Tấn công lừa đảo vẫn là một trong những cách phổ biến nhất để kẻ tấn công có được quyền truy cập vào mạng doanh nghiệp. Nó bắt chước các liên lạc kinh doanh hợp pháp hàng ngày, vì vậy đây là một kỹ thuật lý tưởng để thu thập thông tin kinh doanh có giá trị mà không bị phát hiện. Trong báo cáo Khảo sát về các vụ vi phạm an ninh mạng năm 2025 của chính phủ Anh, tấn công lừa đảo là loại vi phạm hoặc tấn công phổ biến nhất được báo cáo bởi các doanh nghiệp đã xác định được sự cố, ảnh hưởng đến 85% trong số đó và tương đương với 37% tổng số doanh nghiệp nói chung.

Đào tạo nhận thức phải là một yêu cầu bắt buộc của doanh nghiệp, chứ không chỉ là một nhiệm vụ tuân thủ. Một nỗ lực lừa đảo thành công có thể để lộ thông tin đăng nhập, cấp quyền truy cập vào các hệ thống nội bộ và tạo ra các vấn đề lây lan ra ngoài phạm vi một hộp thư đến của nhân viên.

Sự cố là nhiều tổ chức vẫn dựa vào các nỗ lực nâng cao nhận thức một lần, mặc dù hình thức lừa đảo thay đổi liên tục. Một chương trình hiệu quả hơn có thể giúp nhân viên thực hành nhiều lần, có thói quen báo cáo rõ ràng hơn và các kiểm soát hỗ trợ giúp giảm thiểu tác động của những sai sót.

Tấn công lừa đảo trông như thế nào trong bối cảnh doanh nghiệp

Tấn công lừa đảo trong doanh nghiệp đã phát triển vượt ra ngoài các email giả mạo rõ ràng chứa đầy lỗi chính tả. Trong thực tế, nhân viên có nhiều khả năng gặp phải các nỗ lực trông có vẻ thực tế như:

  • Lời nhắc xác minh tài khoản
  • Thông báo tài liệu được chia sẻ
  • Trang đăng nhập cho các nền tảng doanh nghiệp phổ biến
  • Phê duyệt hóa đơn
  • Cập nhật nhân sự
  • Tin nhắn từ các nhà cung cấp đáng tin cậy hoặc các giám đốc điều hành nội bộ.

Nếu một thành viên trong nhóm phản hồi, kẻ tấn công sau đó có thể sử dụng thông tin thu thập được về nhân viên hoặc công ty để làm cho các tin nhắn trở nên thuyết phục và thực tế hơn, đặc biệt là trong các chiến dịch nhắm mục tiêu cụ thể hơn.

Lừa đảo nhắm mục tiêu, giả mạo giám đốc điều hành và thu hoạch thông tin đăng nhập

Đào tạo nhận thức về lừa đảo cần chuẩn bị cho các nhóm đối phó với nhiều mô hình cùng một lúc. Lừa đảo nhắm mục tiêu (Spear phishing) là một trong những biến thể phổ biến nhất của tấn công lừa đảo. Thay vì gửi một tin nhắn chung chung đến hàng nghìn người nhận, kẻ tấn công sẽ điều chỉnh email cho phù hợp với một vai trò, dự án, đồng nghiệp hoặc mối quan hệ nhà cung cấp cụ thể.

Tin nhắn mang lại cảm giác hợp lý vì nó được xây dựng dựa trên những gì nhân viên thực sự mong đợi thấy. Kiểu nhắm mục tiêu này thường trở nên thuyết phục hơn nhờ thông tin được thu thập từ các trang web của công ty, hồ sơ công khai hoặc các nguồn trực tuyến khác.

Một biến thể khác của tấn công lừa đảo là giả mạo giám đốc điều hành, đôi khi được gọi là gian lận CEO. Tại đây, kẻ tấn công bắt chước một nhà lãnh đạo cấp cao hoặc bên liên quan quan trọng để tạo ra sự khẩn cấp xung quanh một khoản thanh toán, một tệp hoặc yêu cầu thông tin đăng nhập, tạo áp lực buộc nhân viên phải chuyển tiền hoặc thông tin trừ khi các quy trình xác minh thông thường được tuân thủ.

