Các cuộc tấn công lừa đảo bằng AI đang làm thay đổi một trong những quy tắc lâu đời nhất về nhận thức bảo mật: ngữ pháp kém không còn là dấu hiệu cảnh báo đáng tin cậy nữa.
Trong nhiều năm, nhân viên được hướng dẫn chú ý đến cách diễn đạt ngượng ngạo, định dạng lạ, lỗi chính tả và lời chào chung chung. Những manh mối này vẫn quan trọng, nhưng chúng không thể phát hiện các cuộc tấn công lừa đảo do AI hỗ trợ.
AI tạo sinh có thể giúp kẻ tấn công soạn thư cá nhân hóa chỉ trong vài giây. Nó có thể bắt chước giọng điệu của công ty, tóm tắt thông tin công khai về một nhân viên, biến lời nhắc ngắn thành yêu cầu hóa đơn đầy thuyết phục, hoặc bản địa hóa một trò lừa đảo sao cho tự nhiên như người bản xứ ở bất kỳ ngôn ngữ mục tiêu nào.
Tuy nhiên, đây không phải là mối đe dọa hoàn toàn mới. Nó chỉ nâng cấp hình thức lừa đảo với văn phong trau chuốt hơn, chuẩn bị nhanh hơn và mạo danh thuyết phục hơn. Lừa đảo vẫn nhằm mục đích khiến ai đó nhấp chuột, chia sẻ thông tin đăng nhập, phê duyệt thanh toán, mở tệp hoặc chuyển cuộc hội thoại sang một kênh do kẻ tấn công kiểm soát. AI chỉ đơn giản là khiến sự thao túng đó trở nên thuyết phục hơn và dễ mở rộng quy mô hơn.
Trong doanh nghiệp, các đội ngũ cần xây dựng những thói quen mới. Chúng tôi sẽ giải thích những điều cần chú ý và cách xây dựng các biện pháp bảo vệ chống lừa đảo cũng như bảo vệ chống rò rỉ dữ liệu tốt hơn trong mạng lưới doanh nghiệp của bạn.
Các cuộc tấn công lừa đảo bằng AI khác biệt như thế nào?
Email lừa đảo do AI tạo ra trông giống như công việc thực tế
Các hình thức tấn công phi kỹ thuật mới bằng AI
Vì sao các SMB ngày càng dễ bị đe dọa
Cách điều chỉnh chương trình đào tạo chống lừa đảo để đối phó với các cuộc tấn công hỗ trợ bởi AI
Những điều doanh nghiệp cần làm khác biệt
Proton Pass for Business giúp giảm thiểu rủi ro thông tin đăng nhập như thế nào
Các cuộc tấn công lừa đảo bằng AI khác biệt như thế nào?
Trước khi có AI tạo sinh, lừa đảo đòi hỏi nhiều công sức thủ công hơn. Kẻ tấn công phải nghiên cứu mục tiêu, viết nội dung đáng tin, điều chỉnh giọng điệu và đôi khi phải dịch thư cho các thị trường khác nhau. AI tạo sinh làm giảm đáng kể những rào cản gia nhập này.
Báo cáo của Trung tâm An ninh Mạng Quốc gia Vương quốc Anh về tác động của AI đối với các mối đe dọa mạng(cửa sổ mới) từ nay đến năm 2027 lưu ý rằng AI gần như chắc chắn sẽ khiến nhiều khía cạnh của hành vi xâm nhập mạng trở nên hiệu quả và tinh vi hơn, làm tăng tần suất cũng như cường độ của các mối đe dọa mạng. Báo cáo cũng chỉ ra rằng các tác nhân đe dọa đã và đang sử dụng AI để cải tiến các chiến thuật hiện có, bao gồm cả tấn công phi kỹ thuật (social engineering).
