Vishing, hay lừa đảo qua giọng nói, là một dạng tấn công lừa đảo được thực hiện qua điện thoại hoặc thư thoại – đó có thể là thư thoại, cuộc gọi video hoặc cuộc gọi điện thoại. Hình thức này được sử dụng nhắm vào doanh nghiệp và cá nhân để đánh cắp dữ liệu và tiền bạc, hoặc thực hiện các hành vi lừa đảo tiếp theo.
Giọng nói của một người không còn đáng tin cậy nữa. Và với công nghệ nhân bản giọng nói AI, kẻ tấn công có thể giả mạo người thân trong gia đình hoặc bạn thân một cách dễ dàng, phát ra âm thanh đủ quen thuộc để không gây ra bất kỳ sự nghi ngờ nào.
Công nghệ nhân bản giọng nói AI khiến việc củng cố khả năng phòng thủ chống lại các chiêu trò lừa đảo vishing trở nên quan trọng hơn bao giờ hết đối với doanh nghiệp. Giọng nói giả thuyết phục có thể được sử dụng để giả mạo cấp quản lý, nhân viên, nhà cung cấp hoặc khách hàng, làm tăng nguy cơ thanh toán gian lận, đánh cắp thông tin đăng nhập, chiếm đoạt tài khoản, vi phạm dữ liệu và gián đoạn hoạt động nội bộ.
Vì các cuộc tấn công này có thể khai thác các quy trình kinh doanh thông thường và các mối quan hệ tin cậy, các tổ chức cần có quy trình xác minh không dựa vào việc người gọi nghe có vẻ quen thuộc hay thuyết phục.
- Vishing là gì?
- Vishing hoạt động như thế nào?
- AI khiến vishing khó phát hiện hơn
- Các ví dụ vishing phổ biến nhắm vào doanh nghiệp
- Mối kết nối với thông tin đăng nhập
- Dữ liệu bị lộ khiến vishing trở nên thuyết phục hơn
- Cách xác minh cuộc gọi nghi vấn
- Xây dựng nhận thức về vishing xoay quanh chiến thuật, không phải tập lệnh
- Cần làm gì sau cuộc gọi nghi ngờ là vishing
- Proton Pass for Business giúp giảm rủi ro về thông tin đăng nhập như thế nào
Vishing là gì?
Vishing là một dạng lừa đảo được thực hiện qua điện thoại hoặc qua thư thoại. Kẻ lừa đảo giả mạo các cá nhân hoặc tổ chức tin cậy, chẳng hạn như ngân hàng, người sử dụng lao động, cơ quan chính phủ hoặc người thân trong gia đình, để lừa nạn nhân chia sẻ thông tin nhạy cảm, gửi tiền hoặc thực hiện hành động khác.
Tên gọi này xuất phát từ “voice” + “phishing”. Hình thức này liên quan chặt chẽ đến smishing, vốn sử dụng SMS hoặc thư văn bản thay vì cuộc gọi thoại để thực hiện các chiêu trò lừa đảo tương tự.
Ngày nay, vishing cũng có thể liên quan đến công nghệ nhân bản giọng nói AI, cho phép kẻ lừa đảo bắt chước giọng nói của người thật và khiến cuộc gọi nghe thuyết phục hơn.
Vishing hoạt động như thế nào?
Vishing thường hoạt động bằng cách kết hợp mạo danh, thao túng tâm lý và tạo áp lực thời gian. Chiêu trò này dựa vào áp lực của một cuộc hội thoại trực tiếp để thúc đẩy ai đó hành động trước khi có thời gian xác minh yêu cầu. Người gọi có thể giả vờ đến từ bộ phận IT và yêu cầu xác nhận đăng nhập, đóng giả là nhân viên ngân hàng đang kiểm tra giao dịch nghi vấn, hoặc giả mạo cấp quản lý cao cấp đang cần duyệt thanh toán gấp.