Mô hình thứ ba là thu hoạch thông tin đăng nhập. Trong các cuộc tấn công này, nhân viên bị đẩy hướng tới một trang đăng nhập giả mạo được thiết kế để thu thập tên người dùng, mật khẩu và đôi khi cả mã mật khẩu một lần (OTP).

Đào tạo về lừa đảo phải phản ánh quy trình làm việc thực tế của doanh nghiệp thay vì đưa ra lời khuyên chung chung. Nhiều trang lừa đảo được xây dựng để giống với các công cụ mà nhân viên sử dụng hàng ngày.

Tại sao các tin nhắn kinh doanh thông thường lại hiệu quả đến vậy

Tấn công lừa đảo vẫn hiệu quả trong các tổ chức vì nó thường lẫn vào các hoạt động hàng ngày. Một lời nhắc đăng nhập giả mạo chỉ cần tạo cảm giác quen thuộc đủ lâu để ai đó hành động theo thói quen một cách tự động. Điều tương tự cũng đúng với các tin nhắn của nhà cung cấp, thông báo tài liệu được chia sẻ hoặc các yêu cầu nội bộ khẩn cấp.

Đó là lý do tại sao đào tạo không nên chỉ tập trung vào từ ngữ đáng ngờ hoặc ngữ pháp kém. Nhân viên cũng cần hiểu cách kẻ tấn công khai thác những cách làm việc thông thường. Hãy nghĩ về cách tổ chức hoạt động và cách có thể giúp nhân viên nhận biết các yêu cầu nằm ngoài quy trình thông thường, đặc biệt là khi liên quan đến tiền bạc, thông tin đăng nhập hoặc thông tin nhạy cảm.

Các ví dụ về vi phạm gần đây

Báo cáo vi phạm gần đây củng cố quan điểm rằng tấn công lừa đảo trong doanh nghiệp hiện đã vượt xa các vụ lừa đảo hộp thư đến đơn giản.

Theo Đài quan sát vi phạm dữ liệu của Proton, công ty thiệp chúc mừng Hallmark Cards đã bị nhắm mục tiêu bởi nhóm hacker tống tiền tội phạm có tên là ShinyHunters. Nhóm này đã lấy được các hồ sơ thuộc về Hallmark Cards từ Salesforce và đưa ra hạn chót tống tiền để doanh nghiệp thực hiện. Cuối cùng, nhóm này đã rò rỉ 2,8 triệu hồ sơ duy nhất.

ShinyHunters hoạt động rất mạnh, nhắm vào nhiều doanh nghiệp lớn trong những tháng gần đây. Vào tháng Một năm 2026, thương hiệu quần áo Canada Goose đã liên quan đến vụ vi phạm khoảng 600.000 hồ sơ khách hàng. Dữ liệu này bắt nguồn từ một vụ vi phạm của bên thứ ba xảy ra vào tháng Tám năm 2025.

Những ví dụ này rất hữu ích vì chúng hiển thị bộ mặt của tấn công lừa đảo trong môi trường doanh nghiệp hiện nay: không chỉ là sự lừa dối trong hộp thư đến, mà là các cuộc tấn công nhằm vào các nhà thầu, hệ thống danh tính, truy cập nội bộ và các mối quan hệ tin cậy mà các tổ chức dựa vào hàng ngày.

Tại sao chỉ nhận thức thôi là chưa đủ

Nhận thức về lừa đảo rất quan trọng, nhưng bản thân điều đó là chưa đủ. Nhân viên không phạm sai lầm chỉ vì thiếu thông tin. Họ cũng mắc lỗi vì bận rộn, mất tập trung, chịu áp lực hoặc xử lý nhanh các quy trình công việc, nơi một thư lừa đảo có thể dễ dàng bị coi là hợp pháp khi nhìn thoáng qua.