Giờ đây, kẻ tấn công có thể tạo ra các thư tấn công lừa đảo trông tự nhiên hơn và cụ thể hơn. Một email lừa đảo có thể đề cập đến một nhà cung cấp có thật, một bài đăng gần đây trên LinkedIn, chức danh công việc, sự kiện khu vực hoặc tên dự án nội bộ. Ngay cả khi kẻ tấn công có thông tin hạn chế, AI vẫn có thể lấp đầy các khoảng trống bằng ngôn từ nghe rất hợp lý.
Các dấu hiệu cảnh báo của một cuộc tấn công lừa đảo vẫn giữ nguyên. Các liên kết đáng ngờ, yêu cầu khẩn cấp, tập tin đính kèm bất thường và tên miền người gửi lạ vẫn rất quan trọng. Nhưng bản thân nội dung không còn đủ để vạch trần cuộc tấn công nữa.
| Các cuộc tấn công lừa đảo truyền thống | Các cuộc tấn công lừa đảo bằng AI |
| Thường có lỗi chính tả, ngữ pháp ngượng ngạo hoặc lời chào chung chung | Có thể sử dụng văn phong trau chuốt, tự nhiên với giọng điệu chuẩn xác |
| Thường dựa vào các thư chung chung, mang tính đại trà | Có thể bao gồm chi tiết cá nhân, bối cảnh công ty hoặc thông tin nhắc đến nhà cung cấp |
| Chủ yếu xuất hiện dưới dạng email đáng ngờ | Có thể kết hợp email, sao chép giọng nói, hóa đơn giả mạo và video deepfake |
Email lừa đảo do AI tạo ra trông giống như công việc thực tế
Các cuộc tấn công lừa đảo từ trước đến nay luôn có mức độ từ thô sơ đến cực kỳ tinh vi, nhưng AI tạo sinh làm giảm kỹ năng và thời gian cần thiết để tạo ra các thư lưu loát, có cấu trúc chặt chẽ và được viết bằng ngôn ngữ mang tính chuyên nghiệp.
Hướng dẫn về lừa đảo(cửa sổ mới) của NCSC lưu ý rằng các chiến dịch lừa đảo có thể cố gắng đánh cắp thông tin nhạy cảm như mật khẩu, hoặc lừa mọi người chuyển tiền. Hướng dẫn cũng giải thích rằng các chiến dịch nhắm mục tiêu cụ thể hơn sẽ sử dụng thông tin về nhân viên hoặc công ty để làm cho các thư có cảm giác chân thực hơn. AI giúp việc này trở nên dễ dàng hơn ở quy mô lớn.
Phòng thủ trước các cuộc tấn công lừa đảo hiện đại đòi hỏi các biện pháp kiểm soát phân lớp thay vì một bộ lọc duy nhất: xác thực đa yếu tố (MFA) để giảm thiểu mối đe dọa từ thông tin đăng nhập bị đánh cắp, quy trình liên lạc đã xác minh cho các yêu cầu quan trọng và đào tạo nhân viên nhận biết tấn công phi kỹ thuật trước khi để lộ thông tin đăng nhập.
Quản lý thông tin đăng nhập an toàn cũng là một khía cạnh then chốt trong hệ thống phòng thủ của bạn. Một trình quản lý mật khẩu doanh nghiệp như Proton Pass for Business giúp dễ dàng tạo mật khẩu mạnh và duy nhất cho từng tài khoản. Bạn cũng có thể giám sát tình trạng lộ dữ liệu trong mạng lưới doanh nghiệp của mình, nhờ đó ngay cả khi một thành viên trong nhóm bị mắc bẫy bởi một thư lừa đảo, thông tin đăng nhập của họ cũng không thể mở khóa nhiều hơn một tài khoản.
Đối với nhân viên, nhận thức về lừa đảo cần phải nâng cao để phát hiện những mối đe dọa mới do AI hỗ trợ này. Điều đó đòi hỏi bạn phải tự đặt ra ba câu hỏi:
- Email này trông có giả tạo không?
- Yêu cầu này có hợp lý không?
