Trong môi trường kinh doanh số hóa hiện đại, thư điện tử đã trở thành kênh giao tiếp cốt lõi nhưng đồng thời cũng là mục tiêu tấn công hàng đầu của tội phạm mạng. Lợi dụng sự tin tưởng vào phương tiện này, một hình thức lừa đảo khét tiếng mang tên Phishing Email đã xuất hiện và không ngừng hoành hành trên không gian mạng. Thủ đoạn tinh vi này đang từng bước vượt qua các bộ lọc bảo mật truyền thống để nhắm trực tiếp vào khối tài sản dữ liệu vô giá của những người dùng thiếu cảnh giác. Các tổ chức kinh doanh và cá nhân cần phải ngay lập tức trang bị kiến thức chuyên sâu để nhận diện và phòng chống cạm bẫy công nghệ vô cùng nguy hiểm này.
Nội dung:
Phishing Email là gì?
Phishing Email là hình thức tấn công lừa đảo qua email nhằm đánh cắp thông tin nhạy cảm như tài khoản đăng nhập, mật khẩu, mã OTP, dữ liệu khách hàng, thông tin ngân hàng hoặc cài mã độc vào thiết bị của nạn nhân.
Kẻ tấn công thường khéo léo giả mạo danh tính của các tổ chức uy tín như cơ quan nhà nước, đối tác kinh doanh hoặc các tập đoàn công nghệ lớn để tạo dựng lòng tin. Chỉ với một cú nhấp chuột bất cẩn vào đường dẫn giả mạo hoặc tải xuống tệp đính kèm độc hại, nạn nhân đã vô tình mở toang cánh cửa cho tin tặc xâm nhập.
Điều nguy hiểm là phishing hiện nay không còn là những email viết sai chính tả đầy lỗi như trước. Các cuộc tấn công hiện đại sử dụng AI, thông tin doanh nghiệp bị lộ lọt và kỹ thuật giả mạo tinh vi khiến email trông gần như thật 100%.
Nhiều doanh nghiệp tại Việt Nam đã bị:
- Chiếm quyền email nội bộ
- Lộ dữ liệu khách hàng
- Giả mạo kế toán chuyển tiền
- Cài ransomware mã hóa toàn bộ hệ thống
- Rò rỉ hợp đồng, tài liệu mật
Dấu hiệu nhận biết Phishing Email chuẩn xác
Không phải email lạ nào cũng là phishing, nhưng đa số email lừa đảo đều có những đặc điểm chung dưới đây.
1. Địa chỉ email người gửi bất thường
Dấu hiệu đầu tiên và dễ bị bỏ qua nhất chính là sự bất thường tinh vi ẩn giấu trong địa chỉ thư điện tử của người gửi. Tội phạm mạng thường sử dụng các thủ thuật đánh lừa thị giác bằng cách thay đổi một vài ký tự nhỏ hoặc thêm bớt các dấu gạch ngang vào tên miền. Chẳng hạn, chúng có thể sử dụng chữ số thay cho chữ cái để tạo ra các địa chỉ giả mạo như của các tập đoàn công nghệ lớn. Việc người dùng chỉ có thói quen nhìn lướt qua tên hiển thị mà không kiểm tra cấu trúc địa chỉ thực tế đã tạo điều kiện thuận lợi cho thủ đoạn này phát huy tác dụng.
Ví dụ:
2. Nội dung tạo cảm giác khẩn cấp
Dấu hiệu thứ hai thường thấy là nội dung bức thư luôn được thiết kế để tạo ra một áp lực tâm lý mạnh mẽ đối với người nhận. Kẻ tấn công thường đưa ra những lời đe dọa về việc khóa tài khoản vĩnh viễn, cảnh báo giao dịch bất thường hoặc yêu cầu xác minh dữ liệu ngay lập tức. Mục đích cốt lõi của thủ đoạn thao túng này là ép buộc nạn nhân phải hành động vội vã mà không có đủ thời gian để suy nghĩ hay kiểm chứng thông tin. Khi rơi vào trạng thái hoảng loạn, người dùng rất dễ mắc sai lầm và tự tay giao nộp các thông tin nhạy cảm cho tội phạm mạng.