Đó là lý do tại sao hoạt động đào tạo không nên được xây dựng xoay quanh ý tưởng rằng mọi nhân viên đều có thể phát hiện mọi nỗ lực lừa đảo. Các tổ chức không thể chỉ dựa vào khả năng phát hiện của người dùng. Một số cuộc tấn công vẫn sẽ lọt qua, nghĩa là các biện pháp kiểm soát kỹ thuật, quy trình rõ ràng và hoạt động giáo dục người dùng cần phải kết hợp với nhau.

Một chương trình đào tạo nhận thức về lừa đảo mạnh mẽ hơn được xây dựng dựa trên thực tế đó. Chương trình này giúp nhân viên nhận biết các dấu hiệu cảnh báo phổ biến, tạm dừng khi cảm thấy có điều gì đó bất thường, báo cáo nhanh chóng và hoạt động trong các hệ thống giúp dễ dàng ngăn chặn một sai lầm hơn. Chương trình này cũng kết nối tự nhiên với mức độ sẵn sàng ứng phó sự cố.

Nếu ai đó nhấp vào một liên kết độc hại hoặc chia sẻ thông tin đăng nhập, tổ chức cần có một đường dẫn phản hồi nhanh chóng và rõ ràng. Hoạt động đào tạo trở nên hiệu quả hơn nhiều khi nhân viên biết điều gì sẽ xảy ra sau khi báo cáo được gửi và vai trò của mình là gì. Hướng dẫn của Proton về ứng phó sự cố có thể giúp tổ chức cùng nhau thiết lập một gói.

Một chương trình đào tạo nhận thức về lừa đảo hiệu quả trông như thế nào?

Một chương trình đào tạo nhận thức về lừa đảo hiệu quả không được xây dựng xoay quanh một phiên duy nhất hàng năm và một vài ví dụ lỗi thời. Đó là một quá trình liên tục, thực tế và được thiết kế xoay quanh cách mọi người thực sự làm việc. Điều này có nghĩa là cần có sự củng cố thường xuyên, các kịch bản thực tế và phản hồi giúp nhân viên đưa ra đánh giá tốt hơn theo thời gian.

Trong thực tế, nhận thức về lừa đảo nên xuất hiện ở nhiều thời điểm hơn. Đó phải là một phần của quá trình giới thiệu nhân viên mới, đào tạo bồi dưỡng, các lời nhắc ngắn gọn dựa trên kịch bản và đánh giá sự cố, chứ không phải là thứ nhân viên chỉ xem một lần rồi quên. Quá trình này cũng cần phản ánh mức độ tiếp xúc thực tế.

Người xử lý hóa đơn, hỗ trợ ban điều hành, giao tiếp với nhà cung cấp, truy cập đặc quyền hoặc hồ sơ nhạy cảm có khả năng phải đối mặt với các loại áp lực lừa đảo khác với người làm việc trong quy trình có rủi ro thấp hơn. Hướng dẫn về lừa đảo của NCSC phản ánh thực tế đó bằng cách lưu ý rằng nhân viên có quyền truy cập vào thông tin nhạy cảm, tài sản tài chính hoặc hệ thống CNTT có thể bị nhắm mục tiêu nhiều hơn.

Việc thực hành cũng cần được sử dụng tốt. Lừa đảo giả lập có thể hữu ích, nhưng không phải khi hoạt động này biến thành một bài tập đổ lỗi. Các cuộc mô phỏng được xử lý kém có thể làm tổn hại đến lòng tin và khiến mọi người nản lòng trong việc báo cáo sai lầm nếu họ cảm thấy mình bị bắt lỗi thay vì được hỗ trợ.

Một chương trình mạnh mẽ hơn sẽ sử dụng các cuộc mô phỏng một cách cẩn thận, đưa ra phản hồi ngay lập tức và tăng dần độ khó. Chương trình này không nhằm chứng minh nhân viên dễ bị lừa, mà giúp họ xây dựng khả năng nhận biết mẫu, thói quen báo cáo và tự tin hơn trong các tình huống thực tế.

