Các cuộc tấn công lừa đảo thành công có thể gây ra những hậu quả tàn khốc: Kẻ lừa đảo có thể đánh cắp danh tính(cửa sổ mới), rút cạn tài khoản ngân hàng hoặc tấn công bằng mã độc tống tiền. Nếu điều hành doanh nghiệp, điều đó cũng có thể đồng nghĩa với việc mất sở hữu trí tuệ, lòng tin của khách hàng và uy tín.

Vào năm 2025, Trung tâm Khiếu nại Tội phạm Internet của FBI(cửa sổ mới) đã nhận được hơn 1 triệu khiếu nại về tội phạm mạng, với thiệt hại được báo cáo lên tới gần 21 tỷ USD. Lừa đảo và giả mạo là những loại tội phạm được báo cáo phổ biến nhất, với hơn 190.000 khiếu nại trong năm đó.

Với hàng tỷ email lừa đảo được gửi đi mỗi ngày, lừa đảo là một trong những phương thức chính mà kẻ gian trực tuyến sử dụng để tấn công các cá nhân và tổ chức.

Bài viết này giải thích lừa đảo là gì, cách thức hoạt động và cách tự bảo vệ trước các cuộc tấn công lừa đảo.

Nút Nhận Proton Mail

Lừa đảo là gì?

Lừa đảo là một hình thức gian lận trực tuyến, trong đó kẻ tấn công gửi thư giả mạo (thường là qua email) để lừa tiết lộ thông tin nhạy cảm (như thông tin đăng nhập hoặc chi tiết thẻ tín dụng) hoặc tải xuống phần mềm độc hại(cửa sổ mới) trên thiết bị.

Thư này có vẻ như được gửi từ một nguồn hợp pháp, chẳng hạn như ngân hàng, nhà cung cấp email hoặc một dịch vụ phổ biến như Amazon, Venmo, PayPal hoặc Facebook. Nhưng mục đích là để lừa thực hiện một trong các hành động sau:

  • Nhập chi tiết cá nhân trên một trang web có vẻ hợp pháp nhưng thực chất là đánh cắp dữ liệu
  • Nhấp vào liên kết dẫn đến trang web độc hại hoặc tải xuống tập tin đính kèm bị nhiễm mã độc để cài đặt phần mềm độc hại vào máy tính, máy tính bảng hoặc điện thoại
  • Trả lời thư để cung cấp dữ liệu cá nhân nhạy cảm qua email

Là một hình thức thao túng tâm lý (social engineering)(cửa sổ mới), các thư lừa đảo thường tạo ra cảm giác cấp bách hoặc phấn khích để khiến người nhận phản hồi mà không suy nghĩ kỹ.

Lừa đảo hoạt động như thế nào?

Thông thường, các thư lừa đảo chứa các yêu cầu khẩn cấp, lời đe dọa hoặc giải thưởng yêu cầu thực hiện hành động ngay lập tức. Ví dụ, chúng có thể tuyên bố tài khoản Amazon đã bị “đình chỉ” và cần phải “xác nhận” chi tiết tài khoản để kích hoạt lại.

Trong email lừa đảo này (có vẻ như được gửi từ dịch vụ chuyển phát UPS), người nhận được yêu cầu nhấp vào liên kết để thanh toán “phí giao hàng” và cung cấp chi tiết cá nhân. Nếu không thực hiện, sẽ không nhận được “gói hàng”.

Ví dụ về email lừa đảo giả danh UPS
Ví dụ về email lừa đảo

But check the email’s From line, and you’ll see it’s not genuine. The display name says UPS but the following email address (@bmwsetkani.cz) clearly has nothing to do with UPS. In any case, you haven’t ordered any UPS delivery.

Việc nhấp vào liên kết có thể dẫn đến một trang web giả mạo yêu cầu nhập chi tiết thẻ tín dụng, địa chỉ nhà riêng hoặc dữ liệu nhạy cảm khác. Hoặc email có thể đi kèm một tập tin đính kèm không mong muốn để tự động cài đặt phần mềm độc hại vào thiết bị khi tải xuống.

