-Có rất nhiều kĩ năng để đạt đến đỉnh cao của nghề bất động sản. Nhưng đầu tiên là phải yêu sản phẩm, phải đam mê, phải thật, phải hiểu biết… Sẽ đến lúc bạn bán hàng nhẹ nhàng như không bán.

Dưới đây là chia sẻ của bà Trần Thị Cẩm Tú, TGĐ Công ty Cổ phần Dịch vụ BĐS Eximland, qua trải nghiệm thực tế trong nghề.

{keywords}
Có rất nhiều kĩ năng để đạt đến đỉnh cao của nghề bất động sản

Đã lâu lắm rồi tôi mới quay lại cảm giác bán hàng mà không bán. Khách book chỗ mua căn hộ mà chẳng quan tâm gì ngoài lời nhắn “Anh/Chị tin em. Em chọn luôn đi và cho tài khoản chuyển tiền”.

Khách chuyển tiền thật. Cảm giác đầu tiên là choáng khi nhận khoảng 10 cuộc gọi /ngày mà toàn khách chốt cho mình. Nhưng rồi phải hoàn hồn lại sau cảm giác sung sướng, lâng lâng.

Tôi bắt đầu lên kế hoạch gửi email và phân tích dự án cho khách hàng, phân tích SWOT cụ thể, chi tiết từng chút. Ai cũng hiểu rằng chẳng có gì là hoàn hảo, chẳng có gì là 100% tốt hết mà không có xíu xiu nào điểm yếu. Dự án mình đang tư vấn cũng vậy, có điểm mạnh không? Câu trả lời là có. Có điểm yếu không? Dạ, có luôn.

Gửi email xong, tôi gọi điện năn nỉ, Anh/Chị xem lại giúp em, rồi hãy ra quyết định. Nếu thấy còn lăn tăn em chuyển tiền lại. Còn gì thắc mắc em sẽ cử nhân viên qua tư vấn lại. Alo xong cúp máy. Hồi hộp chờ, chờ... 10/10 email trả lời Anh/Chị ok. Cá biệt có trường hợp book thêm chỗ.

Kể lại câu chuyện này, tôi cũng thấy rằng có những nguyên tắc đơn giản nhưng nếu không áp dụng triệt để thì khó làm sale tốt.

Thứ nhất:Không được tư vấn quá những gì dự án đã, đang và sẽ có. Có trường hợp các bạn muốn bán hàng quá nên “vung tay quá trán”. Cái không có cũng thêm vào, tô vẽ những cục màu hường cho khách. Hứa luôn, khách sẽ mua vì tin bạn nhưng sau này một đi không trở lại và bạn sẽ khoác lên mình chiếc áo "sale xạo".

Thứ 2:Nắm rõ sản phẩm đến tận đường tơ kẽ tóc. Phải hiểu và cảm dự án giống như cô gái bạn đang yêu vậy. Nhìn đâu cũng thấy tình yêu nở hoa, em cười cũng yêu, em khóc cũng yêu, em nhăn nhó, em giận dỗi đều yêu hết, giống như nói ở trên, dự án nào mà chẳng có điểm mạnh điểm yếu.

Sale phải hiểu và cảm dự án giống như yêu những nốt tàn nhang trên mặt người mình yêu vậy, duyên đến lạ. Còn nếu chỉ nhìn dự án như một khối bê tông cốt thép thì tiêu rồi, khách hàng sẽ cảm nhận y như vậy.

Thứ 3: Nắm rõ hàng xóm của mình, hàng xóm đây là các dự án kề cận. Đừng gọi hàng xóm đó là đối thủ cạnh tranh, hiểu hàng xóm cũng rõ giống như dự án của mình đang chào bán.

Hiểu để tư vấn, để có thể phân tích với khách hàng. Bạn yên tâm, dự án nào cũng có đối tượng khách hàng. Quan trọng là sale phải đem đến cái khách hàng cần, đứng cùng 1 hệ quy chiếu với khách hàng.

Trong trường hợp mình không có sản phẩm theo yêu cầu của khách, hãy mở rộng mối quan hệ với các bạn đồng nghiệp và chuyển khách hàng cho họ. Đừng lo lắng toan tính gì nhiều. Cho là nhận! Ít nhất bạn đã nhận được cái nhìn thiện cảm của khách hàng.

Thứ 4:Cần phải cập nhật thông tin kinh tế liên tục. Không thể tư vấn khách hàng rằng “Anh/Chị mua đi khoảng 2 tháng có lời”, trong khi các thông tin vi mô, vĩ mô gì cũng toàn tối thui.