Năm dấu hiệu cảnh báo lừa đảo mà nhân viên vẫn bỏ qua

Nhiều nhân viên biết các dấu hiệu cảnh báo cổ điển, nhưng họ vẫn bỏ qua những dấu hiệu tinh vi hơn xuất hiện trong các cuộc tấn công thực tế vào doanh nghiệp. Hoạt động đào tạo nhận thức về lừa đảo sẽ hữu ích hơn nhiều khi dạy mọi người cách nhận biết các mẫu phù hợp với công việc hàng ngày của họ.

1. Thư phù hợp với quy trình công việc nhưng thay đổi kênh hoặc mức độ khẩn cấp

Các email lừa đảo hiệu quả nhất hoàn toàn không có vẻ ngẫu nhiên. Chúng trông giống như yêu cầu gửi hóa đơn, tài liệu được chia sẻ, cập nhật bảng lương hoặc thông báo đăng nhập mà nhân viên mong đợi nhận được.

Điều thay đổi là mức độ khẩn cấp, tính bảo mật hoặc quy trình. Kẻ tấn công muốn mục tiêu bỏ qua các bước kiểm tra thông thường. Hướng dẫn của NCSC cảnh báo cụ thể rằng kẻ tấn công khai thác các quy trình và yêu cầu của doanh nghiệp, bao gồm các yêu cầu cung cấp thông tin hoặc thanh toán trái phép.

2. Tên người gửi đáng tin cậy ẩn một miền độc hại hoặc nguồn bị giả mạo

Nhân viên thường tập trung vào tên hiển thị chứ không phải địa chỉ đầy đủ, đường dẫn trả lời hoặc miền. Đó là một lý do tại sao các biện pháp kiểm soát chống giả mạo lại quan trọng, nhưng hoạt động đào tạo vẫn cần dạy mọi người chậm lại khi một thương hiệu hoặc đồng nghiệp quen thuộc có vẻ hơi “bất thường”.

NCSC khuyên các tổ chức nên làm cho việc giả mạo email trở nên khó khăn hơn thông qua các biện pháp kiểm soát như Xác thực, Báo cáo và Hợp chuẩn Thư dựa trên Miền (DMARC), Khung Chính sách Người gửi (SPF) và Thư Xác định bằng Khóa Miền (DKIM). Cùng với nhau, các kiểm tra xác thực email này giúp hệ thống nhận xác minh xem thư có thực sự đến từ miền mà thư đó tuyên bố hay không.

3. Một trang đăng nhập trông khá bình thường

Các trang thu thập thông tin đăng nhập không cần phải trông hoàn hảo. Chúng chỉ cần tạo cảm giác quen thuộc đủ lâu để nhân viên nhập tên người dùng và mật khẩu. Trong thực tế, manh mối lớn nhất có thể là ngữ cảnh chứ không phải thiết kế: tại sao yêu cầu đăng nhập này lại xuất hiện lúc này, và tại sao lại qua con đường này?

4. Yêu cầu đòi hỏi tốc độ hơn là xác minh

Giả mạo ban điều hành, gian lận hóa đơn và lừa đảo nhà cung cấp thường dựa vào sự khẩn cấp. Thư được soạn thảo để làm cho việc xác minh có cảm giác bất tiện hoặc thiếu trung thành. Hoạt động đào tạo lừa đảo mạnh mẽ nên dạy rằng sự khẩn cấp bất ngờ không chỉ là ngôn ngữ đáng ngờ; đó là tín hiệu để chuyển từ chế độ phản hồi email sang chế độ xác minh.

5. Tình huống mà việc báo cáo gây ra sự ngượng ngùng

Một trong những dấu hiệu cảnh báo bị bỏ qua nhiều nhất mang tính nội bộ hơn là kỹ thuật: nhân viên nhận thấy điều gì đó kỳ lạ nhưng ngần ngại báo cáo vì không chắc chắn, quá bận rộn hoặc lo lắng về việc tỏ ra bất cẩn.

NCSC cảnh báo chống lại việc khiển trách người dùng gặp khó khăn trong việc nhận biết lừa đảo vì nỗi sợ bị trả đũa sẽ kìm hãm việc báo cáo. Do đó, các chương trình lành mạnh dạy nhân viên rằng việc nêu lên mối lo ngại sớm là hữu ích ngay cả khi thư hóa ra vô hại.

