Trả lời nhanh: Phishing là hình thức lừa đảo trực tuyến, trong đó kẻ gian giả danh ngân hàng, cơ quan nhà nước, đối tác hay đồng nghiệp qua email, tin nhắn, cuộc gọi để dụ bạn bấm link, nhập mật khẩu, mã OTP hoặc chuyển tiền. Đây là cửa ngõ của nhiều vụ chiếm tài khoản và lộ dữ liệu.
Điểm chính
- Phishing đánh vào tâm lý (tin tưởng, sợ hãi, vội vàng) hơn là lỗi phần mềm, nên cần phòng chống bằng cả con người, quy trình và kỹ thuật.
- Năm 2025, phishing/giả mạo là loại khiếu nại nhiều nhất gửi FBI (191.561 đơn). Ngày 08/09/2026, Bộ Công an cảnh báo 25 kịch bản lừa đảo trên không gian mạng, trong đó có link giả và mã QR độc hại.
- Dấu hiệu chung: thúc ép làm ngay, đòi mật khẩu hoặc OTP, tên miền nhái, kênh liên lạc lạ. Ngân hàng tại Việt Nam không gửi SMS, email chứa link, trừ khi khách hàng yêu cầu.
- Lỡ bấm link: dừng lại, khoá thẻ, đổi mật khẩu từ thiết bị khác, báo IT và Công an. Nếu lộ dữ liệu cá nhân, doanh nghiệp phải thông báo trong 72 giờ.
- Ba việc doanh nghiệp nên làm trước: SPF/DKIM/DMARC cho tên miền email, MFA chống phishing (FIDO2, passkey), xác minh mọi lệnh chuyển tiền qua kênh thứ hai.
Mục lục
- Phishing là gì?
- Vì sao phishing vẫn là mối đe doạ hàng đầu năm 2026?
- Một cuộc tấn công phishing diễn ra qua những giai đoạn nào?
- Có những hình thức phishing nào?
- Thủ đoạn phishing nào đang phổ biến tại Việt Nam?
- Làm sao nhận biết email lừa đảo và tin nhắn phishing?
- Lỡ bấm vào link phishing thì phải làm gì?
- Báo cáo phishing ở đâu tại Việt Nam?
- Doanh nghiệp phòng chống phishing bằng biện pháp kỹ thuật nào?
- Đào tạo nhân viên chống phishing thế nào cho hiệu quả?
- Pháp luật Việt Nam xử lý phishing như thế nào?
- Những hiểu lầm phổ biến về phishing
- Câu hỏi thường gặp
Phishing là gì?
Phishing (tấn công giả mạo) là kiểu tấn công mà kẻ gian đóng vai một bên đáng tin để lấy thông tin hoặc tiền của bạn. Tên gọi biến thể từ “fishing” (câu cá): thả mồi rồi chờ nạn nhân cắn câu. Thuật ngữ được ghi nhận lần đầu năm 1995, trong bộ công cụ AOHell nhắm vào người dùng dịch vụ AOL.
Viện Tiêu chuẩn và Công nghệ Mỹ (NIST) định nghĩa phishing là kỹ thuật tìm cách lấy dữ liệu nhạy cảm, như số tài khoản ngân hàng, bằng lời mời chào gian lận qua email hoặc trang web, trong đó kẻ gian giả làm doanh nghiệp hợp pháp hay người có uy tín. Ngày nay, “mồi” còn là SMS, cuộc gọi, tin nhắn Zalo, Facebook, quảng cáo và mã QR.
Phishing thuộc nhóm tấn công phi kỹ thuật (social engineering). Kẻ gian không cần phá mật khẩu; chúng chỉ cần bạn tự nhập mật khẩu vào trang giả, tự đọc mã OTP hoặc tự bấm “Chuyển khoản”. Mục tiêu thường là thông tin đăng nhập, mã OTP, số thẻ, lệnh chuyển tiền giả, hoặc cài mã độc mở đường cho mã độc tống tiền mã hoá dữ liệu doanh nghiệp.
Phishing khác spam (thư quảng cáo không mong muốn) và mã độc (phần mềm gây hại): nó có thể đi qua thư rác, có thể dẫn tới mã độc, nhưng cốt lõi là giả danh để bạn tự hành động. Đây là một mảng trong bức tranh rộng hơn về an ninh mạng và các mối đe doạ với doanh nghiệp.
Ví dụ minh hoạ. Kế toán nhận email “từ nhà cung cấp quen”, báo đã đổi ngân hàng, kèm hoá đơn mới. Địa chỉ gửi khác địa chỉ thật đúng một ký tự. Chuyển tiền theo email này, doanh nghiệp mất tiền mà không có lỗ hổng phần mềm nào bị khai thác.
Vì sao phishing vẫn là mối đe doạ hàng đầu năm 2026?
Số liệu gần nhất cho thấy phishing không giảm mà đổi kênh, chuyển dần sang điện thoại và mạng xã hội:
- FBI: theo báo cáo năm 2025 của IC3 (Trung tâm tiếp nhận khiếu nại tội phạm Internet), phishing/giả mạo dẫn đầu với 191.561 đơn. Lừa đảo xâm phạm email doanh nghiệp (BEC) gây thiệt hại hơn 3,04 tỷ USD; tổng thiệt hại vượt 20 tỷ USD.