Thế giới phẳng, thông tin, kiến thức của khách hàng còn nhiều gấp bao nhiêu lần sale có. Vậy thì hãy thành thật trong từng câu chữ tư vấn. Để khách hàng thấy rằng bạn là người trung thực và có kiến thức. Họ không thể giao nguyên tài sản cả đời họ có cho 1 sale “chốt bằng mọi giá”, 1 sale cả tuần không đọc được lấy 1 bài báo liên quan đến kinh tế, chính trị không hiểu được các khái niệm cơ bản nhất.

Dĩ nhiên, còn nhiều yếu tố khác cũng như những trường hợp ngoại lệ trong nghề bất động sản, nhưng chắc chắn bạn sẽ không thể thành công bền vững, nếu thiếu những nguyên tắc cơ bản trên.

Quốc Tuấn


" />

Đừng vội bán nhà khi chưa mê dự án như người yêu

Kinh doanh 2025-03-26 10:23:06 38

-Có rất nhiều kĩ năng để đạt đến đỉnh cao của nghề bất động sản. Nhưng đầu tiên là phải yêu sản phẩm,Đừngvộibánnhàkhichưamêdựánnhưngườiyêkenh truc tiep bong da hom nay phải đam mê, phải thật, phải hiểu biết… Sẽ đến lúc bạn bán hàng nhẹ nhàng như không bán.

Dưới đây là chia sẻ của bà Trần Thị Cẩm Tú, TGĐ Công ty Cổ phần Dịch vụ BĐS Eximland, qua trải nghiệm thực tế trong nghề.

{ keywords}
Có rất nhiều kĩ năng để đạt đến đỉnh cao của nghề bất động sản

Đã lâu lắm rồi tôi mới quay lại cảm giác bán hàng mà không bán. Khách book chỗ mua căn hộ mà chẳng quan tâm gì ngoài lời nhắn “Anh/Chị tin em. Em chọn luôn đi và cho tài khoản chuyển tiền”.

Khách chuyển tiền thật. Cảm giác đầu tiên là choáng khi nhận khoảng 10 cuộc gọi /ngày mà toàn khách chốt cho mình. Nhưng rồi phải hoàn hồn lại sau cảm giác sung sướng, lâng lâng.

Tôi bắt đầu lên kế hoạch gửi email và phân tích dự án cho khách hàng, phân tích SWOT cụ thể, chi tiết từng chút. Ai cũng hiểu rằng chẳng có gì là hoàn hảo, chẳng có gì là 100% tốt hết mà không có xíu xiu nào điểm yếu. Dự án mình đang tư vấn cũng vậy, có điểm mạnh không? Câu trả lời là có. Có điểm yếu không? Dạ, có luôn.

Gửi email xong, tôi gọi điện năn nỉ, Anh/Chị xem lại giúp em, rồi hãy ra quyết định. Nếu thấy còn lăn tăn em chuyển tiền lại. Còn gì thắc mắc em sẽ cử nhân viên qua tư vấn lại. Alo xong cúp máy. Hồi hộp chờ, chờ... 10/10 email trả lời Anh/Chị ok. Cá biệt có trường hợp book thêm chỗ.

Kể lại câu chuyện này, tôi cũng thấy rằng có những nguyên tắc đơn giản nhưng nếu không áp dụng triệt để thì khó làm sale tốt.

Thứ nhất:Không được tư vấn quá những gì dự án đã, đang và sẽ có. Có trường hợp các bạn muốn bán hàng quá nên “vung tay quá trán”. Cái không có cũng thêm vào, tô vẽ những cục màu hường cho khách. Hứa luôn, khách sẽ mua vì tin bạn nhưng sau này một đi không trở lại và bạn sẽ khoác lên mình chiếc áo "sale xạo".

Thứ 2:Nắm rõ sản phẩm đến tận đường tơ kẽ tóc. Phải hiểu và cảm dự án giống như cô gái bạn đang yêu vậy. Nhìn đâu cũng thấy tình yêu nở hoa, em cười cũng yêu, em khóc cũng yêu, em nhăn nhó, em giận dỗi đều yêu hết, giống như nói ở trên, dự án nào mà chẳng có điểm mạnh điểm yếu.

Sale phải hiểu và cảm dự án giống như yêu những nốt tàn nhang trên mặt người mình yêu vậy, duyên đến lạ. Còn nếu chỉ nhìn dự án như một khối bê tông cốt thép thì tiêu rồi, khách hàng sẽ cảm nhận y như vậy.

Thứ 3: Nắm rõ hàng xóm của mình, hàng xóm đây là các dự án kề cận. Đừng gọi hàng xóm đó là đối thủ cạnh tranh, hiểu hàng xóm cũng rõ giống như dự án của mình đang chào bán.