Xem cách nhận biết email lừa đảo bên dưới để biết thêm các dấu hiệu nhận biết lừa đảo.

Các loại tấn công lừa đảo

Kẻ lừa đảo có thể gửi thư lừa đảo qua tin nhắn SMS, mạng xã hội hoặc cuộc gọi điện thoại, nhưng hầu hết các cuộc tấn công lừa đảo đều thực hiện qua email.

Lừa đảo qua email

Kẻ tấn công gửi các email hàng loạt có vẻ như đến từ các tổ chức có thật để lừa tiết lộ thông tin riêng tư. Thông thường, mục tiêu của kẻ lừa đảo là đánh cắp chi tiết đăng nhập tài khoản, chi tiết ngân hàng hoặc thẻ tín dụng, hoặc thông tin nhận dạng cá nhân để sử dụng cho mục đích đánh cắp danh tính(cửa sổ mới).

Email lừa đảo thường có nội dung chung chung và được gửi hàng loạt dưới dạng thư rác. Càng gửi nhiều thư thì cơ hội “bẫy” được ai đó càng cao.

Lừa đảo có mục tiêu

Email lừa đảo có mục tiêu (spear phishing) thường được gửi đến những người cụ thể trong một tổ chức, thường là những người có quyền truy cập đặc biệt. Mục tiêu là đánh cắp thông tin nhạy cảm như chi tiết đăng nhập hoặc lây nhiễm phần mềm độc hại vào thiết bị của nạn nhân để thu thập dữ liệu bảo mật.

Thư thường được cá nhân hóa và có vẻ như đến từ người gửi mà mục tiêu tin cậy, do đó họ rất dễ mất cảnh giác. Ví dụ, kẻ gian giả danh kế toán công ty có thể gửi email cho trợ lý kế toán yêu cầu thanh toán khẩn cấp cho một nhà cung cấp giả mạo.

Lừa đảo có mục tiêu (spear phishing) là một trong những phương thức chính gây xâm phạm email doanh nghiệp (BEC)(cửa sổ mới).

Lừa đảo nhắm vào mục tiêu lớn (whale phishing)

Tương tự như lừa đảo có mục tiêu, lừa đảo nhắm vào mục tiêu lớn (whaling) là một cuộc tấn công được cá nhân hóa, nhưng mục tiêu là ban quản lý cấp cao, chẳng hạn như CEO. Bằng cách nhắm vào ban quản lý cấp cao, kẻ gian hy vọng có được thông tin giá trị hơn hoặc quyền truy cập vào các tài khoản tài chính.

Giống như lừa đảo có mục tiêu, các mục tiêu có thể dễ dàng trở thành nạn nhân vì thư có thể được cá nhân hóa cao và đầy tính thuyết phục — dường như được gửi từ người mà họ tin cậy.

Vishing và smishing

Vishing là một loại lừa đảo sử dụng các cuộc gọi điện thoại hoặc tin nhắn thoại giả mạo. Kẻ lừa đảo giả danh một công ty hợp pháp sẽ gọi điện (qua người thật hoặc cuộc gọi tự động) và yêu cầu cung cấp thông tin cá nhân.

Ví dụ, họ gọi điện từ “nhà cung cấp dịch vụ băng thông rộng” và báo cáo có sự cố với tài khoản. Họ có thể yêu cầu cung cấp tên, số An sinh Xã hội hoặc thông tin thẻ tín dụng để “giải quyết sự cố”.

Smishing đơn giản là hình thức lừa đảo sử dụng tin nhắn SMS thay vì email. Tương tự như email lừa đảo, tin nhắn SMS có thể chứa liên kết độc hại dẫn đến trang web giả mạo dùng để đánh cắp dữ liệu cá nhân. Hoặc liên kết đó có thể tải xuống phần mềm độc hại vào thiết bị.

Angler phishing (mạng xã hội)

Lừa đảo kiểu Angler (Angler phishing) là khi kẻ gian thiết lập các tài khoản mạng xã hội giả danh nhân viên chăm sóc khách hàng của công ty. Bằng cách chặn khiếu nại hoặc câu hỏi của khách hàng trên mạng xã hội, chúng có thể yêu cầu nạn nhân cung cấp chi tiết cá nhân để “điều tra sự cố”.

