Trang chủ / An toàn Thông tin

Lừa đảo phishing: Cách nhận biết và tránh email giả mạo

27/9/2026 ·

Lừa đảo phishing: Cách nhận biết và tránh email giả mạo

Phishing vẫn là một trong những phương thức phổ biến nhất mà kẻ tấn công sử dụng để đánh cắp mật khẩu, thông tin thanh toán và quyền truy cập vào hệ thống doanh nghiệp. Trong môi trường CNTT, công nghệ, chỉ một cú nhấp chuột bất cẩn cũng có thể mở đường cho việc chiếm quyền tài khoản, lây lan phần mềm độc hại hoặc những sự cố hỗ trợ tốn kém. Hướng dẫn này phân tích các kỹ thuật phishing thực tế và chỉ ra cách nhận biết cũng như tránh các email và trò lừa đảo phishing trước khi bạn nhấp vào.

Phishing hoạt động như thế nào

Một email phishing thường kết hợp ba yếu tố: danh tính đáng tin cậy, một yêu cầu hữu ích và áp lực phải hành động nhanh chóng. Thông báo có thể trông như đến từ ngân hàng, dịch vụ đám mây, đồng nghiệp, công ty giao hàng hoặc nhóm IT nội bộ. Mục tiêu không phải lúc nào cũng là đánh cắp mật khẩu ngay lập tức. Kẻ tấn công có thể cài đặt phần mềm theo dõi, chặn mã dùng một lần, yêu cầu thanh toán hóa đơn hoặc thu thập đủ bối cảnh để khiến một cuộc trò chuyện sau đó trở nên đáng tin.

Kẻ tấn công dựa vào thói quen của con người. Mọi người lướt tin nhắn khi bận rộn, tin tưởng logo quen thuộc và mong đợi những thông báo thường lệ từ các dịch vụ họ sử dụng mỗi ngày. Một tên người gửi và dòng chủ đề thuyết phục có thể đủ để vượt qua cuộc kiểm tra nhanh chóng.

Các kỹ thuật phishing phổ biến

Tên miền và tên hiển thị giống hệt

Kẻ tấn công đăng ký các tên miền có hình thức tương tự với tên miền hợp pháp. Chữ bị thay thế, từ thừa, đuôi bất thường và dấu gạch ngang có thể dễ bị bỏ qua trên màn hình điện thoại. Tên hiển thị có thể hiển thị một công ty đáng tin trong khi địa chỉ thực tế thuộc về một tên miền không liên quan.

  • Giả mạo tên hiển thị: tên thân thiện ghi “Đội hỗ trợ” nhưng địa ch�� đầy đủ không khớp với tên miền chính thức.
  • Chiêu trò tên miền con: một địa chỉ dài che giấu điểm đến thực sự sau ký tự @ hoặc bên trong URL.
  • Ký tự quốc tế: các ký tự bất thường có thể khiến một tên miền trông quen thuộc trong nháy mắt.

Sự khẩn cấp và thẩm quyền

Những thông báo đòi hỏi hành động ngay lập tức được thiết kế để giảm bớt sự kiểm tra cẩn thận. “Tài khoản của bạn sẽ bị tạm ngưng,” “hãy xác minh danh tính ngay bây giờ” hoặc “phê duyệt yêu cầu này” có thể khiến bạn vội vàng. Một quản lý yêu cầu mua thẻ quà tặng khẩn cấp, một nhà cung cấp yêu cầu tài khoản ngân hàng mới hoặc một nhóm bảo mật yêu cầu đặt lại mật khẩu đều có thể bị mạo danh.

Liên kết và chuyển hướng

Văn bản liên kết có thể nói một điều trong khi điểm đến lại là một điều khác. Các công cụ rút gọn, tham số theo dõi và dịch vụ chuyển hướng có thể che giấu trang cuối cùng. Một số trang phishing là bản sao thuyết phục, hiển thị logo, điều hướng và thậm chí biểu mẫu đăng nhập hoạt động bình thường. Nếu một trang yêu cầu mật khẩu sau một liên kết bất ngờ, hãy dừng lại và xác minh.

Tệp đính kèm và bản xem trước

Tệp đính kèm có thể chứa macro độc hại, đoạn mã hoặc tệp nén vượt qua các kiểm tra đơn giản. Hóa đơn, hồ sơ sơ yếu lý lịch, tệp quét hoặc gói “thông báo bảo mật” bất ngờ đều đáng ngờ. Ngay cả bản xem trước có vẻ vô hại cũng có thể kích hoạt nội dung từ xa hoặc một tệp tải xuống.