Hiểu để tư vấn, để có thể phân tích với khách hàng. Bạn yên tâm, dự án nào cũng có đối tượng khách hàng. Quan trọng là sale phải đem đến cái khách hàng cần, đứng cùng 1 hệ quy chiếu với khách hàng.

Trong trường hợp mình không có sản phẩm theo yêu cầu của khách, hãy mở rộng mối quan hệ với các bạn đồng nghiệp và chuyển khách hàng cho họ. Đừng lo lắng toan tính gì nhiều. Cho là nhận! Ít nhất bạn đã nhận được cái nhìn thiện cảm của khách hàng.

Thứ 4:Cần phải cập nhật thông tin kinh tế liên tục. Không thể tư vấn khách hàng rằng “Anh/Chị mua đi khoảng 2 tháng có lời”, trong khi các thông tin vi mô, vĩ mô gì cũng toàn tối thui.

Thế giới phẳng, thông tin, kiến thức của khách hàng còn nhiều gấp bao nhiêu lần sale có. Vậy thì hãy thành thật trong từng câu chữ tư vấn. Để khách hàng thấy rằng bạn là người trung thực và có kiến thức. Họ không thể giao nguyên tài sản cả đời họ có cho 1 sale “chốt bằng mọi giá”, 1 sale cả tuần không đọc được lấy 1 bài báo liên quan đến kinh tế, chính trị không hiểu được các khái niệm cơ bản nhất.

Dĩ nhiên, còn nhiều yếu tố khác cũng như những trường hợp ngoại lệ trong nghề bất động sản, nhưng chắc chắn bạn sẽ không thể thành công bền vững, nếu thiếu những nguyên tắc cơ bản trên.

Quốc Tuấn


本文地址:http://live.tour-time.com/news/024b699528.html
版权声明

本文仅代表作者观点,不代表本站立场。
本文系作者授权发表,未经许可,不得转载。

全站热门

Nhận định, soi kèo Bilje vs Ilirija Ljubljana, 21h00 ngày 23/3: Khách tự tin

Trung tâm điều hành HĐĐT – Cục thuế tỉnh Bình Định

Trung tâm điều hành HĐĐT của Cục Thuế tỉnh Bình Định thường xuyên rà soát HĐĐT liên quan đến doanh nghiệp trên địa bàn. Hệ thống sẽ cảnh báo tự động cho trung tâm những trường hợp có tần suất xuất hóa đơn quá nhiều, trị giá xuất quá lớn. Sau đó, bộ phận này sẽ chuyển thông tin về cho các chi cục thuế quản lý để giám sát, theo dõi.

Ông Trần Hữu Danh - Giám đốc CNTT Cục thuế tỉnh Bình Định cho biết, hiện Cục thuế tỉnh đang áp dụng truy vét 12 vòng xác định chuỗi rủi ro về hoá đơn mua vào, bán ra có nghi vấn; mua bán lòng vòng giữa các doanh nghiệp có giao dịch liên kết, từ đó, xây dựng được nhiều mô hình truy vết đường đi của hàng hoá dịch vụ thông qua HĐĐT, nhận dạng các giao dịch và các doanh nghiệp có khả năng vi phạm, đề xuất các biện pháp ngăn chặn.

Bên cạnh đó, Cục thuế tỉnh cũng tiến hành chuyển đổi công tác thanh tra kiểm tra từ phương thức thanh tra, kiểm tra tại trụ sở doanh nghiệp sang kiểm tra tại cơ quan Thuế; cảnh báo doanh nghiệp và cá nhân trên diện rộng và hẹp.

Đã nhận diện được 34 doanh nghiệp có rủi ro về hoá đơn

Trong quá trình kiểm soát, Cục thuế tỉnh Bình Định đã nhận diện được 34 doanh nghiệp và 2 hộ kinh doanh có rủi ro về hoá đơn; chuyển cơ quan điều tra 1 trường hợp có hành vi trốn thuế, chuyển tin báo tội phạm đối với 15 doanh nghiệp sang cơ quan công an theo quy chế 489 của tổng cục thuế. 

Qua kiểm tra 4 doanh nghiệp, tăng thu 4,9 tỷ đồng, giảm khấu trừ thuế GTGT 3,75 tỷ đồng. Có 15/29 doanh nghiệp đã bỏ trốn ngay sau khi Cơ quan Thuế phát hành Công văn cảnh báo, 3 doanh nghiệp còn hoạt động nhưng không còn xuất hóa đơn.

Theo ông Danh, kết quả đạt được lớn nhất đó là Cục Thuế tỉnh Bình Định đã thực hiện Cảnh báo đến tất cả các doanh nghiệp, hộ kinh doanh có hoá đơn đầu vào của các doanh nghiệp, hộ kinh doanh đã bỏ trốn. Sau khi các doanh nghiệp tự điều chỉnh, số thuế GTGT tăng thu ngân sách nhà nước là 2,9 tỷ đồng thuế GTGT, số thuế GTGT giảm khấu trừ là 4,6 tỷ.