- Tôi đã xác minh hay có thể xác minh yêu cầu này qua một kênh tin cậy không?
Không chỉ dừng lại ở lỗi chính tả và định dạng của email mà còn xem xét bối cảnh rộng hơn khi email được gửi đi có thể mang lại hiệu quả lớn. Một email trau chuốt vẫn có thể là một âm mưu lừa đảo nếu nó yêu cầu thông tin đăng nhập, thay đổi chi tiết thanh toán, tạo ra sự khẩn cấp bất thường hoặc hối thúc ai đó làm trái quy trình thông thường.
Các hình thức tấn công phi kỹ thuật mới bằng AI
Lừa đảo bằng AI không chỉ giới hạn ở email. Giờ đây, kẻ tấn công có thể sử dụng AI để kết hợp văn bản, giọng nói, hình ảnh và video thành một câu chuyện duy nhất đầy thuyết phục.
Lừa đảo có chủ đích do AI tạo ra
Lừa đảo có chủ đích (spear phishing) mang lại hiệu quả vì thư được nhắm mục tiêu cụ thể tới người nhận. AI giúp việc nhắm mục tiêu trở nên dễ dàng hơn nữa: Kẻ tấn công không còn cần phải dành nhiều thời gian để viết từ đầu hoặc điều chỉnh giọng điệu cho từng đối tượng. Chúng có thể sử dụng thông tin công khai, dữ liệu bị rò rỉ hoặc hộp thư đến bị xâm phạm để tạo ra một thư có vẻ hoàn toàn hợp pháp.
Đó có thể là bản cập nhật hợp đồng gửi đến đúng thời điểm, tệp hồ sơ ứng viên gửi cho bộ phận nhân sự, yêu cầu từ nhà cung cấp dùng ngôn từ quen thuộc hoặc hướng dẫn thanh toán khớp với nhịp độ công việc tài chính thông thường. Mối nguy hiểm không nằm ở sự hoàn hảo mà ở tính hợp lý. Một thư lừa đảo có chủ đích chỉ cần tạo cảm giác đủ liên quan để ai đó mở tệp, phê duyệt yêu cầu hoặc nhập thông tin đăng nhập trước khi họ kịp dừng lại để xác minh.
Sao chép giọng nói và lừa đảo qua giọng nói (vishing)
Vishing, hay lừa đảo qua giọng nói, đang trở nên thuyết phục hơn khi âm thanh do AI tạo ra ngày càng cải thiện. Trung tâm Khiếu nại Tội phạm Internet của FBI đã cảnh báo vào năm 2025(cửa sổ mới) về việc các tác nhân độc hại sử dụng tin nhắn văn bản và tin nhắn thoại do AI tạo ra để mạo danh các quan chức cấp cao của Hoa Kỳ. Cảnh báo giải thích rằng vishing có thể kết hợp giọng nói do AI tạo ra và khuyến nghị xác minh người gọi qua chi tiết liên hệ được xác định độc lập.
Báo cáo Data Breach Observatory 2026 của Proton cũng nhấn mạnh sự gia tăng của các chiến dịch vishing, bao gồm các cuộc tấn công có phối hợp dẫn đến vi phạm quy mô lớn và làm lộ hàng chục triệu bản ghi. Báo cáo này cũng cho thấy mật khẩu xuất hiện trong 47% số sự cố được theo dõi, giải thích lý do vì sao tấn công phi kỹ thuật và việc bảo vệ thông tin đăng nhập lại có mối liên hệ chặt chẽ với nhau.
Lừa đảo deepfake trong các cuộc gọi video
Lừa đảo deepfake cũng có thể xảy ra qua video. Vào năm 2024, một nhân viên tài chính ở Hồng Kông được cho là đã bị lừa chuyển khoảng 25 triệu USD(cửa sổ mới) sau khi những kẻ lừa đảo sử dụng video deepfake để mạo danh các đồng nghiệp cấp cao trong một cuộc họp video.