Không giống như email lừa đảo, có thể không có liên kết nghi vấn, tập tin đính kèm hay địa chỉ người gửi lạ nào để kiểm tra. Người gọi có thể nghe rất bình tĩnh, thuyết phục, hoặc thậm chí quen thuộc, đặc biệt nếu có sự tham gia của công nghệ nhân bản giọng nói AI.
Mục tiêu thường là thuyết phục nạn nhân tiết lộ thông tin đăng nhập hoặc mã một lần, phê duyệt chuyển tiền, đặt lại quyền truy cập tài khoản, hoặc bỏ qua quy trình bảo mật thông thường. Trong môi trường doanh nghiệp, điều đó có nghĩa là lừa nhân viên tài chính ủy quyền thanh toán, giả mạo bộ phận hỗ trợ IT để thu thập chi tiết đăng nhập, hoặc thuyết phục nhân viên cấp quyền truy cập tài khoản công ty cho kẻ tấn công.
AI khiến vishing khó phát hiện hơn
Các chiêu trò vishing truyền thống thường tự lộ tẩy qua các tập lệnh kém chất lượng, lời đe dọa lộ liễu, trung tâm cuộc gọi ồn ào, hoặc người gọi nghe không thuyết phục. Một số chiêu trò vẫn như vậy. Tuy nhiên, doanh nghiệp không còn có thể coi chất lượng giọng nói, sự tự tin hay độ quen thuộc là dấu hiệu đáng tin cậy cho thấy cuộc gọi là thật.
Công nghệ nhân bản giọng nói AI cho phép bắt chước người thật đủ giống để tạo ra các yêu cầu đáng tin. Kẻ tấn công có thể kết hợp giọng nói được nhân bản với thủ thuật giả mạo ID người gọi và chi tiết cá nhân thu thập được từ LinkedIn, trang web công ty, các bài phỏng vấn công khai, mạng xã hội hoặc các vụ vi phạm dữ liệu trước đó.
Điều đó khiến giọng nói quen thuộc trở nên đặc biệt rủi ro khi được dùng làm tín hiệu tin tưởng. Mọi người theo bản năng thường đánh giá người gọi qua giọng điệu, sự tự tin, sự ngập ngừng hoặc giọng nói nghe có giống người quen hay không. AI có thể tái tạo nhiều dấu hiệu đó, làm cho cấp quản lý, đồng nghiệp, nhà cung cấp hoặc nhân viên IT bị giả mạo nghe có vẻ bình tĩnh, vội vã, uy quyền hoặc lo lắng.
Vào năm 2025, FBI đã cảnh báo(cửa sổ mới) rằng kẻ xấu đang sử dụng smishing và thư thoại do AI tạo ra để giả mạo các quan chức cấp cao của Mỹ, xây dựng niềm tin và cố gắng giành quyền truy cập vào các tài khoản cá nhân.
Đối với doanh nghiệp, kẻ tấn công không cần một sự bắt chước hoàn hảo. Chúng chỉ cần một cuộc gọi đủ thuyết phục để kích hoạt một hành động, chẳng hạn như phê duyệt thanh toán, chia sẻ mã xác minh, đặt lại mật khẩu hoặc thay đổi quyền truy cập tài khoản.
Đó là lý do tại sao các yêu cầu nhạy cảm cần được xác minh qua một kênh tin cậy khác, ngay cả khi người gọi nghe giống hệt ai đó mà nhân viên biết.
Các ví dụ vishing phổ biến nhắm vào doanh nghiệp
Vishing hoạt động hiệu quả nhất khi yêu cầu có vẻ hợp lý. Kẻ tấn công thường chọn các kịch bản phù hợp với hoạt động kinh doanh thông thường, sau đó thêm vào áp lực thời gian. Dưới đây là các ví dụ vishing phổ biến:
Giả mạo bộ phận hỗ trợ IT
Một kịch bản phổ biến là giả mạo bộ phận hỗ trợ IT. Nhân viên nhận được cuộc gọi từ một người tự xưng là thuộc bộ phận trợ giúp của công ty, nhà cung cấp phần mềm hoặc đội ngũ bảo mật. Người gọi có thể nói rằng đang có sự cố đăng nhập, một bản cập nhật khẩn cấp, hoạt động nghi vấn hoặc quá trình chuyển đổi yêu cầu nhân viên xác nhận thông tin đăng nhập hoặc đọc mã một lần.