Các Phòng và các Chi cục cũng đang tiếp tục rà soát, đôn đốc các doanh nghiệp, hộ kinh doanh tự điều chỉnh, ước tăng thu thuế GTGT 7 tỷ đồng, giảm khấu trừ 17,5 tỷ đồng.

“Việc ban hành cảnh báo của Cơ quan Thuế thể hiện sự đồng hành của ngành Thuế với doanh nghiệp, nên doanh nghiệp hiểu rõ và tự rà soát, tự điều chỉnh để hạn chế rủi ro về pháp lý, thiệt hại về tài chính trong tương lai. Xét trên phương diện quản lý thuế, có thể nói động thái cảnh bảo của cơ quan thuế là một trong các biện pháp chống thất thu ngân sách hiệu quả nhất mà không dẫn đến “xung đột” với người nộp thuế”, ông Danh cho hay.

Chi cục Thuế TP Quy Nhơn vừa phát hành thông báo đến các cơ quan, đơn vị có liên quan phối hợp rà soát các doanh nghiệp có sử dụng hóa đơn của Chi nhánh Bình Định - Công ty TNHH Sản xuất Thương mại và Dịch vụ kỹ thuật miền Bắc (khu vực 5, phường Nhơn Phú, TP Quy Nhơn) tiến hành kiểm tra, xác minh và xử lý vi phạm (nếu có) nhằm kịp thời ngăn chặn và đẩy lùi tình trạng in, phát hành, mua bán hóa đơn bất hợp pháp, gian lận trong kê khai thuế giá trị gia tăng, hạch toán chi phí đầu vào để trốn thuế.

Theo Chi cục Thuế TP Quy Nhơn, doanh nghiệp này đăng ký sử dụng hóa đơn điện tử ngày 15/12/2021 theo Nghị định số 123/2020 của Chính phủ và Thông tư số 70/2021 của Bộ Tài chính, nhưng từ đó đến nay chưa phát hành HĐĐT có mã của cơ quan thuế. Đến ngày 19/9/2023, doanh nghiệp nói trên còn nợ đọng tiền thuế; hiện người đại diện doanh nghiệp thực hiện nghĩa vụ nộp thuế không còn hoạt động kinh doanh tại địa chỉ đăng ký.

Hữu Duyên và nhóm PV, BTV">

Cục thuế Bình Định: Sử dụng công nghệ ngăn chặn hoá đơn bất hợp pháp

Chiều 12/5, một lãnh đạo UBND xã Giao Long, huyện Giao Thuỷ, tỉnh Nam Định cho biết, trên địa bàn xã vừa xảy ra vụ đuối nước khiến 3 em học sinh lớp 7 mất tích.

Thông tin ban đầu, khoảng 13h chiều 12/5, một nhóm gồm 18 em học sinh lớp 7 rủ nhau đến khu vực cống biển số 8 thuộc xã Giao Long để chơi.

{keywords}
Hiện trường 3 học sinh bị đuối nước

Lúc này, có 5 em học sinh đến rửa chân ở khu vực cống thì bất ngờ trượt ngã, bị sóng biển cuốn trôi gây đuối nước, 2 em trong đó may mắn được cứu sống còn 3 em đã mất tích.

Cụ thể, 3 nữ sinh bị mất tích gồm: Nguyễn Thị Bích Ngọc (SN 2008), Đào Thị Ngọc Yến (SN 2008) và em Trần Thị Phương Thảo (SN 2008, cả 3 em đều ở xóm 3 xã Giao An, huyện Giao Thủy).

“Hiện toàn bộ lực lượng chức năng và người dân quanh khu vực vẫn đang tích cực tìm kiếm 3 em bị nước cuốn mất tích, mọi người cũng dùng lưới để kéo tìm các em”, vị lãnh đạo này cho biết thêm.

Quyết Nguyễn 

Nam sinh bị sét đánh tử vong sau buổi thi học kỳ

Nam sinh bị sét đánh tử vong sau buổi thi học kỳ

Sau khi kết thúc môn thi học kỳ II, em G. cùng một số bạn đi ra hồ Nghĩa Hy (thị trấn Cam Lộ, huyện Cam Lộ, Quảng Trị) chơi thì không may bị sét đánh tử vong.