Điều gì xảy ra khi hoạt động đào tạo thất bại

Khi hoạt động đào tạo lừa đảo thất bại, thiệt hại thường được đo lường bằng thông tin đăng nhập trước khi được đo lường ở bất kỳ nơi nào khác. Người dùng nhập mật khẩu vào một cổng thông tin giả mạo, phê duyệt một lời nhắc không ngờ tới hoặc chia sẻ chi tiết đăng nhập thông qua một yêu cầu thuyết phục trông giống như nội bộ. Từ thời điểm đó, vấn đề không còn chỉ là quyết định đối với một hộp thư đến. Đó trở thành vấn đề kiểm soát truy cập.

Đây là lúc mối kết nối giữa lừa đảo và vệ sinh mật khẩu trở nên vô cùng quan trọng. Nếu cùng một mật khẩu được tái sử dụng trên nhiều dịch vụ, một thông tin đăng nhập bị xâm phạm có thể trở thành con đường dẫn vào email, các công cụ SaaS, nền tảng đám mây hoặc hệ thống quản trị viên. Nếu thông tin đăng nhập được chia sẻ vẫn đang được xử lý thông qua các phương thức không chính thức hoặc không được kiểm soát, trách nhiệm giải trình sẽ còn giảm sâu hơn nữa.

Báo cáo Quan sát Vi phạm Dữ liệu của Proton lưu ý rằng tên và email xuất hiện trong 9 trên 10 vụ vi phạm, 72% vụ vi phạm chứa dữ liệu liên hệ và 49% bao gồm mật khẩu. Điều đó có nghĩa là những kẻ tấn công thường có chính xác những nguyên liệu thô cần thiết để làm cho hoạt động lừa đảo trở nên thuyết phục hơn và khai thác việc tái sử dụng mật khẩu khi thành công.

Các ví dụ về vi phạm gần đây cũng đưa ra quan điểm tương tự từ một góc độ khác. Trong báo cáo vi phạm của Proton, các sự cố liên quan đến lừa đảo vào năm 2026 không dừng lại ở một liên kết được nhấp vào; chúng đã trở thành quyền truy cập mạng, tiếp xúc nội bộ và các sự cố kinh doanh rộng hơn. Đó là lý do tại sao hoạt động ngăn ngừa tấn công lừa đảo không thể chỉ bao gồm việc nhận biết của nhân viên. Hoạt động này cũng phải giảm thiểu mức độ phát tán của thông tin đăng nhập bị đánh cắp một khi một tài khoản bị xâm phạm.

Mật khẩu duy nhất cho mỗi dịch vụ là một trong những biện pháp kiểm soát đơn giản nhất và có giá trị cao nhất tại đây. Chúng không ngăn chặn nỗ lực lừa đảo xảy ra, nhưng giúp hạn chế hậu quả. Nếu một mật khẩu bị đánh cắp, mật khẩu đó không được phép mở khóa năm hệ thống khác.

Một trình quản lý mật khẩu doanh nghiệp an toàn sẽ hỗ trợ chiến lược văn hóa bảo mật. Proton Pass for Business được thiết kế để giúp các nhóm tạo và lưu trữ mật khẩu mạnh mẽ, duy nhất cho mỗi dịch vụ, giảm khả năng một sự kiện lừa đảo thành công lan rộng khắp tổ chức.

Mô hình thực tế cho hoạt động đào tạo lừa đảo dành cho nhân viên

Nơi tốt nhất để bắt đầu không phải là các tài liệu đào tạo chung chung, mà là cách tổ chức thực sự hoạt động.

Trước tiên, hãy tập trung vào các kịch bản lừa đảo mà nhân viên có khả năng phải đối mặt nhất: lời nhắc đăng nhập, giả mạo nhà cung cấp, phê duyệt thanh toán, thông báo tài liệu được chia sẻ, yêu cầu từ ban điều hành hoặc các cuộc tấn công nhà cung cấp danh tính. Hoạt động đào tạo trở nên hữu ích hơn nhiều khi mọi người có thể nhận thấy thực tế công việc của chính mình trong đó.