Giả mạo bộ phận tài chính
Giả mạo bộ phận tài chính là một hình thức rủi ro cao khác. Người gọi giả vờ là CEO, CFO, quản lý cấp cao hoặc nhà cung cấp tin cậy yêu cầu xử lý thanh toán nhanh chóng. Áp lực có thể được tạo ra dưới danh nghĩa bảo mật, yêu cầu khẩn cấp về thời gian, hoặc liên quan đến một giao dịch, hóa đơn, sự cố thuế hoặc vấn đề với nhà cung cấp.
Cuộc gọi giả mạo gian lận ngân hàng
Các cuộc gọi giả mạo gian lận ngân hàng cũng rất phổ biến. Người gọi tự xưng là từ ngân hàng của công ty và cảnh báo về các giao dịch nghi vấn. Nhân viên được yêu cầu xác nhận chi tiết, phê duyệt bước bảo mật, chuyển tiền hoặc cung cấp thông tin cho phép kẻ tấn công truy cập vào tài khoản sau đó.
Giả mạo cơ quan chính phủ
Giả mạo cơ quan chính phủ cũng có thể ảnh hưởng đến doanh nghiệp. Các cuộc gọi liên quan đến Cơ quan Thuế và Hải quan Hoàng gia Anh (HMRC) phổ biến đến mức HMRC cung cấp một quy trình riêng để báo cáo các cuộc gọi điện thoại nghi vấn(cửa sổ mới). Người gọi có thể đề cập đến hạn nộp thuế, VAT, bảng lương, tiền phạt, hoàn thuế hoặc các cuộc điều tra để tạo tâm lý khẩn cấp.
Giả mạo nhà cung cấp và khách hàng
Cũng có các cuộc gọi giả mạo nhà cung cấp và khách hàng. Tội phạm có thể giả vờ là nhà cung cấp đang thay đổi chi tiết thanh toán, khách hàng yêu cầu truy cập vào cổng thông tin, hoặc đối tác xin liên kết tài liệu. Cuộc gọi có thể không đòi tiền ngay lập tức mà chỉ nhằm thu thập thông tin cho một cuộc tấn công sau đó.
Mối kết nối với thông tin đăng nhập
Vishing thường nhắm đến mục tiêu cuối cùng là thông tin đăng nhập, ngay cả khi bắt đầu như một cuộc hội thoại. Kẻ tấn công có thể hỏi trực tiếp mật khẩu, nhưng nhiều nỗ lực vishing lại tinh vi hơn. Người gọi có thể yêu cầu nhân viên xác nhận tên người dùng, đọc mã xác minh, phê duyệt yêu cầu xác thực hai yếu tố (2FA), hoặc đăng nhập vào cổng thông tin giả mạo trong khi người gọi vẫn giữ máy.
Khi thông tin đăng nhập bị lộ, mức độ thiệt hại phụ thuộc vào những gì thông tin đăng nhập đó có thể mở khóa. Ví dụ: việc tái sử dụng mật khẩu có thể cho phép kẻ tấn công truy cập vào nhiều dịch vụ. Việc chia sẻ thông tin đăng nhập có thể khiến việc xác định ai đã sử dụng tài khoản trở nên khó khăn hơn, và việc thiếu yêu cầu 2FA có thể khiến mật khẩu trở thành rào cản duy nhất. Một tài khoản được cấp quá nhiều quyền có thể biến một cuộc gọi thành công thành quyền truy cập rộng hơn.