Một phương pháp khác là tạo trang web giả mạo giống với trang đăng nhập mạng xã hội. Kẻ lừa đảo cũng có thể gửi email lừa đảo có vẻ như đến từ mạng xã hội, yêu cầu “cập nhật” hoặc “xác nhận” chi tiết cá nhân.

Lừa đảo qua email lưu trữ đám mây

Lừa đảo qua email lưu trữ đám mây giả mạo các dịch vụ như Google Drive, Dropbox hoặc Microsoft OneDrive bằng cảnh báo rằng dung lượng lưu trữ đã đầy hoặc sắp hết hạn. Thư này thúc giục nhấp vào liên kết ngay lập tức để nâng cấp gói hoặc xác minh tài khoản — nếu không sẽ có nguy cơ mất tệp.

Nhấp vào liên kết thường dẫn đến trang đăng nhập hoặc thanh toán giả mạo được thiết kế để đánh cắp thông tin đăng nhập hoặc chi tiết thẻ tín dụng. Nếu thực sự lo ngại về dung lượng lưu trữ, hãy truy cập trực tiếp vào trang web của dịch vụ bằng cách nhập địa chỉ vào trình duyệt hoặc đăng nhập bằng ứng dụng chính thức. Tuyệt đối không nhấp vào liên kết trong email.

Cách phát hiện email lừa đảo

Mặc dù một số email lừa đảo trông như thể đến từ nguồn hợp pháp, nhưng nhiều email chứa các dấu hiệu rõ ràng cho thấy chúng là giả mạo.

Hãy cảnh giác với những dấu hiệu cảnh báo sau đây. Nếu phát hiện bất kỳ dấu hiệu nào trong số này trong thư, rất có thể đó là một nỗ lực lừa đảo:

Ví dụ về email lừa đảo giả danh PayPal hiển thị các dấu hiệu cảnh báo lừa đảo
Dấu hiệu cảnh báo lừa đảo

1. Địa chỉ người gửi không chính thức:

Người gửi trong trường Fromsecurity@paypal.com, nhưng địa chỉ email thực tế lại là . Địa chỉ không chính thức @paypat483576.com thay vì @paypal.com là dấu hiệu cho thấy thư là giả mạo.

2. Lời chào chung chung

Trong khi các email hợp pháp thường chào hỏi bằng tên riêng, như “Xin chào Alice” hoặc “Chào Bob Jones”, kẻ lừa đảo thường bắt đầu bằng lời chào chung chung như “Kính gửi quý khách” hoặc “Xin chào” kèm theo địa chỉ email. Hoặc chúng thậm chí có thể không sử dụng lời chào nào cả.

3. Yêu cầu khẩn cấp, đe dọa hoặc giải thưởng

Email lừa đảo thường giả vờ rằng tài khoản đã bị xâm phạm. Chúng yêu cầu thực hiện hành động khẩn cấp để “xác minh” hoặc “xác nhận” chi tiết cá nhân, nếu không tài khoản sẽ bị tạm khóa hoặc đóng.

Những email khác lại thông báo về một bất ngờ thú vị: khoản “hoàn thuế”, “trúng xổ số” hoặc “ưu đãi đặc biệt” chỉ có hiệu lực trong thời gian giới hạn. Hoặc một người đàn ông hay phụ nữ xinh đẹp ngẫu nhiên trên trang web người lớn giả mạo bất ngờ chọn làm đối tác.

4. Lỗi ngữ pháp hoặc chính tả

Kẻ lừa đảo không phải lúc nào cũng viết văn giỏi, vì vậy hãy cảnh giác với các lỗi. Ở đây, đó có thể là một chữ cái viết hoa “We” đơn giản ở giữa câu hoặc tên công ty bị viết sai chính tả: “Pay-pal” thay vì “PayPal”.