">

Ba học sinh lớp 7 ở Nam Định bị sóng biển cuốn trôi

Chinh phục đường núi nguy hiểm nhất thế giới

Nhận định, soi kèo U19 Séc vs U19 Croatia, 23h00 ngày 22/3: Chủ nhà vượt trội

Vào buổi sáng sớm ngày 21/10/2014, một người tên Partap Davis đã mất 3.600 USD. Anh chỉ mới đi ngủ khi đồng hồ điểm 2 giờ đêm trong căn nhà tại tiểu bang New Mexico, Mỹ sau khi thức chơi game World of Tanks.

{keywords}

Trong lúc anh ngủ, một ai đó đã can thiệp vào tất cả mọi cơ chế bảo mật online mà Davis thiết lập. Và khi thức dậy, hầu hết những thứ liên quan đến cuộc sống trên mạng của anh đều bị tấn công: 2 tài khoản email, số điện thoại, tài khoản Twitter, dịch vụ cung cấp cơ chế bảo mật hai lớp, và quan trọng hơn, chiếc ví tiền bitcoin của anh.

Davis rất cẩn thận về mặt an toàn thông tin. Anh chọn password khó và không nhấn vào những đường link nghi ngờ. Anh sử dụng bảo mật hai lớp cho Gmail, vì thế mỗi khi đăng nhập Gmail từ một máy tính mới thì anh phải nhập vào 6 con số được nhắn vào điện thoại của anh nhằm đảm bảo rằng đây chính là Davis.

Anh còn kiếm được tiền từ sự nổi dậy của loại tiền tệ Bitcoin và nắm giữ số tiền của mình trong 3 chiếc "ví" riêng biệt được quản lý bởi 3 dịch vụ khác nhau là Coinbase, Bitstamp và BTC-E. Trong đó, anh kích hoạt bảo mật hai lớp với Coinbase và BTC-E. Mỗi lần anh muốn truy cập tài khoản của mình, anh phải xác thực việc đăng nhập thông qua Authy, một ứng dụng cài trên điện thoại.

Ngoài việc chơi Bitcoin ra thì phần còn lại của Davis khá giống với một người sử dụng web bình thường. Anh kiếm sống bằng nghề lập trình, anh chia thời gian giữa việc phát triển một phần mềm video dùng trong giáo dục với các công việc khác. Vào cuối tuần, anh thích chơi trượt tuyết, khám phá khu vực xung quanh nhà. Đây là năm thứ 10 anh ở đây, và anh cũng mới bước qua tuổi 40.

Sau khi bị hack, Davis đã dành nhiều tuần liền theo dõi xem làm thế nào mà chuyện này có thể xảy ra, ghép từng mảnh từng mảnh của một bức tranh thông qua các file log truy cập cũng như đại diện hỗ trợ khách hàng của các dịch vụ mà anh sử dụng. Song song đó, anh còn tiếp cận với trang The Verge để nhờ sự trợ giúp. Đến giờ thì họ vẫn chưa biết mọi thứ - và cũng chưa biết ai làm chuyện đó - nhưng Davis và những người hỗ trợ anh đã biết đủ để giải thích về cách mà hacker đã tấn công các tài khoản của anh, và chỉ ra những điểm yếu "chết người" trong cuộc sống ảo của không chỉ Davis mà còn của chúng ta, những người đang xài Internet hằng ngày.

{keywords} 

Mail.com

Mọi thứ bắt đầu với email của Davis. Khi anh lần đầu tiên tạo tài khoản email, Davis nhận thấy rằng tài khoản Partap@gmail.com đã có người sử dụng rồi, thế nên anh chuyển sang dùng dịch vụ của trang Mail.com và thiết lập địa chỉ Partap@mail.com để tiện trao đổi công việc. Anh còn thiết lập tự động forward email từ địa chỉ này sang một địa chỉ gmail khác khó nhớ hơn.

Vào khoảng 2 giờ đêm ngày 21/10, những đường kết nối này đã bị phá vỡ. Một ai đó chui được vào tài khoản Partap@mail.com của Davis và dừng việc forward thư nói trên, ngoài ra người này còn liên kết một số điện thoại mới vào tài khoản mail.com mà ở tận Florida. Email dự phòng của Davis cũng bỗng nhiên bị đổi thành swagger@mailinator.com. Đây là manh mối gần nhất mà Davis và cộng sự có được khi điều tra về nghi phạm, và để đơn giản thì từ giờ sau chúng ta sẽ gọi nghi phạm này là Eve.

{keywords}

Vậy làm thế nào Eve có thể đột nhập vài tài khoản Mail.com của Davis? Chúng ta không thể chắc chắn, nhưng nhiều khả năng Eve đã sử dụng một đoạn mã nhằm vào điểm yếu nằm ở trang reset mật khẩu của Mail.com. Davis và các cộng sự biết rằng đoạn mã này là có tồn tại. Trong nhiều tháng trời, người dùng trên diễn đàn Hackforum đã bán một đoạn mã với tính năng này, và nó sẽ làm reset mật khẩu của một tài khoản Mail.com được chỉ định. Giá bán rất rẻ, chỉ 5$ cho một tài khoản. Hiện chưa rõ đoạn mã đó khai thác lỗ hổng bảo mật ra sao và liệu nó đã được vá hay chưa, nhưng đó lại là tất cả những gì Eve cần. Eve có thể xài đoạn mã này để reset mật khẩu của Davis và đổi thành một chuỗi kí tự mà chỉ hắn biết.