Nhìn thấy gương mặt quen thuộc trong cuộc gọi không còn đủ để phê duyệt một yêu cầu nhạy cảm. Các khoản thanh toán lớn, việc chia sẻ thông tin đăng nhập, thay đổi quyền truy cập và các yêu cầu bất thường vẫn cần một bước xác minh riêng qua một kênh tin cậy.
Hóa đơn giả mạo do AI tạo ra
Gian lận hóa đơn trở nên dễ dàng hơn nhiều với AI. Một hóa đơn giả có thể sử dụng ngôn từ trau chuốt, điều khoản thanh toán thực tế, tên nhà cung cấp quen thuộc và lời giải thích hợp lý cho việc thay đổi chi tiết ngân hàng. Nếu kẻ tấn công có quyền truy cập vào hộp thư đến bị xâm phạm hoặc thông tin nhà cung cấp bị rò rỉ, yêu cầu đó thậm chí có thể trông đáng tin hơn.
Một hóa đơn trau chuốt không nên là lý do đủ để chuyển tiền. Nếu chi tiết ngân hàng bị thay đổi, thời điểm có vẻ bất thường, hoặc thư yêu cầu ai đó bỏ qua quy trình phê duyệt thông thường, yêu cầu đó cần phải được kiểm tra qua một kênh tin cậy trước khi thực hiện thanh toán.
Vì sao các SMB ngày càng gặp nhiều rủi ro
AI đã thay đổi tính kinh tế của các vụ lừa đảo bằng cách hạ thấp chi phí nhắm mục tiêu. Trước đây, các cuộc tấn công mang tính cá nhân hóa cao thường tập trung vào các công ty lớn vì mất nhiều thời gian chuẩn bị hơn. AI giúp việc tạo các thư nhắm mục tiêu vào các doanh nghiệp nhỏ trở nên dễ dàng hơn. Kẻ tấn công có thể tạo ra nhiều biến thể hơn, thử nghiệm nhiều góc độ hơn và điều chỉnh thư nhanh chóng mà không cần tốn nhiều thời gian hay công sức như trước.
Các doanh nghiệp nhỏ hơn rất hấp dẫn vì tiền bạc, quyền truy cập và quyền ra quyết định thường tập trung vào một số ít người. Một người có thể phê duyệt hóa đơn, quản lý mối quan hệ với nhà cung cấp và nắm quyền truy cập vào một số công cụ kinh doanh. Khi các quy trình không mang tính trang trọng, một yêu cầu thuyết phục do AI tạo ra có thể tiếp cận các quy trình thanh toán, tài khoản chia sẻ, dữ liệu khách hàng hoặc hệ thống quản trị viên trước khi có ai kịp nghi ngờ và kiểm chứng.
Rủi ro này cũng thể hiện rõ trong dữ liệu vi phạm. Báo cáo Data Breach Observatory của Proton cho thấy các SMB chiếm 63% số vụ vi phạm được theo dõi kể từ tháng 1 năm 2025 và bị ảnh hưởng nặng nề bởi các sự cố nghiêm trọng liên quan đến dữ liệu nhạy cảm như dữ liệu xác thực, thông tin nhận dạng cá nhân hoặc chi tiết tài chính.
AI giúp kẻ tấn công khai thác những điểm yếu vốn có của các doanh nghiệp nhỏ: tái sử dụng mật khẩu, chia sẻ thông tin đăng nhập tùy tiện, quy trình phê duyệt lỏng lẻo và việc đào tạo vẫn cho rằng các trò lừa đảo sẽ trông rất lộ liễu.
Cách điều chỉnh đào tạo phòng chống lừa đảo để đối phó với các cuộc tấn công ứng dụng AI
Để phòng chống hiệu quả các cuộc tấn công lừa đảo bằng AI, nhận thức bảo mật của bạn cần xem xét nhiều hơn là chỉ kiểm tra lỗi chính tả. Nhân viên cần học cách xác minh yêu cầu, chứ không chỉ đánh giá nội dung thư.
