Các thủ đoạn lừa đảo đã phát triển thành các hoạt động tinh vi gây tổn thất nặng nề cho các doanh nghiệp. Trong some cases, kẻ lừa đảo giả mạo CEO. Trong những trường hợp khác, chúng đưa ra các yêu cầu hóa đơn gian lận. Theo báo cáo năm 2025 của IBM, lừa đảo gây thiệt hại cho các công ty trung bình 4,4 triệu USD cho mỗi cuộc tấn công(cửa sổ mới).
Nhưng có một cách để ngăn chặn loại tấn công tốn kém này, và nó bắt đầu từ chính các nhân viên. Một cuộc điều tra gần đây của Verizon cho thấy 8% nhân viên phải chịu trách nhiệm cho 80% các cuộc tấn công lừa đảo(cửa sổ mới). Khi công nghệ tiến bộ nhanh hơn bao giờ hết, tội phạm mạng đang sử dụng các cách mới để khai thác hành vi của con người, thay vì các biện pháp bảo vệ an ninh, để xâm nhập vào các hệ thống dữ liệu.
Bài viết này cung cấp các dấu hiệu cảnh báo lừa đảo, các ví dụ về cuộc tấn công lừa đảo cần đề phòng và 10 phương pháp thực hành tốt nhất cho doanh nghiệp có thể triển khai để ngăn chặn cuộc tấn công lừa đảo gây hại cho doanh nghiệp.
Lừa đảo là gì?
Lừa đảo là một hình thức tội phạm mạng được thiết kế để lừa mọi người, thường là nhân viên, tiết lộ thông tin cá nhân hoặc nhạy cảm bằng cách mạo danh một thực thể đáng tin cậy. Nhưng lừa đảo không còn chỉ xảy ra trong email và trang web giả mạo nữa. Thay vì hack phần mềm của một tổ chức, việc đòi hỏi trình độ kỹ thuật cao hơn, những kẻ lừa đảo khai thác tâm lý và lỗi của con người bằng cách sử dụng các công cụ thao túng cảm xúc như sự thuyết phục, tính khẩn cấp và quyền lực để khiến nạn nhân dễ dàng giao ra các tài liệu nhạy cảm.
Ví dụ, một nhân viên có thể nhận được một email có vẻ như đến từ CEO, nhà cung cấp hoặc nhà cung cấp dịch vụ nổi tiếng của họ. Thư có thể sẽ cảnh báo về một vụ vi phạm bảo mật, hóa đơn bị bỏ lỡ hoặc nỗ lực đăng nhập đáng ngờ, và thúc giục người nhận thực hiện hành động ngay lập tức. Khi người nhận nhấp vào liên kết được nhúng hoặc trả lời email bằng thông tin nhạy cảm của họ (như thông tin đăng nhập hoặc thông tin tài khoản bảo mật), kẻ tấn công có thể giành quyền truy cập vào toàn bộ mạng lưới hệ thống nội bộ của doanh nghiệp.
Các loại tấn công lừa đảo phổ biến
Có nhiều loại tấn công lừa đảo có thể dẫn đến gian lận hoặc vi phạm dữ liệu. Dưới đây là các loại phổ biến nhất:
- Email phishing: Một thư giả mạo từ giám đốc điều hành công ty hoặc nhà cung cấp B2B yêu cầu thông tin đăng nhập của nhân viên, từ đó cho phép kẻ tấn công truy cập vào hệ thống dữ liệu của công ty.
- Smishing: Hình thức lừa đảo qua tin nhắn SMS hoặc các ứng dụng nhắn tin, chẳng hạn như WhatsApp.
- Vishing: Các trò gian lận qua video hoặc âm thanh giả vờ là một nhân vật có thẩm quyền, chẳng hạn như CEO hoặc đại diện ngân hàng.
- Quishing: Hình thức lừa đảo qua mã QR giả mạo dẫn nạn nhân đến một liên kết gian lận.
Các dấu hiệu lừa đảo cần đề phòng
Không chắc chắn làm thế nào để phân biệt giữa một email thật và một email lừa đảo? Dưới đây là những cách chính để nhận biết một email lừa đảo thay vì email thật:
- Địa chỉ người gửi email đáng ngờ hoặc không khớp.
- Ngôn ngữ khẩn cấp hoặc gây sợ hãi.
- Yêu cầu cung cấp dữ liệu nhạy cảm.
- Lỗi chính tả, lỗi ngữ pháp, giọng điệu bất thường, hoặc trong trường hợp của AI là hoàn toàn không có lỗi và có giọng điệu “lạ” hoặc cứng nhắc.
- Các liên kết dẫn đến một trang web không khớp với tên miền trang web chính thức.
- Yêu cầu cung cấp thông tin đăng nhập hoặc thông tin tài chính cá nhân.
