony thắt chặt và cập nhật lại quy trình xác minh của bộ phận hỗ trợ khách hàng để cải thiện bảo mật ps5, các chuyên gia khuyến cáo người dùng PlayStation 5 cần thực hiện ngay các bước sau để tự bảo vệ mình:
Ẩn lịch sử Trophy công khai: Truy cập cài đặt quyền riêng tư trên PS5 và chuyển trạng thái hiển thị danh hiệu (Trophy PS5) sang chế độ “Chỉ mình tôi” hoặc “Chỉ bạn bè” nhằm chặn đứng việc hacker thu thập mốc thời gian mua game của bạn.
Rà soát mạng xã hội: Tuyệt đối không đăng tải ảnh chụp hóa đơn giao dịch, mã code game, hay tiết lộ email cá nhân lên các hội nhóm, diễn đàn công cộng.
Sử dụng email biệt lập: Nếu có thể, hãy thay đổi email liên kết PSN sang một địa chỉ email bảo mật riêng biệt, không dùng chung cho công việc hay các dịch vụ giải trí khác.