3. Link giả mạo
Dấu hiệu thứ ba nằm ở các đường dẫn giả mạo được ngụy trang vô cùng khéo léo bên dưới các nút bấm kêu gọi hành động trong nội dung thư. Kẻ gian thường nhúng các địa chỉ trang web chứa từ khóa thương hiệu kết hợp với các đuôi mở rộng lạ để tạo dựng lòng tin giả tạo. Những nền tảng lừa đảo này hiện nay được đầu tư vô cùng bài bản, kể cả việc trang bị chứng chỉ HTTPS hợp lệ và giao diện sao chép y hệt trang chủ chính thức. Sự tinh vi trong khâu thiết kế này khiến người dùng thông thường gần như không thể nhận ra điểm bất thường và dễ dàng đăng nhập tài khoản vào hệ thống của tin tặc.
Lưu ý kỹ thuật: Sự hiện diện của ổ khóa HTTPS (chứng chỉ SSL/TLS) trên một trang web không đồng nghĩa với việc trang đó an toàn hay hợp lệ. Tội phạm mạng hoàn toàn có thể đăng ký chứng chỉ miễn phí cho tên miền giả mạo.
4. File đính kèm đáng ngờ
Dấu hiệu thứ tư cần đặc biệt lưu tâm là sự xuất hiện của các tệp đính kèm đáng ngờ được ngụy trang dưới vỏ bọc là tài liệu công việc thường ngày. Tội phạm mạng thường xuyên nhúng các loại mã độc tống tiền hoặc phần mềm gián điệp vào bên trong các tệp nén, tệp thực thi, hoặc tài liệu Office có kích hoạt macro. Để dụ dỗ nạn nhân mở tệp, chúng sẽ khéo léo đặt tên tệp thành các hóa đơn khẩn cấp, hợp đồng đối tác hoặc hồ sơ ứng tuyển việc làm. Do tính chất công việc phải tiếp xúc liên tục với các loại tài liệu này, bộ phận nhân sự và kế toán luôn là những mục tiêu dễ sập bẫy nhất của tổ chức.
5. Nội dung bất thường so với quy trình công việc
Dấu hiệu này cũng là lỗ hổng dễ bị các doanh nghiệp bỏ sót nhất chính là những chỉ đạo đi ngược lại hoàn toàn với quy trình làm việc chuẩn mực. Tin tặc có thể mạo danh các lãnh đạo cấp cao để đưa ra yêu cầu chuyển tiền gấp hoặc đóng giả đối tác thông báo thay đổi số tài khoản ngân hàng đột ngột. Nếu tinh ý, nhân viên có thể nhận ra văn phong, cách hành văn hoặc chữ ký trong thư điện tử nội bộ này có sự sai lệch so với thói quen giao tiếp thường ngày. Thủ đoạn tinh vi mang tính nhắm mục tiêu cao này chính là dấu hiệu điển hình của hình thức tấn công BEC và có thể gây ra những thiệt hại tài chính khổng lồ.
BEC là gì? Business Email Compromise (BEC) là hình thức tấn công mạo danh email của lãnh đạo hoặc đối tác tin cậy nhằm lừa nhân viên thực hiện giao dịch tài chính hoặc tiết lộ thông tin nhạy cảm (Xem phân tích chi tiết ở phần tiếp theo)
Hình thức tấn công lừa đảo nguy hiểm nhất hiện nay
Phishing hiện không chỉ dừng ở email spam hàng loạt. Các cuộc tấn công hiện đại mang tính “đo ni đóng giày” cho từng doanh nghiệp.
Spear Phishing – Tấn công có chủ đích
Các chiến dịch lừa đảo hiện đại không còn dừng lại ở việc phát tán thư rác đại trà mà đã chuyển sang hình thức tấn công nhắm mục tiêu vô cùng tinh vi. Tội phạm mạng dành rất nhiều thời gian để nghiên cứu kỹ lưỡng chức vụ, mạng lưới đối tác và thói quen chia sẻ thông tin trên mạng xã hội của từng cá nhân. Dựa trên kho dữ liệu này, chúng sẽ biên soạn những bức thư giả danh giám đốc tài chính yêu cầu chuyển khoản hoặc phòng nhân sự gửi bảng lương cực kỳ thuyết phục. Sự chuẩn bị kỹ lưỡng và cá nhân hóa cao độ này khiến tỷ lệ thành công của các cuộc tấn công có chủ đích vượt trội hoàn toàn so với những phương thức truyền thống.