5. Liên kết, nút hoặc tập tin đính kèm không mong muốn

Thư lừa đảo thường mời nhấp vào nút hoặc liên kết để nhập thông tin cá nhân hoặc thanh toán. Nếu sử dụng máy tính, hãy di chuột qua liên kết (không nhấp!) và sẽ thấy URL (https://www.flyt.it) khác với liên kết gốc (https://www.paypal.com).

Hoặc thư có thể chứa một tập tin đính kèm, chẳng hạn như hóa đơn giả, chứa phần mềm độc hại lây nhiễm vào máy tính khi tải xuống.

Hãy nhớ rằng một số email lừa đảo có thể trông hoàn toàn bình thường; manh mối duy nhất chỉ là ý đồ nghi vấn.

Ví dụ: giả sử là kế toán công ty và “sếp Sally” (một kẻ lừa đảo) gửi email yêu cầu thực hiện chuyển khoản khẩn cấp đến một tài khoản ngân hàng lạ. Email trông như thể được gửi từ Sally, nhưng liệu cô ấy có làm vậy không? Đó có phải là văn phong của cô ấy không? Nếu nghi ngờ, hãy gọi điện hoặc nhắn tin cho cô ấy.

Ba bước kiểm tra lừa đảo

Tất cả những dấu hiệu trên đều là biểu hiện rõ ràng của lừa đảo, nhưng không phải mọi email lừa đảo đều dễ dàng phát hiện như vậy.

Do đó, khuyến nghị nên thực hiện các bước sau khi nhận được bất kỳ email nào có nút, liên kết, tập tin đính kèm hoặc yêu cầu cung cấp chi tiết cá nhân, đặc biệt là khi yêu cầu hành động khẩn cấp:

Ba bước kiểm tra lừa đảo khi nhận được email nghi vấn
Ba bước kiểm tra lừa đảo

Hãy nhớ rằng chỉ có kẻ lừa đảo mới bất ngờ liên hệ và thúc giục thực hiện hành động ngay lập tức nếu không sẽ gánh chịu hậu quả. Và các công ty uy tín sẽ không yêu cầu cung cấp thông tin nhạy cảm qua email.

Ví dụ, nếu lo ngại về một tin nhắn “khẩn cấp” từ ngân hàng, hãy đăng nhập vào tài khoản hoặc liên hệ trực tiếp với ngân hàng để kiểm tra. Chỉ cần không sử dụng chi tiết liên hệ hoặc liên kết đăng nhập trong thư.

Cách ngăn chặn các cuộc tấn công lừa đảo

Cảnh giác với các dấu hiệu lừa đảo chỉ là một cách để tự bảo vệ. Dưới đây là cách giảm thiểu rủi ro lừa đảo trên tất cả các thiết bị:

1. Bảo mật email

Hãy sử dụng nhà cung cấp email bảo mật có bộ lọc thư rác thông minh, chẳng hạn như Proton Mail. Proton Mail tự động lọc thư rác vào thư mục thư rác và tích hợp tính năng bảo vệ chống lừa đảo nâng cao PhishGuard giúp gắn cờ các cuộc tấn công lừa đảo tiềm ẩn.

Biểu ngữ cảnh báo màu đỏ của Proton Mail cho biết email này đã bị gắn cờ là một nỗ lực lừa đảo
Cảnh báo lừa đảo trên Proton Mail

Việc báo cáo lừa đảo trên các ứng dụng di động và web của Proton Mail cũng rất dễ dàng.

Không nhấp vào liên kết hoặc tải xuống tập tin đính kèm trong email, tin nhắn văn bản hoặc mạng xã hội từ những người gửi không xác định.

Nếu sử dụng máy tính, có thể di chuột qua (đừng nhấp!) một liên kết để kiểm tra URL đích. Trong email lừa đảo giả danh UPS này, URL (https://zpr.io/xxx) rõ ràng là không liên quan gì đến UPS.

Minh họa cách di chuột qua liên kết trong email để kiểm tra xem URL đích có phải là thật hay không
Di chuột qua liên kết để kiểm tra

Với Proton Mail, có thể sử dụng tính năng xác nhận liên kết để kiểm tra xem các liên kết email có phải là thật hay không, giống như liên kết này từ eBay UK (ebay.co.uk).