Việc báo cáo cũng cần đơn giản và an toàn. Hướng dẫn về lừa đảo của NCSC nêu rõ rằng các tổ chức nên giúp người dùng xác định và báo cáo các thư lừa đảo nghi ngờ, trong khi Trang web Báo cáo Gian lận(cửa sổ mới) cung cấp tuyến báo cáo chính thức của Vương quốc Anh đối với hành vi lừa đảo và tội phạm mạng. Nhân viên nên biết nơi báo cáo nội bộ, những gì cần đưa vào và những việc cần làm ngay lập tức nếu nhấp vào liên kết, nhập thông tin đăng nhập hoặc phê duyệt quyền truy cập.

Hoạt động đào tạo nên được hỗ trợ bởi các biện pháp kiểm soát giúp giảm thiểu thiệt hại của sai lầm. Điều đó bao gồm lọc email, bảo vệ chống giả mạo, luồng đăng nhập an toàn, 2FA và vệ sinh mật khẩu mạnh mẽ hơn. Hướng dẫn dành cho doanh nghiệp của Proton về ngăn ngừa tấn công lừa đảo cũng chỉ ra giá trị của các kênh báo cáo rõ ràng, thực hành lặp đi lặp lại và giám sát thông tin đăng nhập bị lộ.

Cuối cùng, hãy đo lường nhiều hơn là chỉ số lượt nhấp. Tỷ lệ nhấp chuột mô phỏng có thể hữu ích, nhưng tỷ lệ báo cáo, thời gian báo cáo, các mẫu thất bại lặp lại và các sự cố liên quan đến thông tin đăng nhập thường đưa ra bức tranh rõ ràng hơn về việc liệu khả năng phục hồi có đang cải thiện hay không. NCSC cũng khuyến nghị nên cân nhắc kỹ lưỡng về các chỉ số lừa đảo để các tổ chức không vô tình làm giảm động lực báo cáo an toàn.

Phát hiện hoàn hảo là không thể, nhưng phản ứng mạnh mẽ hơn thì có thể

Hoạt động đào tạo nhận thức về lừa đảo hiệu quả nhất khi vượt ra ngoài ý tưởng rằng nhân viên phải có khả năng phát hiện hoàn hảo mọi cuộc tấn công. Mục tiêu thực tế hơn là xây dựng một nhóm có thể nhận biết các dấu hiệu cảnh báo quen thuộc, nhanh chóng báo cáo mối lo ngại và phản ứng theo những cách ngăn chặn một sai lầm leo thang thành một sự cố rộng hơn.

Điều đó đòi hỏi nhiều hơn là thông tin. Điều đó đòi hỏi phải thực hành lặp đi lặp lại, các ví dụ phản ánh vai trò và quy trình công việc thực tế, cũng như các quy trình rõ ràng mà nhân viên có thể tin cậy khi cảm thấy có điều gì đó không ổn. Điều đó cũng đòi hỏi các biện pháp kiểm soát giúp giảm thiểu tác động của việc đánh cắp thông tin đăng nhập khi một nỗ lực lừa đảo thành công. Vì lý do đó, hoạt động đào tạo lừa đảo cho nhân viên hoạt động tốt nhất khi là một phần của văn hóa bảo mật rộng lớn hơn, chứ không phải là một bài tập nhận thức độc lập.

Các tổ chức giảm thiểu tốt rủi ro lừa đảo thường kết hợp các yếu tố giống nhau: đào tạo thực tế, thói quen báo cáo rõ ràng, mức độ sẵn sàng ứng phó sự cố mạnh mẽ hơn và vệ sinh thông tin đăng nhập chặt chẽ hơn. Các tài nguyên của Proton về tấn công lừa đảo và ứng phó sự cố đều củng cố cùng một nguyên tắc: nhận thức hiệu quả hơn nhiều khi được hỗ trợ bởi các hệ thống giúp dễ dàng ngăn chặn việc xâm phạm hơn.