Số điện thoại AT&T

Bước kế tiếp của Eve đó là chiếm quyền kiểm soát số điện thoại của Davis. Hắn không có mật khẩu AT&T (một nhà mạng của Mỹ, nơi cung cấp dịch vụ mạng di động cho Davis), nhưng hắn giả vờ quên mật khẩu này và yêu cầu trang web ATT.com gửi một đường link để reset nó. Đường link này được gửi vào đâu? Vào tài khoản partap@mail.com, và bởi vì hắn đã chiếm được tài khoản email này nên việc reset luôn mật khẩu AT&T không còn là chuyện phức tạp.

Khi đã có trong tay tài khoản AT&T, hắn yêu cầu dịch vụ chăm sóc khách hàng của nhà mạng chuyển tiếp bất kì cuộc gọi nào đến số của Davis sang số điện thoại của hắn ở Florida. Thực chất mà nói thì việc thiết lập chuyển tiếp sẽ cần nhiều bước bảo mật hơn, và cần nhiều hơn là một địa chỉ email. Nhưng khi đối mặt với một khách hàng đang (tỏ vẻ) giận dữ, nhân viên chăm sóc khách hàng thường dễ dãi cho qua và đặt sự hài lòng của khách hàng lên trên sự bảo mật.

Lúc thiết lập chuyển tiếp cuộc gọi xong, tất cả mọi cuộc gọi của Davis giờ sẽ là của Eve. Davis vẫn nhận được tin nhắn SMS và email bình thường, nhưng cuộc gọi thì đã bị chuyển hướng sang tin tặc. Davis không hề nhận ra điều này cho đến mãi 2 ngày sau khi vụ tấn công xảy ra khi sếp của anh phàn nàn vì sao anh không nhấc máy khi ông gọi.

Google và Authy

Kế tiếp, Eve muốn chiếm tài khoản Google của Davis. Các chuyên gia thường nói với chúng ta rằng việc bảo mật là an toàn nhất hiện nay nhằm chống lại các vụ tấn công. Một hacker có thể có password của một và một tên trộm có thể lấy điện thoại của bạn, nhưng khó mà có cả hai cùng lúc. Miễn chiếc điện thoại là một vật hữu hình thì hệ thống này sẽ hoạt động tốt. Tuy nhiên, người ta thường xuyên đổi điện thoại, nhất là với những người thích công nghệ, và họ cũng muốn thay thế các dịch vụ của mình luôn.

{keywords}

Davis không sử dụng ứng dụng Google Authenticator để tạo mã đăng nhập khi đăng nhập 2 lớp - vốn là tùy chọn an toàn hơn, nhưng anh ấy có thiếp lập 2 lớp bằng tin nhắn. Tức là mỗi khi Davis muốn đăng nhập Gmail trên một thiết bị mới, Google sẽ nhắn cho anh ấy một mã xác nhận vào điện thoại. Tin nhắn này không được chuyển đến Eve, nhưng hắn đã có đường khác.

Google có tùy chọn thực hiện một cuộc gọi đến số điện thoại khách hàng để đọc mã này (phòng khi bạn là người khiếm thị, hoặc vì lý do gì đó mà trình nhắn tin trên điện thoại của bạn không hoạt động). Và bởi vì mọi cuộc gọi đã được chuyển tiếp tới của Eve, hắn ta có thể nghe được mã xác nhận của lớp bảo mật thứ hai. Và thế là "đi đời" tài khoản Gmail của Davis.

{keywords}

Authy thì lại khó phá hơn. Nó là một ứng dụng, giống như Google Authenticator, và không bao giờ rời khỏi điện thoại của Davis. Nhưng Eve lại có thể đơn giản cài Authy vào điện thoại của riêng hắn bằng tài khoản mail.com nói trên và một mã xác nhận mới (cũng được gửi thông qua cuộc gọi). Vài phút sau khi đồng hồ điểm 3 giờ đêm, tài khoản Authy được chuyển quyền kiểm soát sang Eve.

Cả Authy và Gmail đều bị lừa bởi Eve: miễn là hắn có được email và số điện thoại của Davis, hệ thống bảo mật hai lớp không còn hoạt động nữa. Vào lúc này, Eve đang nắm trong tay nhiều quyền kiểm soát về cuộc sống online của Davis hơn là những gì anh đang có trong tay. Ngoài SMS, giờ đây tất cả mọi con đường khác đều đi về tay Eve.