Business Email Compromise (BEC)
Xâm phạm thư điện tử doanh nghiệp (BEC) được giới chuyên gia đánh giá là một trong những hình thức tấn công gây ra thiệt hại tài chính tàn khốc nhất hiện nay. BEC có thể thực hiện theo hai hướng: chiếm đoạt tài khoản thực của nhân viên nội bộ để kiểm soát luồng trao đổi, hoặc giả mạo địa chỉ email cấp quản lý mà không cần xâm nhập hệ thống. Khi phát hiện các giao dịch thanh toán chuẩn bị được thực hiện, kẻ tấn công mới bắt đầu can thiệp bằng cách gửi thông báo yêu cầu thay đổi số tài khoản nhận tiền. Phần lớn các tổ chức chỉ ngỡ ngàng nhận ra mình đã sập bẫy sau khi hàng tỷ đồng đã được chuyển trót lọt vào mạng lưới rửa tiền của tội phạm công nghệ cao.
Phishing kết hợp Malware/Ransomware
Thư điện tử lừa đảo thường được sử dụng như một bàn đạp hoàn hảo để tin tặc lén lút thả các loại mã độc tống tiền vào sâu bên trong hệ thống mạng. Chỉ với một tệp đính kèm độc hại được mở ra, kẻ tấn công có thể thiết lập chỗ đứng ban đầu trong hệ thống, đánh cắp dữ liệu nhạy cảm và cài đặt các cửa hậu bí mật. Ngay sau đó, mã độc sẽ tự động kích hoạt quá trình mã hóa toàn bộ máy chủ khiến chuỗi hoạt động vận hành của doanh nghiệp bị đình trệ hoàn toàn. Sự kết hợp chết chóc này hiện đang là nguyên nhân hàng đầu gây ra các đợt gián đoạn dịch vụ quy mô lớn và vắt kiệt nguồn lực tài chính của vô số tập đoàn.
Hành động khẩn cấp khi lỡ sập bẫy Phishing Email
Nếu đã click link hoặc nhập thông tin vào website giả mạo, cần xử lý ngay thay vì chờ đợi.
Với cá nhân
- Đổi mật khẩu ngay lập tức
- Đăng xuất khỏi tất cả thiết bị
- Bật MFA/2FA
- Kiểm tra tài khoản ngân hàng
- Quét malware toàn bộ máy tính
- Kiểm tra email forwarding bất thường
Với doanh nghiệp
Doanh nghiệp cần phản ứng nhanh hơn vì nguy cơ lan rộng rất cao:
- Khóa tài khoản nghi bị xâm nhập
- Reset mật khẩu toàn hệ thống liên quan
- Kiểm tra log đăng nhập
- Rà soát email forwarding/rule bất thường
- Cô lập thiết bị nghi nhiễm mã độc
- Kiểm tra dấu hiệu lateral movement trong hệ thống
- Thông báo bộ phận IT/SOC ngay lập tức
Sai lầm phổ biến nhất là chỉ đổi mật khẩu rồi bỏ qua việc điều tra nguyên nhân gốc.
Giải pháp phòng vệ toàn diện cho cá nhân và tổ chức
Phòng chống phishing hiệu quả không thể chỉ dựa vào “cẩn thận hơn”. Doanh nghiệp cần kết hợp giữa công nghệ, quy trình và nhận thức người dùng.
Đào tạo nhận thức an toàn thông tin
Con người luôn được xem là mắt xích yếu nhất và dễ bị khai thác nhất trong mọi hệ thống phòng thủ an ninh mạng của tổ chức. Để giải quyết triệt để lỗ hổng này, doanh nghiệp cần thường xuyên tổ chức các buổi đào tạo định kỳ và tiến hành diễn tập mô phỏng các chiến dịch lừa đảo thực tế. Việc liên tục kiểm tra mức độ nhận diện rủi ro và xây dựng một quy trình xác minh chéo nội bộ sẽ giúp nhân sự luôn giữ được sự tỉnh táo cần thiết. Chỉ cần một nhân viên có khả năng phát hiện sớm những dấu hiệu bất thường, tổ chức hoàn toàn có thể chặn đứng được một cuộc tấn công tàn khốc quy mô lớn.
