Định nghĩa ngắn gọn
Lừa đảo phishing là hành vi kẻ gian giả mạo một tổ chức hoặc cá nhân đáng tin cậy, chẳng hạn như công ty chứng khoán, sàn giao dịch, ngân hàng, cơ quan quản lý, bộ phận hỗ trợ khách hàng hoặc người quen, để dụ người dùng tiết lộ thông tin nhạy cảm hoặc chuyển tiền. Hình thức này có thể diễn ra qua email, SMS, mạng xã hội, cuộc gọi điện thoại hoặc website giả mạo.
Đối với nhà giao dịch, các thông tin thường bị nhắm tới gồm mật khẩu đăng nhập, mã xác thực một lần, giấy tờ định danh, thông tin thẻ/ngân hàng, quyền truy cập tài khoản giao dịch, khóa API, cụm từ khôi phục ví tiền mã hóa hoặc khóa riêng tư. Lừa đảo phishing không phải là chiến lược giao dịch, mà là rủi ro về an toàn tài khoản và an toàn tài sản.
Cơ chế hoạt động
Phishing thường khai thác “niềm tin” và “cảm giác cấp bách” để thực hiện hành vi lừa đảo. Quy trình phổ biến gồm:
- Giả mạo đối tượng đáng tin cậy: sử dụng tên, logo, địa chỉ email hoặc thiết kế website gần giống công ty chứng khoán, sàn giao dịch hoặc ngân hàng hợp pháp.
- Tạo áp lực: thông báo tài khoản bất thường, thiếu ký quỹ, rút tiền bị đóng băng, cần xác minh danh tính lại hoặc có cảnh báo bảo mật “phải xử lý trong thời hạn ngắn”.
- Dẫn dụ bấm liên kết hoặc liên hệ: yêu cầu người dùng bấm vào link, tải tệp đính kèm, quét mã QR, tham gia nhóm chat hoặc liên hệ với “nhân viên hỗ trợ riêng”.
- Thu thập thông tin hoặc chiếm quyền tài khoản: lấy mật khẩu, mã xác thực hoặc quyền truy cập thiết bị thông qua trang đăng nhập giả, phần mềm hỗ trợ từ xa hoặc tệp đính kèm độc hại.
- Chuyển tiền hoặc tiếp tục lừa đảo: đăng nhập vào tài khoản thật, thay đổi thông tin nhận tiền, thực hiện lệnh rút tiền hoặc yêu cầu người dùng tiếp tục nộp các khoản gọi là thuế, ký quỹ, phí mở khóa.
Các tình huống thường gặp trong giao dịch
| Tình huống | Chiêu thức thường gặp | Rủi ro chính |
|---|---|---|
Email giả mạo công ty chứng khoán | Tài khoản sắp bị tạm ngưng, vui lòng xác minh lại ngay | Thông tin đăng nhập bị đánh cắp, tài khoản bị chiếm quyền |
SMS giả mạo sàn giao dịch | Rút tiền bất thường, bấm vào liên kết để xác nhận | Chuyển đến website giả, mã xác thực bị thu thập |
Hỗ trợ khách hàng giả trên mạng xã hội | Nhắn tin riêng đề nghị mở khóa nhanh hoặc hoàn hoa hồng | Bị dụ chuyển tiền hoặc tiết lộ thông tin định danh |
Thông báo giả mạo cơ quan quản lý | Cần nộp phí để gỡ hạn chế tài khoản | Mất tiền, tên cơ quan quản lý bị lợi dụng |
Tệp đính kèm hoặc phần mềm độc hại | Tải plugin bảo mật hoặc công cụ hỗ trợ từ xa | Thiết bị bị cài mã độc hoặc bị điều khiển từ xa |
Ví dụ ngắn
- Bạn nhận được một email trông như gửi từ công ty chứng khoán với tiêu đề “Tài khoản có đăng nhập bất thường, vui lòng xác minh trong 30 phút”. Khi mở liên kết, trang hiển thị gần như giống website chính thức nhưng tên miền có thêm một chữ cái. Sau khi bạn nhập tài khoản và mã xác thực, kẻ tấn công có thể lập tức thử đăng nhập vào tài khoản thật.
- Một người trên mạng xã hội tự nhận là nhân viên hỗ trợ của sàn giao dịch và nói có thể giúp bạn rút tiền nhanh hơn, nhưng yêu cầu cung cấp cụm từ khôi phục ví. Nếu cụm từ khôi phục bị lộ, tài sản trong ví có thể bị chuyển đi trực tiếp và thường rất khó thu hồi.
- Tin nhắn SMS nói tài khoản giao dịch của bạn cần nộp thêm ký quỹ để được mở khóa, đồng thời yêu cầu chuyển tiền vào tài khoản cá nhân hoặc địa chỉ ví tiền mã hóa. Những yêu cầu như vậy cần được cảnh giác cao, đặc biệt khi không thể xác minh qua ứng dụng hoặc website chính thức.
Dấu hiệu nhận biết
Các dấu hiệu dưới đây không nhất thiết tự chúng chứng minh đó là lừa đảo, nhưng càng xuất hiện nhiều thì rủi ro càng cao:
- Địa chỉ email, URL hoặc tên ứng dụng chỉ khác rất nhỏ so với tổ chức hợp pháp, ví dụ thêm một ký tự, thay chữ cái hoặc dùng đuôi tên miền lạ.
- Sử dụng link rút gọn, mã QR hoặc tệp nén đính kèm nhưng không giải thích rõ sẽ dẫn đến đâu.