Coinbase

Vào 3:19 phút sáng, Eve reset tài khoản Coinbase của Davis bằng cách dùng Authy và địa chỉ mail.com của anh. Đến 3:55, hắn đã chuyển tất cả số bitcoin có trong tài khoản sang một tài khoản rác do hắn ta sở hữu, và số bitcoin đó có giá trị tương đương 3600$ vào thời điểm đó.

Từ đây, Eve thực hiện 3 lần rút tiền: cái đầu tiên vào khoảng 30 phút sau khi tài khoản rác được mở, cái thứ hai diễn ra vào 20 phút sau, và lần cuối cùng vào 5 phút sau. Kể từ lúc này, tiền đã không còn trong tài khoản rác của hắn và tất nhiên tài khoản rác đó cũng chẳng tiết lộ được gì về danh tính của Eve. Chỉ ít hơn 90 phút sau khi tài khoản Mail.com của Davis bị hack, một khoản tiền lớn do anh sở hữu đã không cánh mà bay.

{keywords}

Authy có thể biết điều gì đang xảy ra. Dịch vụ này theo dõi mọi hành vi đáng ngờ, và mặc dù Authy rất kín tiếng về những gì mà họ theo dõi, có vẻ nhưng một tài khoản bị reset giữa đêm từ một số điện thoại nằm ở xa lắc có thể sẽ gây ra vài báo động nào đó. Tuy nhiên, số điện thoại này lại không nằm ở những "trung tâm lừa đảo" như Nga hay Ukraine (mặc dù có thể Eve ở đó thật). Có lẽ càng đáng ngờ hơn khi mà Eve đăng nhập vào Coinbase từ một địa chỉ IP bên Canada.

Trong tình huống đó, liệu Authy có thể ngăn chặn việc tấn công hay không? Các hệ thống bảo mật hiện đại, ví dụ như ReCAPTCHA của Google, có thể làm được điều đó nhờ phân tích những dữ liệu phức tạp liên quan đến người dùng và hành vi của họ, nhưng còn Coinbase và Authy thì chỉ "thấy được phân nửa bức tranh", họ không có đủ lý do để ngăn chặn việc này.

BTC-E và Bitstamp

Khi Davis thức dậy, thứ đầu tiên anh để ý đó là tài khoản Gmail của anh đã bị đăng xuất một cách bí ẩn. Mật khẩu đã bị thay đổi, và anh không thể đăng nhập lại. Khi anh đã vào lại tài khoản, anh chợt nhận ra thiệt hại lớn đến mức nào. Có hàng tá email liên quan đến việc reset tài khoản, và anh biết ngay mình đang bị gì. Khi anh tìm được cách vào tài khoản Coinbase của mình, anh thấy nó rỗng tuếch. Eve đã chạy thoát với 10 đồng bitcoin với giá trị khoảng 3000$ vào thời điểm đó. Sau đó anh phải mất nhiều giờ gọi điện với nhân viên chăm sóc khách hàng của các dịch vụ, kèm theo đó là bản fax bằng lái xe để thuyết phục các hãng rằng anh chính là Partap Davis thật.

Vậy còn tiền trong hai ví Bitcoin còn lại thì sao? Chúng chứa số tiền có giá trị khoản 2500$, và sở hữu đầy đủ những tính năng bảo mật mà Coinbase có. Tuy nhiên, khi Davis kiểm tra thì hai tài khoản BTC-E và BitStamp lại không bị mất tiền (nhưng vẫn bị mất password). BTC-E đã ngưng giao dịch với tài khoản của anh trong vòng 48 giờ kể từ khi password bị đổi nên anh may mắn có thời gian để khắc phục vấn đề. BitStamp thì có cơ chế bảo mật còn đơn giản hơn: khi Eve email để yêu cầu reset tài khoản của Davis, nhân viên BitStamp đòi hình ảnh về bằng lái xe của Davis. Đây là thứ duy nhất mà hắn ta không có trong tay dù có cố hack online như thế nào đi nữa. Chính vì thế, 2500$ của Davis vẫn còn an toàn.

Twitter

Đã nhiều tháng trôi qua kể từ vụ tấn công và giờ Davis đã ổn định trở lại. Dấu hiệu cuối cùng mà Davis nhận thấy đó là sự đột nhập vào tài khoản Twitter của anh, vốn vẫn bị hack nhiều tuần sau đó. Cái tên @Partap khá ngắn gọn, thế nên Eve muốn chiếm lấy nó, thay hình ảnh mới và xóa đi các dòng tweet của Davis. Vài ngày sau, Eve thậm chí còn đăng một tấm ảnh về một tài khoản Xfinity nào đó bị hack rồi tag những người khác vào. Tài khoản này không thuộc về Davis mà của một người khác. Eve chỉ muốn dùng @Partap như một tài khoản tạm để thực hiện những vụ án kế tiếp, giống như việc đánh cắp một chiếc xe để chạy trốn vậy.