Quản lý thông tin đăng nhập an toàn là một phần thiết yếu trong việc phòng ngừa tấn công vishing. Mật khẩu duy nhất cho mỗi dịch vụ sẽ giới hạn phạm vi ảnh hưởng của mật khẩu bị mất cắp. Trình quản lý mật khẩu doanh nghiệp giúp giảm nhu cầu nhân viên phải ghi nhớ hoặc tái sử dụng mật khẩu, và trình tạo mật khẩu tích hợp sẵn giúp việc tạo mật khẩu mạnh và duy nhất cho mỗi tài khoản trở nên dễ dàng hơn nhiều. Việc chia sẻ an toàn giúp giữ thông tin đăng nhập khỏi các cuộc gọi, đoạn chat và tài liệu. 2FA bổ sung thêm một rào cản khác khi mật khẩu bị xâm phạm.
Tại sao dữ liệu bị lộ khiến vishing trở nên thuyết phục hơn
Cuộc gọi vishing sẽ có sức thuyết phục hơn khi kẻ tấn công đã biết trước điều gì đó về doanh nghiệp. Thông tin đó có thể đến từ các nguồn công khai: chức danh công việc, nhà cung cấp, cấp quản lý, cơ cấu công ty, thông cáo báo chí, bài đăng trên mạng xã hội, video hội thảo, podcast hoặc hồ sơ nhân viên.
Thông tin đó cũng có thể đến từ dữ liệu bị rò rỉ hoặc đánh cắp, bao gồm địa chỉ email, số điện thoại, chi tiết tài khoản, thông tin đăng nhập bị lộ hoặc tài liệu nội bộ.
Data Breach Observatory của chúng tôi hiển thị cách dữ liệu bị lộ có thể tạo ra rủi ro vượt xa vụ vi phạm ban đầu. Tội phạm chỉ cần một số điện thoại, chức danh công việc, tên nhà cung cấp và một mật khẩu cũ để tạo vẻ đáng tin.
Nhân viên có thể đã tái sử dụng chi tiết ở nơi khác, nhà cung cấp có thể đã bị xâm phạm, hoặc kẻ tấn công có thể kết hợp nhiều nguồn công khai và bị rò rỉ để xây dựng một câu chuyện đáng tin. Trên thực tế, doanh nghiệp nên coi dữ liệu bị lộ là ngòi nổ cho các chiêu trò lừa đảo trong tương lai. Kẻ tấn công càng biết nhiều, cuộc gọi càng ít có vẻ ngẫu nhiên.
Cách xác minh cuộc gọi nghi vấn
Nếu nghi ngờ, hãy kết thúc cuộc gọi và tự xác minh xem yêu cầu đó có thực sự chính xác hay không. Vishing phụ thuộc vào việc giữ kết nối, thúc giục trả lời ngay và hành động ngay. Việc xác minh chỉ có hiệu quả khi nhân viên có thể tạm dừng, thoát khỏi áp lực đó và phản hồi lại qua một kênh mà doanh nghiệp đã tin cậy.
Đối với bất kỳ yêu cầu nào liên quan đến thông tin đăng nhập, thanh toán, mã 2FA, truy cập từ xa, chi tiết ngân hàng, khôi phục tài khoản hoặc thay đổi quyền, hãy kết thúc cuộc gọi và kiểm tra riêng yêu cầu đó. Điều đó có thể có nghĩa là gọi lại cho người đó bằng danh bạ công ty, liên hệ với ngân hàng qua số điện thoại trên trang web chính thức, mở phiếu hỗ trợ IT nội bộ hoặc kiểm tra chi tiết nhà cung cấp đã được lưu trữ trong hồ sơ công ty.
Số điện thoại gọi lại không bao giờ được lấy từ người gọi. ID người gọi cũng không đủ tin cậy vì các số điện thoại có thể bị giả mạo. Mẫu chốt là quay lại nguồn tin cậy, thay vì tiếp tục cuộc hội thoại mà kẻ tấn công có thể đang kiểm soát.
Các cấp quản lý, nhà cung cấp, ngân hàng và đội ngũ IT hợp pháp đều kỳ vọng có sự xác minh đối với các yêu cầu nhạy cảm. Người gọi trở nên hung hăng, yêu cầu giữ bí mật hoặc từ chối cuộc gọi lại chính là lý do để nhân viên dừng lại, chứ không phải lý do để xử lý nhanh hơn.