Hijacking cuộc trò chuyện

Sau khi chiếm được một hộp thư, kẻ tấn công có thể đọc các chuỗi tin nhắn và trả lời vào thời điểm thích hợp. Chúng có thể sử dụng lại tên thật, chi tiết dự án và chữ ký để yêu cầu thay đổi thông tin thanh toán hoặc một tệp nhạy cảm. Kỹ thuật này hiệu quả vì thông điệp phù hợp với bối cảnh hiện có.

Lạm dụng xác thực đa yếu tố và mã dùng một lần

Một số kẻ tấn công yêu cầu mã dùng một lần hoặc gửi yêu cầu đăng nhập lặp đi lặp lại cho đến khi người dùng chấp thuận. Không bao giờ chia sẻ mã với người liên hệ với bạn. Nhân viên hỗ trợ thực sự không cần mã hoặc mật khẩu của bạn.

Cách phát hiện email giả mạo trước khi nhấp

Hãy sử dụng một quy trình kiểm tra ngắn gọn, có thể lặp lại mỗi khi một thông báo yêu cầu hành động. Coi thông điệp là chưa được xác minh cho đến khi các dữ kiện khớp với nhau.

  • Kiểm tra địa chỉ người gửi đầy đủ. So sánh tên miền với tên miền đã biết của tổ chức, không chỉ xem tên hiển thị.
  • Đọc lời chào và bối cảnh. Lời chào chung chung, tham chiếu mơ hồ hoặc yêu cầu nằm ngoài vai trò thường thấy của người gửi là những dấu hiệu cảnh báo.
  • Kiểm tra tính khẩn cấp và hậu quả. Áp lực, mối đe dọa, giải thưởng và thời hạn bất thường nên khiến bạn chậm lại.
  • Di chuột qua hoặc xem trước liên kết. Kiểm tra URL đầy đủ và tìm lỗi chính tả, tên miền con kỳ lạ hoặc điểm đến bất ngờ. Trên thiết bị di động, hãy mở chi tiết liên kết mà không truy cập trang.
  • Đặt câu hỏi về tệp đính kèm. Không mở các tệp thực thi, macro, tệp nén hoặc tài liệu bất ngờ yêu cầu bạn bật nội dung.
  • So sánh với kênh đã biết. Mở dịch vụ hoặc tài qua dấu trang hoặc ứng dụng chính thức thay vì liên kết trong thông báo.
  • Xác minh qua kênh riêng. Gọi đến số đáng tin hoặc liên hệ với người đó qua địa chỉ đã biết trước đó, đặc biệt là với yêu cầu về tiền hoặc dữ liệu.

Phải làm gì khi một thông báo có vẻ đáng ngờ

Đừng trả lời, nhấp hoặc mở tệp đính kèm. Báo cáo thông báo qua tùy chọn báo cáo phishing của tổ chức nếu có, sau đó chuyển nó vào thư rác hoặc xóa đi. Nếu bạn đã nhấp vào liên kết hoặc nhập thông tin, hãy đổi mật khẩu bị ảnh hưởng từ thiết bị đáng tin và liên hệ ngay với nhóm bảo mật hoặc IT. Bật xác thực đa yếu tố nếu có, xem xét các phiên đang hoạt động và theo dõi hoạt động tài khoản bất thường.

Đối với quy trình làm việc của doanh nghiệp, hãy xác nhận các thay đổi thông tin ngân hàng, yêu cầu hóa đơn hoặc yêu cầu truy cập với người phê duyệt thứ hai. Một cuộc gọi nhanh bằng số đã biết có thể ngăn ngừa tổn thất lớn.

Xây dựng thói quen an toàn hàng ngày

Sử dụng trình quản lý mật khẩu để bạn không nhập thông tin đăng nhập vào các trang không quen thuộc. Giữ phần mềm và công cụ bảo mật email được cập nhật. Tránh sử dụng l���i mật khẩu giữa các dịch vụ. Lưu các liên kết tài khoản quan trọng dưới dạng dấu trang và dùng ứng dụng di động chính thức cho ngân hàng hoặc các công cụ làm việc quan trọng.

Quan trọng nhất, hãy biến việc xác minh thành một phần bình thường trong thói quen của bạn. Phishing thành công khi sự khẩn cấp thay thế cho việc kiểm tra. Một khoảng dừng bình tĩnh, việc xem xét địa chỉ đầy đủ và xác nhận qua kênh đáng tin là những biện pháp phòng vệ đơn giản bảo vệ cả tài khoản cá nhân lẫn hệ thống nơi làm việc.

Bài liên quan