Chiến lược phòng ngừa lừa đảo và các phương pháp thực hành tốt nhất
Có thể đảm bảo doanh nghiệp và nhân viên luôn đi trước những kẻ lừa đảo một bước bằng cách hành động. Dưới đây là các phương pháp thực hành tốt nhất cần làm theo:
- Đào tạo nhân viên để xác định các nỗ lực lừa đảo và khuyến khích nhóm báo cáo tất cả các cuộc tấn công lừa đảo có thể xảy ra, ngay cả khi họ không chắc chắn một bức thư là giả mạo.
- Triển khai lọc email mạnh mẽ và các công cụ chống lừa đảo. Có thể bắt đầu bằng cách chuyển sang một nhà cung cấp email ưu tiên quyền riêng tư như Proton Mail, vốn có bộ lọc thư rác thông minh và tính năng PhishGuard tích hợp sẵn để gắn cờ các cuộc tấn công lừa đảo tiềm ẩn.
- Kích hoạt xác thực hai yếu tố (2FA) bằng cách sử dụng Proton Authenticator để cung cấp thêm một lớp bảo vệ cho các tài khoản trực tuyến của nhân viên.
- Thường xuyên cập nhật hệ điều hành và trình duyệt để đảm bảo tin tặc và kẻ lừa đảo không thể truy cập dữ liệu thông qua các lỗi trong phần mềm.
- Xác minh tất cả các yêu cầu giao dịch tài chính hoặc thay đổi dữ liệu.
- Thực hiện các cuộc diễn tập giả lập lừa đảo giống như các bài viết được tổng hợp trong blog này.
- Thực thi các chính sách quản lý mật khẩu mạnh mẽ và sử dụng trình quản lý mật khẩu để tăng cường bảo mật.
- Giám sát internet thường xuyên để đề phòng giả mạo tên miền hoặc kẻ lừa đảo mạo danh thương hiệu.
- Triển khai mã hóa dữ liệu đầu cuối và sử dụng VPN.
- Có một kế hoạch ứng phó sự cố rõ ràng đối với các cuộc tấn công lừa đảo và đảm bảo nhân viên biết cách báo cáo các cuộc tấn công đúng cách.
Các ví dụ thực tế về tấn công lừa đảo
Lừa đảo tiếp tục phát triển mạnh vì nó khai thác liên kết yếu nhất trong an ninh mạng: con người. Dưới đây là một số ví dụ thực tế nổi tiếng:
- Ví dụ 1: Một cuộc tấn công lừa đảo nhắm vào (cửa sổ mới)các nhân viên của Đại học California(cửa sổ mới) bằng cách gửi các email giả mạo để đánh cắp thông tin đăng nhập và thay đổi trái phép thông tin chuyển khoản trực tiếp. Kẻ tấn công cũng đánh cắp tên người dùng và mật khẩu(cửa sổ mới) thông qua các trang web giả mạo trông có vẻ đáng tin cậy và mạo danh bộ phận hỗ trợ thông qua các cuộc gọi điện thoại và tin nhắn.
- Ví dụ 2: Một cuộc tấn công lừa đảo nhắm vào nhân viên tại Numotion(cửa sổ mới), một nhà cung cấp xe lăn, làm lộ hồ sơ của gần 500.000 người. Vụ vi phạm đã làm lộ tên, ngày sinh, hồ sơ y tế, thông tin tài chính và trong một số trường hợp là số An sinh Xã hội. Numotion phải đối mặt với nhiều vụ kiện vì không bảo mật thông tin nhạy cảm.
- Ví dụ 3: Tại Nhật Bản, một vụ lừa đảo mạng quy mô lớn đã gửi(cửa sổ mới) hơn 580 triệu email giả mạo mạo danh Amazon, PayPal, Apple và các thương hiệu tin cậy khác nhằm đánh cắp dữ liệu thanh toán(cửa sổ mới).
Giữ an toàn cho dữ liệu với Proton
Mặc dù các công ty đầu tư rất nhiều vào các hệ thống bảo mật, nhưng chỉ cần một cú nhấp chuột của một nhân viên là mục tiêu của vụ lừa đảo có thể khiến các biện pháp bảo vệ trở nên vô tác dụng chỉ trong vài giây.
Kết quả là gì? Tổn thất tài chính khổng lồ và các vụ vi phạm dữ liệu có thể mất nhiều tháng để khôi phục. Trong lĩnh vực B2B, lừa đảo cũng có thể làm xói mòn lòng tin giữa các đối tác và khách hàng, gây nguy hại cho các mối quan hệ lâu dài.
Với bộ ứng dụng ưu tiên quyền riêng tư của Proton, doanh nghiệp và nhân viên có thể luôn đi trước những kẻ lừa đảo và tin tặc vào mọi lúc.
Sẵn sàng cung cấp cho nhân viên những công cụ họ cần để thành công? Tìm hiểu về các giải pháp đã mã hóa của Proton để bắt đầu bảo vệ doanh nghiệp ngay hôm nay.