Xây dựng nhận thức về vishing xoay quanh chiến thuật, không phải tập lệnh
Đào tạo nhận thức về vishing không nên chỉ dạy mọi người nhận biết danh sách các cụm từ lừa đảo. Các tập lệnh thay đổi nhanh chóng. Mẫu hình thao túng thì ổn định hơn.
Nhân viên nên học cách nhận biết các chiến thuật đằng sau cuộc gọi, không chỉ là tập lệnh. Nhân viên cũng cần có chiến thuật riêng để áp dụng khi không chắc chắn:
- Nếu người gọi khiến họ cảm thấy vội vã, lo lắng hoặc có trách nhiệm phải khắc phục sự cố ngay lập tức, đó là một chiến thuật, không phải bằng chứng về sự khẩn cấp. Người gọi có thể tự xưng là cấp quản lý cao cấp, điều tra viên gian lận ngân hàng, cơ quan thuế, nhà cung cấp hoặc thành viên đội ngũ bảo mật. Câu chuyện có thể thay đổi, nhưng áp lực thường tương tự: hành động ngay, giữ bí mật này, tin tưởng vào thẩm quyền của tôi và bỏ qua các bước kiểm tra thông thường.
- Đào tạo cũng cần bao gồm nội dung về nhân bản giọng nói AI. Thông điệp cần rõ ràng mà không gây hoang mang: một giọng nói quen thuộc không đủ để ủy quyền cho một hành động rủi ro. Nhân viên nên được hướng dẫn rằng họ có quyền tạm dừng. Nếu người gọi yêu cầu thanh toán, thông tin đăng nhập, mã, thay đổi quyền truy cập hoặc biện pháp xử lý tạm thời khẩn cấp, phản hồi an toàn nhất là dừng cuộc hội thoại, xin vài phút và xác minh yêu cầu qua một số điện thoại đã biết hoặc một kênh tin cậy khác.
- Mật mã an toàn, quy tắc gọi lại hoặc quy trình phê duyệt bằng văn bản sẽ đáng tin cậy hơn so với việc cố gắng đánh giá xem giọng ai đó có nghe “bất thường” hay không. Không có yêu cầu khẩn cấp hợp pháp nào bị thất bại chỉ vì một khoảng thời gian trì hoãn ngắn dùng để xác minh.
Cần làm gì sau cuộc gọi nghi ngờ là vishing
Một chiêu trò lừa đảo qua điện thoại bị nghi ngờ cần được báo cáo nhanh chóng, ngay cả khi không có khoản tiền nào được gửi đi và không có mật khẩu nào bị chia sẻ. Các sự cố suýt xảy ra rất hữu ích vì chúng hiển thị nhân viên, nhà cung cấp hoặc quy trình nào mà kẻ tấn công có thể đang nhắm mục tiêu.
Bước đầu tiên là ghi lại các chi tiết:
- Thời gian gọi
- Số hiển thị
- Tuyên bố của người gọi
- Hành động được yêu cầu
- Tên được đề cập
- Hệ thống liên quan
- Thông tin có bị chia sẻ hay không.
Đảm bảo rằng số điện thoại do người gọi cung cấp không được liên hệ lại.
Nếu thông tin đăng nhập, mã một lần, chi tiết thanh toán hoặc quyền truy cập từ xa bị chia sẻ, hãy xử lý đây là trường hợp khẩn cấp:
- Đặt lại các mật khẩu bị ảnh hưởng
- Thu hồi các phiên làm việc nếu có thể
- Xem lại hoạt động tài khoản
- Bắt buộc sử dụng 2FA
- Kiểm tra xem cùng một mật khẩu đó có được sử dụng ở nơi nào khác hay không.