Ai đúng sau cuộc tấn công này? Davis đã dành nhiều tuần để hòng tìm ra được tin tặc nhưng anh vẫn chưa đạt được nhiều tiến triển đáng kể. Theo các ghi nhận về việc đăng nhập tài khoản, máy tính của Eve có các địa chỉ IP xuất phát từ Canada, tuy nhiên hắn có thể dễ dàng giả địa chỉ này từ bất kì đâu trên thế giới thông qua những dịch vụ như Tor hay xài VPN. Số điện thoại của hắn thì được đăng kí cho một chiếc điện thoại ở bang California nhưng nhiều khả năng đây chỉ là một cái điện thoại bị trộm. Dù Eve là ai, hắn ta cũng đã thoát được.

Vì sao hắn chọn Partap Davis? Chúng ta có thể giả định rằng hắn biết trước về các ví tiền Bitcoin của anh. Hoặc cũng có thể trong lúc "quậy phá" tài khoản Mail.com của Davis, hắn đã thấy những email từ các dịch vụ Bitcoin của anh. Hiện nay một danh sách tên người dùng của Coinbase cũng đang bị rò rỉ trên Internet (nhưng tên Davis thì lại không có trên đó), hoặc có thể tên anh xuất phát từ một nhà sản xuất hay một ai đó mà chúng ta không biết được.

Davis giờ trở nên cẩn thận hơn với các ví Bitcoin của mình, và anh cũng không còn sử dụng tài khoản Mail.com nữa. Nhưng còn hầu hết những thứ còn lại thì không có gì thay đổi. Coinbase từng hoàn tiền lại cho khách bị hack nhưng lần này họ từ chối bởi họ cho rằng đây không phải là lỗi của công ty. Davis cũng đã gửi một báo cáo lên FBI nhưng có vẻ như cục cũng không có nhiều hứng thú với một vụ trộm Bitcoin đơn lẻ. Điện thoại thì anh không thể bỏ được, Twitter hay Gmail cũng thế. Trong thế giới bảo mật, người ta gọi đây là "attack surface" (tạm dịch: tấn công bề mặt). Càng có nhiều tài khoản (tức "bề mặt" càng rộng), thì càng khó để bảo vệ.

Quan trọng hơn, việc reset password vẫn còn quá dễ dàng, đó là lý do vì sao Eve có thể lần lượt reset hết tài khoản này đến tài khoản khác mà không gặp khó khăn gì đáng kể. Khi một dịch vụ ngăn chặn được hắn ta thì về mặt lý thuyết, khách hàng phải đợi 48 tiếng trước khi có thể được cấp password mới.

Dưới góc nhìn kĩ thuật thì đây là điều không khó, nhưng nó khiến những khách hàng bình thường cảm thấy khó chịu, và điều đó làm ảnh hưởng đến sự hài lòng của họ với công ty. Các công ty Internet phải liên tục cân bằng giữa sự tiện lợi của người dùng với sự bảo mật. Nếu họ làm thao tác bảo mật quá khó thì không ai sử dụng sản phẩm, còn nếu làm quá đơn giản thì người dùng lại dễ bị tấn công. Một vài người có thể mất quyền kiểm soát tài khoản, nhưng hàng triệu người khác thì cảm thấy tiện và yêu thích hơn. Đó là một sự đánh đổi, và thường thì các công ty ưu tiên hơn cho tính tiện dụng...

Qua chuyện này chúng ta thấy được rằng cuộc sống online của chúng ta đầy rẩy nguy hiểm. Việc bạn sử dụng bảo mật 2 lớp vẫn có thể bị tấn công như thường, quan trọng là trình độ hacker đến đâu. Với những tài khoản quý giá liên quan đến việc làm ăn và tiền bạc thì bạn càng phải cẩn thận hơn nữa và nên ưu tiên kích hoạt các chế độ bảo mật cao nhất có thể. Đừng hi sinh bảo mật và sự tiện dụng với những tài khoản quan trọng bởi một ngày nào đó khi bị mất đi thì bạn sẽ phải vất vả lắm mới lấy lại được quyền kiểm soát, hoặc thậm chí là không bao giờ.

Theo Duy Luân/Tinhte/The Verge​

">

Lỗ hổng 'chết người' trong cuộc sống ảo từ vụ hack bitcoin

友情链接