Triển khai bảo mật email
Việc phòng chống lừa đảo hiệu quả không thể chỉ dựa vào ý thức chủ quan mà bắt buộc phải có sự hỗ trợ đắc lực từ các rào chắn công nghệ chuyên sâu. Tổ chức cần triển khai đồng bộ bộ ba giao thức xác thực thư điện tử tiêu chuẩn – SPF, DKIM và DMARC – kết hợp cùng cổng bảo mật email (SEG) và hệ thống lọc thư rác tự động. Việc ứng dụng công nghệ sandbox để cách ly và phân tích tệp đính kèm độc hại, cùng với bắt buộc sử dụng xác thực đa yếu tố (MFA), là những bước đi không thể thiếu. Dù đây được xem là nền tảng phòng thủ cơ bản nhất, thực tế vẫn có rất nhiều doanh nghiệp cấu hình sai lệch hoặc triển khai thiếu đồng bộ khiến hệ thống dễ bị xuyên thủng.
Kiểm tra lộ lọt dữ liệu định kỳ
Những thông tin nhân sự hay mật khẩu vô tình bị rò rỉ trên không gian mạng chính là nguồn nguyên liệu vô giá để tin tặc thiết kế các chiến dịch tấn công có chủ đích. Doanh nghiệp cần chủ động thiết lập cơ chế giám sát liên tục trên các diễn đàn mạng ngầm (dark web) để kịp thời phát hiện những thông tin định danh đang bị rao bán trái phép. Quá trình rà soát định kỳ này sẽ giúp ban lãnh đạo đánh giá chính xác mức độ phơi nhiễm dữ liệu và lên phương án vô hiệu hóa các tài khoản bị lộ lọt. Việc chủ động dập tắt mọi nguy cơ từ xa trước khi tin tặc kịp thu thập đủ dữ liệu sẽ giúp tổ chức giảm thiểu tối đa rủi ro bị khai thác hệ thống.
Dịch vụ Kiểm định Bảo mật Hệ thống CNTT từ 405CYSE
Đứng trước sự biến hóa không ngừng của các thủ đoạn lừa đảo qua thư điện tử, doanh nghiệp cần một bức tranh rõ ràng về điểm yếu trong hệ thống phòng thủ của chính mình. 405CYSE cung cấp Dịch vụ Kiểm định Bảo mật hệ thống CNTT giúp tổ chức chủ động phát hiện và chặn đứng nguy cơ từ trong trứng nước. Đội ngũ chuyên gia của chúng tôi sẽ tiến hành giả lập các chiến dịch lừa đảo tinh vi nhất để đánh giá độ nhạy bén của nhân sự và rà soát toàn diện cấu hình máy chủ thư điện tử. Sau quá trình kiểm định, doanh nghiệp sẽ nhận được một lộ trình khắc phục chi tiết để tinh chỉnh kiến trúc bảo mật và thiết lập quy trình vận hành an toàn tuyệt đối.
Thư điện tử lừa đảo vẫn đang tiếp tục giữ vững vị trí là một trong những phương thức tấn công mạng mang lại tỷ lệ thành công cao nhất cho giới tội phạm công nghệ. Những cái bẫy tinh vi này không nhằm vào các lớp rào chắn kỹ thuật mà nhắm thẳng vào điểm yếu chí mạng nhất của mọi hệ thống chính là tâm lý của con người. Việc chỉ phụ thuộc vào các công cụ lọc thư rác tự động là hoàn toàn không đủ để bảo vệ khối lượng tài sản số và dữ liệu nhạy cảm của tổ chức. Ban lãnh đạo cần nhanh chóng chuyển đổi sang tư duy phòng thủ chủ động, kết hợp đào tạo nhân sự và ứng dụng dịch vụ kiểm định chuyên nghiệp để kiến tạo một môi trường làm việc an toàn.