Nguyên tắc cơ bản mà chương trình đào tạo của bạn cần rất đơn giản: Nếu một yêu cầu bất thường, nhạy cảm hoặc khẩn cấp, hãy xác minh trước khi hành động:
- Dừng lại trước khi trả lời, không phản hồi trên cùng một chuỗi email.
- Bỏ qua các chi tiết liên hệ trong thư, không bao giờ sử dụng số điện thoại, liên kết hoặc địa chỉ trả lời được cung cấp trong đó.
- Không coi cuộc gọi thoại hoặc video là bằng chứng, vì giọng nói quen thuộc trong cuộc gọi hoặc khuôn mặt quen thuộc trên màn hình đều có thể được tạo ra.
- Liên hệ với người đó qua kênh bạn đã tin cậy: danh bạ nội bộ, hồ sơ nhà cung cấp đã lưu hoặc phương thức liên hệ đã được xác minh trước đó.
- Xác nhận chính yêu cầu đó chứ không chỉ người gửi: hãy hỏi xem khoản thanh toán, thay đổi quyền truy cập hoặc yêu cầu tệp đó có phải là thật hay không.
Việc đào tạo cũng nên tập trung vào việc giúp các thành viên trong nhóm nhận biết những thời điểm mà tấn công lừa đảo bằng AI có nhiều khả năng thành công nhất:
- Thay đổi chi tiết thanh toán
- Yêu cầu mật khẩu, mã khôi phục hoặc phê duyệt MFA
- Yêu cầu chia sẻ tệp khẩn cấp
- Lời nhắc đăng nhập bất thường
- Thay đổi cổng thông tin nhà cung cấp
- Yêu cầu của cấp điều hành nhằm bỏ qua các quy trình thông thường
- Lời mời chuyển cuộc hội thoại sang ứng dụng nhắn tin cá nhân
Hướng dẫn của Proton về việc xây dựng văn hóa an ninh mạng cho doanh nghiệp nhỏ tại nơi làm việc là một tài nguyên hữu ích và kịp thời để biến hành vi bảo mật thành một phần của công việc hàng ngày.
Những điều doanh nghiệp cần làm khác đi
Lừa đảo bằng AI thay đổi tiêu chuẩn xác minh. Nếu thư trông như thật, quy trình phải phát hiện ra những gì không còn dễ thấy ngay lập tức.
Sử dụng xác minh ngoài kênh
Khi một yêu cầu liên quan đến tiền bạc, thông tin đăng nhập, tệp nhạy cảm hoặc quyền truy cập đặc quyền, thư trả lời không nên nằm trong cùng một chuỗi đã tạo ra rủi ro. Nhóm cần một đường dẫn thứ hai để xác nhận xem yêu cầu đó có phải là thật hay không.
Điều đó có thể có nghĩa là gọi điện cho nhà cung cấp bằng số đã được lưu trong hồ sơ nhà cung cấp, kiểm tra yêu cầu của cấp điều hành qua một kênh nội bộ hoặc xác nhận các thay đổi quyền truy cập với chủ dự án. Điều mấu chốt là sử dụng các chi tiết liên hệ mà doanh nghiệp đã tin cậy, chứ không phải số điện thoại, liên kết hoặc đường dẫn trả lời được cung cấp trong thư đáng ngờ.
Yêu cầu phê duyệt từ nhiều người
Các hành động có rủi ro cao không nên phụ thuộc vào sự phán đoán của một người duy nhất. Thay đổi thanh toán, chuyển khoản lớn, chi tiết ngân hàng mới của nhà cung cấp, cấp quyền truy cập đặc quyền và xuất dữ liệu hàng loạt cần có sự phê duyệt lần thứ hai để giảm thiểu lỗ hổng bảo mật.
Một bức thư có vẻ khẩn cấp không nhất thiết phải làm gián đoạn công việc bình thường. Lần phê duyệt thứ hai mang lại cho nhóm một điểm tạm dừng trước khi tiền được chuyển đi, quyền truy cập được cấp hoặc dữ liệu nhạy cảm bị đưa ra khỏi doanh nghiệp.