- Yêu cầu cung cấp mật khẩu, mã xác thực một lần, cụm từ khôi phục, khóa riêng tư, khóa API hoặc đầy đủ thông tin thẻ/ngân hàng.
- Thúc giục thao tác ngay với lý do tài khoản bị đóng băng, rút tiền thất bại, bị rà soát bởi cơ quan quản lý hoặc có ưu đãi giới hạn thời gian.
- Yêu cầu thanh toán vào tài khoản cá nhân, ví bên thứ ba hoặc địa chỉ không thể xác minh.
- Tuyên bố có thể bảo đảm thu hồi tổn thất, bảo đảm mở khóa tài khoản hoặc bảo đảm lợi nhuận đầu tư.
- “Nhân viên hỗ trợ” chỉ trao đổi qua ứng dụng nhắn tin cá nhân và từ chối để bạn xác minh danh tính qua website hoặc ứng dụng chính thức.
Cách phòng tránh cho nhà giao dịch mới
- Đăng nhập từ kênh chính thức: tự nhập địa chỉ website chính thức hoặc dùng ứng dụng chính thức đã được xác minh nguồn tải; không đăng nhập tài khoản giao dịch qua liên kết trong email hoặc SMS.
- Kiểm tra tên miền và chứng chỉ: chú ý chính tả, đuôi tên miền và các bước chuyển hướng; không chỉ dựa vào logo hoặc giao diện trang.
- Bật xác thực đa yếu tố: dùng phương thức xác thực có độ an toàn cao hơn và bảo quản mã dự phòng cẩn thận.
- Không chia sẻ thông tin xác thực quan trọng: tổ chức hợp pháp thường không yêu cầu bạn cung cấp mật khẩu, mã xác thực một lần, cụm từ khôi phục, khóa riêng tư hoặc quyền điều khiển thiết bị từ xa.
- Giới hạn quyền API: nếu dùng API giao dịch, chỉ cấp các quyền cần thiết, tránh bật mặc định quyền rút tiền và định kỳ thay khóa.
- Xác minh qua kênh chính thức: khi gặp thông báo tài khoản bị đóng băng, rút tiền bất thường hoặc yêu cầu xác minh danh tính, hãy ưu tiên kiểm tra qua website, ứng dụng chính thức hoặc số điện thoại công khai của tổ chức.
- Giữ thiết bị an toàn: cập nhật hệ điều hành và trình duyệt kịp thời; không cài plugin, phần mềm điều khiển từ xa hoặc công cụ giao dịch không rõ nguồn gốc.
Nếu đã bấm vào liên kết hoặc nhập thông tin
Nếu nghi ngờ mình đã gặp phishing, tốc độ xử lý rất quan trọng, nhưng cũng cần tránh tiếp tục làm theo hướng dẫn của kẻ lừa đảo:
- Dừng tương tác ngay: không bấm thêm liên kết, không tải tệp và không chuyển tiền.
- Đổi mật khẩu: đăng nhập từ kênh chính thức và đổi mật khẩu tài khoản giao dịch, email cùng các tài khoản thanh toán liên quan.
- Thu hồi quyền đáng ngờ: kiểm tra thiết bị đăng nhập, khóa API, email liên kết, số điện thoại, địa chỉ rút tiền và ủy quyền bên thứ ba.
- Liên hệ bộ phận hỗ trợ chính thức và ngân hàng: thông báo khả năng bị phishing và hỏi liệu có thể khóa tài khoản, chặn giao dịch hoặc tăng cường xác minh hay không.
- Lưu bằng chứng: giữ lại email, SMS, lịch sử chat, liên kết, chứng từ thanh toán và mã giao dịch/hash nếu có.
- Báo cáo cho cơ quan liên quan: tùy nơi cư trú, bạn có thể báo cáo cho cơ quan quản lý tài chính, cơ quan bảo vệ người tiêu dùng, nền tảng tiếp nhận tố giác tội phạm mạng hoặc công an/cảnh sát.
Những biện pháp này không bảo đảm thu hồi được tổn thất, nhưng có thể giúp giảm thiệt hại tiếp theo và cung cấp tài liệu phục vụ điều tra.
Khác gì với thông báo bảo mật hợp lệ?
Các tổ chức tài chính hợp pháp có thể gửi cảnh báo bảo mật hoặc yêu cầu bạn hoàn tất xác minh danh tính. Tuy nhiên, họ thường hướng dẫn bạn thao tác qua kênh chính thức, thay vì yêu cầu nhập toàn bộ thông tin xác thực vào một liên kết lạ hoặc chuyển tiền vào tài khoản cá nhân. Khi đánh giá, nên dựa vào ứng dụng chính thức, thông báo trên website, tài liệu hợp đồng và số điện thoại công khai; không nên quyết định chỉ dựa trên email, SMS hoặc tin nhắn mạng xã hội.
Thuật ngữ liên quan
- Kỹ thuật xã hội: hình thức tấn công sử dụng thao túng tâm lý để lấy thông tin hoặc dẫn dụ hành động; phishing là một dạng phổ biến.
- Website giả mạo: website bắt chước giao diện và tên miền của website hợp pháp để đánh cắp thông tin đăng nhập hoặc thông tin thanh toán.
- Phần mềm độc hại: phần mềm dùng để đánh cắp thông tin, giám sát thiết bị hoặc điều khiển hệ thống từ xa.
- Xác thực đa yếu tố: bổ sung bước xác minh ngoài mật khẩu nhằm giảm rủi ro tài khoản bị chiếm đoạt.
- Chiếm quyền tài khoản: hành vi kẻ tấn công giành quyền kiểm soát tài khoản rồi thay đổi thông tin, giao dịch hoặc chuyển tài sản.