Tính năng xác nhận liên kết của Proton Mail cho phép kiểm tra các liên kết trong email để tìm dấu hiệu lừa đảo
Xác nhận liên kết trên Proton Mail

3. Không phản hồi thư rác

Không mở thư rác hoặc phản hồi chúng dưới bất kỳ hình thức nào. Việc trả lời các email rác hoặc tin nhắn SMS (ví dụ: nhấn vào hủy đăng ký hoặc nhắn tin STOP) chỉ cho người gửi thư rác biết rằng địa chỉ email hoặc số điện thoại đang hoạt động. Hãy xóa chúng.

Việc mở email cũng có thể cho phép trình theo dõi email theo dõi hoạt động trên web. Hãy sử dụng Proton Mail với tính năng bảo vệ chống theo dõi nâng cao để chặn các trình theo dõi.

Nút Tạo tài khoản Proton miễn phí

4. Cài đặt phần mềm diệt virus

Phần mềm diệt virus hoặc bảo mật internet có thể bao gồm bộ lọc thư rác để chặn các email lừa đảo tiềm ẩn, và nhiều gói đăng ký hỗ trợ cả thiết bị máy tính để bàn và thiết bị di động. Hãy đảm bảo phần mềm đó đến từ thương hiệu uy tín và đã cập nhật các định nghĩa phần mềm độc hại và virus mới nhất.

Nếu vô tình nhấp vào liên kết lừa đảo và tải xuống phần mềm độc hại, phần mềm bảo mật có thể phát hiện và vô hiệu hóa phần mềm đó.

5. Luôn cập nhật thiết bị

Luôn cập nhật hệ điều hành máy tính hoặc điện thoại, trình duyệt, tiện ích mở rộng của trình duyệt và các ứng dụng khác lên phiên bản mới nhất bằng các bản vá bảo mật.

Điều này giúp bảo vệ khỏi các cuộc tấn công lừa đảo khai thác lỗ hổng hệ điều hành.

6. Sử dụng mật khẩu mạnh và 2FA

Hãy đảm bảo sử dụng mật khẩu mạnh và độc nhất cho tất cả các tài khoản trực tuyến. Khuyến nghị sử dụng một trình quản lý mật khẩu mã nguồn mở tốt để hỗ trợ tạo và ghi nhớ mật khẩu mạnh.

Và hãy kích hoạt xác thực hai yếu tố (2FA) bất cứ khi nào có thể. Bằng cách đó, nếu tên người dùng hoặc mật khẩu bị lộ qua cuộc tấn công lừa đảo, kẻ lừa đảo sẽ không thể truy cập tài khoản.

7. Sao lưu dữ liệu

Thực hiện sao lưu dữ liệu thường xuyên, bao gồm cả sao lưu ngoại tuyến. Bằng cách đó, luôn có thể khôi phục dữ liệu nếu thiết bị bị nhiễm mã độc tống tiền hoặc phần mềm độc hại khác dẫn đến mất dữ liệu.

Bảo vệ doanh nghiệp khỏi các cuộc tấn công lừa đảo

Các doanh nghiệp tại Mỹ đã thiệt hại hơn 2,7 tỷ USD do email doanh nghiệp bị xâm phạm(cửa sổ mới) vào năm 2022. Trong số các công ty ở Anh báo cáo về một cuộc tấn công mạng cùng năm, 83% cho biết đó là tấn công lừa đảo(cửa sổ mới).

Nếu mắc bẫy tấn công lừa đảo, doanh nghiệp có thể phải chịu một vụ vi phạm dữ liệu hoặc tấn công bằng mã độc tống tiền. Ngoài tổn thất về tài chính và dữ liệu, điều đó còn có thể làm tổn hại đến thương hiệu và lòng tin của khách hàng.

Vì vậy, nếu điều hành một doanh nghiệp, việc thực hiện các biện pháp chống lừa đảo là vô cùng quan trọng đối với an ninh mạng. Dưới đây là cách giảm thiểu rủi ro lừa đảo cho doanh nghiệp:

Kích hoạt bộ lọc thư rác và lừa đảo

Hãy đảm bảo bật bộ lọc thư rác và lừa đảo trong phần mềm bảo mật internet và email.