Bảo vệ thông tin đăng nhập trước khi chúng bị nhắm mục tiêu
Lừa đảo bằng AI thường nhắm tới cùng một đích đến như lừa đảo truyền thống: thông tin đăng nhập. Kẻ tấn công muốn có mật khẩu, mã thông báo phiên, phê duyệt MFA hoặc quyền truy cập vào một tài khoản mở ra cánh cửa dẫn đến các hệ thống khác.
Báo cáo Cost of a Data Breach Report 2025(cửa sổ mới) của IBM khuyến nghị tăng cường bảo mật danh tính và áp dụng các phương thức xác thực chống lừa đảo để giảm thiểu rủi ro lạm dụng thông tin đăng nhập. Báo cáo cũng cho thấy chi phí vi phạm trung bình toàn cầu là 4,4 triệu USD, chứng minh tại sao việc kiểm soát danh tính và quyền truy cập mang lại hậu quả về tài chính chứ không chỉ về mặt kỹ thuật.
Ngăn chặn và khoanh vùng là chìa khóa đối với các SMB. AI có thể khiến bức thư đầu tiên khó bị phát hiện hơn, nhưng doanh nghiệp vẫn có thể kiểm soát những gì xảy ra sau một sai lầm. Mật khẩu mạnh và độc nhất, MFA, chia sẻ an toàn, giới hạn quyền truy cập quản trị viên và quy trình offboarding nhất quán sẽ giảm nguy cơ một tài khoản bị xâm phạm biến thành quyền truy cập trên toàn bộ email, công cụ tài chính, bộ lưu trữ đám mây doanh nghiệp hoặc các hệ thống kinh doanh khác.
Proton Pass for Business giúp giảm rủi ro về thông tin đăng nhập như thế nào
Chính sách mật khẩu của tổ chức bạn nên kiểm soát thói quen sử dụng thông tin đăng nhập trước khi một nhân viên bị nhắm mục tiêu. Hạn chế tái sử dụng mật khẩu trên các tài khoản doanh nghiệp, sử dụng kho mật khẩu đã mã hóa, không lưu quyền truy cập nhạy cảm trên trình duyệt, bảng tính và chuỗi trò chuyện, đồng thời cung cấp các tùy chọn chia sẻ an toàn. Những biện pháp đó mang lại cho các nhóm một phương thức được kiểm soát để cấp hoặc xóa quyền truy cập mà không cần phải tìm kiếm trong các thư hoặc tài liệu cũ.
Một trình quản lý mật khẩu doanh nghiệp như Proton Pass for Business sẽ hạn chế mức độ thiệt hại mà một cuộc tấn công lừa đảo có thể gây ra. Khi thông tin đăng nhập là duy nhất, đã mã hóa và được quản lý tập trung, một bức thư lừa đảo thành công duy nhất chỉ xâm phạm một tài khoản thay vì mở ra đường dẫn truy cập qua email, các công cụ tài chính và bộ lưu trữ đám mây. Trình quản lý này hoạt động song song với việc đào tạo nhận thức, lọc email và kiểm soát thanh toán chứ không thay thế chúng.
Proton Pass for Business cũng giúp các nhóm tạo mật khẩu mạnh, sử dụng tính năng tự động điền và quản lý thông tin đăng nhập thông qua các biện pháp kiểm soát quản trị viên tập trung. Mật khẩu độc nhất, xác thực mạnh mẽ, chia sẻ thông tin đăng nhập an toàn và quyền truy cập được kiểm soát sẽ khiến một nỗ lực lừa đảo thành công khó có thể lan rộng khắp doanh nghiệp.
Bảo vệ nhóm của bạn khỏi các cuộc tấn công lừa đảo bằng AI với trình quản lý mật khẩu doanh nghiệp.