Proton Pass for Business giúp giảm rủi ro về thông tin đăng nhập như thế nào
Vishing là một cuộc tấn công nhắm vào con người, nhưng thiệt hại thường phụ thuộc vào các biện pháp kiểm soát thông tin đăng nhập như mật khẩu, quyền truy cập được chia sẻ và bảo vệ tài khoản. Một trình quản lý mật khẩu doanh nghiệp như Proton Pass for Business giúp các đội ngũ giảm rủi ro cuộc gọi thành công biến thành quyền truy cập rộng hơn.
Nhân viên có thể tạo mật khẩu mạnh, duy nhất cho mọi dịch vụ thông qua trình tạo mật khẩu tích hợp sẵn của Proton Pass, lưu trữ chúng trong các kho đã mã hóa, sử dụng tính năng tự động điền, chia sẻ thông tin đăng nhập an toàn, quản lý mã khóa và sử dụng tính năng xác thực hai yếu tố tích hợp sẵn.
Điều này rất có giá trị đối với việc bảo vệ khỏi vishing, vì ngay cả khi kẻ tấn công có được mật khẩu trong cuộc gọi, họ vẫn không thể truy cập vào tài khoản nếu không có yếu tố xác thực thứ hai. Proton Pass cũng bao gồm Pass Monitor với tính năng Giám sát Dark Web, đưa ra cảnh báo nếu email xuất hiện trong một vụ vi phạm dữ liệu đã biết, nhờ đó bạn biết khi nào thông tin đăng nhập có thể đã bị xâm phạm.
Proton Pass cũng mang lại cho doanh nghiệp một thiết lập mặc định an toàn hơn cho quyền truy cập hàng ngày. Khi nhân viên có một phương thức được phê duyệt để lưu trữ và chia sẻ thông tin đăng nhập, một người gọi yêu cầu đọc mật khẩu hoặc gửi quyền truy cập qua đoạn chat sẽ lập tức gây cảm giác bất thường.
Làm cho các yêu cầu qua giọng nói có thể xác minh được theo mặc định
Vishing hoạt động vì giọng nói mang lại cảm giác tức thì và cá nhân. Người gọi có thể nghe có vẻ tự tin, quen thuộc, hay giúp đỡ hoặc uy quyền. Công nghệ nhân bản giọng nói AI khiến sự tin tưởng đó càng trở nên kém tin cậy hơn. Doanh nghiệp cần tạo thói quen xác minh mà không phụ thuộc vào việc người gọi nghe thuyết phục đến mức nào.
Các quy tắc quan trọng nhất rất đơn giản: không chia sẻ thông tin đăng nhập trong cuộc gọi, không phê duyệt các khoản thanh toán bất thường chỉ từ yêu cầu qua điện thoại, và không tin tưởng ID người gọi làm bằng chứng về danh tính. Hãy cúp máy, xác minh qua một kênh đã biết và ghi lại bất kỳ điều gì nghi vấn.
Đối với doanh nghiệp vừa và nhỏ, quy trình có thể giữ ở mức đơn giản. Các yêu cầu nhạy cảm nên có quy tắc gọi lại, việc thanh toán và thay đổi quyền truy cập phải yêu cầu xác nhận qua một kênh khác, và nhân viên nên biết các chiến thuật lợi dụng thẩm quyền cũng như tạo áp lực thời gian khiến vishing trở nên thuyết phục. Thông tin đăng nhập cũng cần được lưu giữ bên trong trình quản lý mật khẩu doanh nghiệp, nơi mật khẩu là duy nhất, được chia sẻ an toàn và dễ dàng thay đổi định kỳ nếu cuộc gọi dẫn đến việc bị lộ.
Lừa đảo qua giọng nói sẽ tiếp tục phát triển, đặc biệt khi AI khiến việc mạo danh trở nên rẻ hơn và thuyết phục hơn. Phương pháp phòng thủ là làm cho mọi yêu cầu nhạy cảm đều có thể xác minh được trước khi bất kỳ ai thực hiện hành động.
Bảo vệ thông tin đăng nhập doanh nghiệp khỏi lừa đảo qua giọng nói bằng trình quản lý mật khẩu doanh nghiệp.