Đăng ký Proton for Business để sở hữu Proton Mail tích hợp sẵn bộ lọc thư rác tự động và tính năng bảo vệ chống lừa đảo nâng cao PhishGuard được kích hoạt theo mặc định. Proton Mail cũng bao gồm tính năng chống giả mạo cho các miền tùy chỉnh nhằm ngăn chặn kẻ lừa đảo sử dụng tên miền công ty cho các cuộc tấn công thư rác hoặc lừa đảo.

Đào tạo đội ngũ

Tổ chức đào tạo nâng cao nhận thức về lừa đảo thường xuyên cho nhân viên để họ biết cách phát hiện các hành vi lừa đảo. Nếu có tài nguyên CNTT, có thể gửi cho họ các email lừa đảo giả lập để cung cấp trải nghiệm thực tế. Đồng thời, tạo điều kiện dễ dàng để họ báo cáo các nghi ngờ lừa đảo.

Bắt buộc sử dụng mật khẩu mạnh và 2FA

Đảm bảo các hệ thống CNTT bắt buộc sử dụng mật khẩu mạnh2FA trên mọi thiết bị của đội ngũ. Nếu bất kỳ thông tin đăng nhập nào bị lộ qua cuộc tấn công lừa đảo, 2FA sẽ cung cấp thêm một lớp phòng thủ bổ sung.

Sử dụng phần mềm diệt virus cho doanh nghiệp

Nếu đội ngũ có nhiều hơn một vài thành viên, hãy cân nhắc sử dụng phần mềm an ninh mạng dành cho doanh nghiệp. Các giải pháp diệt virus cho doanh nghiệp bao gồm tính năng giám sát mối đe dọa theo thời gian thực, tập trung vào bảo mật điểm cuối(cửa sổ mới) cho toàn bộ mạng lưới, chứ không chỉ riêng các thiết bị cá nhân.

Bảo vệ dữ liệu quan trọng

Mã hóa dữ liệu của doanh nghiệp để tự bảo vệ. Cân nhắc sử dụng Proton for Business, giải pháp giúp bảo mật email, lịch và lưu trữ trực tuyến bằng công nghệ mã hóa đầu cuối. Không ai ngoài chủ sở hữu và những người được ủy quyền có thể truy cập dữ liệu, ngay cả khi các tệp bị lộ trong một vụ vi phạm dữ liệu.

Sao lưu dữ liệu

Thực hiện sao lưu thường xuyên các thông tin quan trọng của công ty, bao gồm cả các bản sao lưu ngoại tuyến. Bằng cách đó, nếu một cuộc tấn công lừa đảo thành công dẫn đến mất dữ liệu, vẫn luôn có thể khôi phục thông tin.

Giữ an toàn trước các cuộc tấn công lừa đảo

Từ thư rác hàng loạt đến các cuộc tấn công nhắm mục tiêu cụ thể (whaling), lừa đảo vẫn là một trong những phương thức chính mà những kẻ lừa đảo sử dụng để thực hiện hành vi gian lận trực tuyến, và mọi người đều là mục tiêu.

Vì các cuộc tấn công lừa đảo dựa trên lỗi của con người, nên sự cảnh giác là lá chắn tốt nhất. Nếu nhận được thư có dấu hiệu lừa đảo, đừng mở hoặc phản hồi thư đó. Hãy xóa đi.

Tuy nhiên, ai cũng có thể mắc sai lầm, và ngay cả những chuyên gia bảo mật CNTT dày dạn kinh nghiệm đôi khi cũng có thể sập bẫy lừa đảo. Đó là lý do tại sao cần thực hiện các biện pháp để giảm thiểu rủi ro.

Proton Mail được thiết kế để mang lại cơ hội phòng chống lừa đảo tốt nhất, bao gồm:

Vì vậy, hãy cảnh giác với các thư đáng ngờ, sử dụng Proton Mail và luôn được bảo mật!