- Verizon DBIR 2026: phân tích hơn 22.000 vụ vi phạm dữ liệu (10/2024–11/2025). Phishing là con đường xâm nhập ban đầu trong 16% vụ; yếu tố con người có mặt trong 62% vụ. Trong dữ liệu mô phỏng, tỷ lệ bấm qua kênh di động (gọi thoại, tin nhắn) cao hơn khoảng 40% so với email.
- APWG (Nhóm công tác chống phishing): 1.069.681 vụ tấn công trong quý 2/2026, tăng 10,1% so với quý 1; smishing tăng 40%, vishing tăng 20%.
- Việt Nam: theo Bộ Công an (Báo Xây dựng dẫn lại tháng 6/2026), giai đoạn 2020–2025 có hơn 24.000 vụ lừa đảo trên không gian mạng, thiệt hại gần 40.000 tỷ đồng. Hiệp hội An ninh mạng quốc gia (NCA) ước tính thiệt hại do lừa đảo trực tuyến trong 11 tháng năm 2025 trên 6.000 tỷ đồng; mạo danh công an là thủ đoạn phổ biến nhất.
Phishing ngày càng rẻ và dễ làm. Nền tảng “phishing như một dịch vụ” LabHost, bị cảnh sát nhiều nước triệt phá tháng 4/2024, có khoảng 10.000 người thuê, ít nhất 40.000 tên miền lừa đảo, phí trung bình 249 USD mỗi tháng, kèm công cụ bắt mã xác thực hai lớp. Cùng lúc, AI tạo sinh viết văn bản trôi chảy khiến email lừa đảo không còn lỗi chính tả; IC3 ghi nhận năm 2025 các vụ BEC có dùng AI gây thiệt hại hơn 30 triệu USD.
Một cuộc tấn công phishing diễn ra qua những giai đoạn nào?
Hiểu chuỗi tấn công giúp bạn thấy có nhiều cơ hội chặn, không chỉ ở khoảnh khắc nhân viên nhìn thấy email. Sơ đồ dưới tóm tắt 5 giai đoạn từ góc nhìn người phòng thủ.
Không lớp nào chặn được 100%. Lọc thư bỏ sót thì nhân viên phát hiện. Nhân viên lỡ bấm thì MFA chống phishing chặn việc dùng mật khẩu bị lộ. Kẻ gian vào được hộp thư thì quy trình xác minh chuyển tiền ngăn mất tiền.
Có những hình thức phishing nào?
Các ví dụ dưới là ví dụ minh hoạ để nhận diện.
| Hình thức | Kênh | Đặc điểm | Ví dụ minh hoạ |
|---|---|---|---|
| Phishing đại trà | Gửi hàng loạt, nội dung chung | “Hộp thư sắp đầy, đăng nhập để nâng cấp” | |
| Spear phishing (nhắm mục tiêu) | Email, tin nhắn | Cá nhân hoá theo tên, chức vụ, dự án thật | Email nhắc đúng tên dự án, gửi “hợp đồng sửa đổi” |
| Whaling | Email, cuộc gọi | Spear phishing nhắm lãnh đạo cấp cao | “Thông báo kiện tụng” gửi riêng giám đốc |
| BEC (xâm phạm email doanh nghiệp) | Email, nhắn tin | Giả hoặc chiếm hộp thư thật để đòi chuyển tiền | “Nhà cung cấp” báo đổi tài khoản nhận tiền |
| Smishing | SMS, ứng dụng nhắn tin | Tin nhắn ngắn kèm link, tên hiển thị giả | “Giao hàng thất bại, cập nhật địa chỉ” |
| Vishing | Cuộc gọi | Giả danh cơ quan, ngân hàng, bộ phận IT | “Công an” yêu cầu cài ứng dụng để “xác minh” |
| Quishing | Mã QR | Khó xem trước địa chỉ đích | Mã QR dán đè lên mã thanh toán thật |
| Qua mạng xã hội | Facebook, Zalo, quảng cáo | Trang giả, quảng cáo trả tiền, tài khoản bị chiếm | Fanpage giả hãng bay “hoàn tiền vé” |
| Tên miền nhái | Web | Tên miền gần giống tên thật | Thay “m” bằng “rn”, thêm “-support” |
| AiTM (kẻ ở giữa) | Web | Trang trung gian lấy cả mật khẩu và phiên đăng nhập, vượt OTP | Trang đăng nhập email doanh nghiệp giả |
Spear phishing nguy hiểm đến mức nào?
Spear phishing nguy hiểm vì khớp với công việc thật của nạn nhân. Theo Bộ Tư pháp Mỹ, Evaldas Rimasauskas lập công ty trùng tên một nhà sản xuất phần cứng châu Á, gửi email giả danh nhà cung cấp kèm hoá đơn, hợp đồng giả, khiến hai công ty công nghệ đa quốc gia chuyển hơn 120 triệu USD. Ngày 19/12/2019, người này bị tuyên 5 năm tù. Bài học: thiếu bước xác minh độc lập thì công ty lớn cũng thua.
Smishing và vishing khác gì phishing qua email?
Smishing là phishing qua SMS hoặc ứng dụng nhắn tin; vishing là phishing qua cuộc gọi. Người dùng điện thoại phản ứng nhanh, màn hình nhỏ khó xem link, nên tỷ lệ mắc bẫy cao. Tại Việt Nam, kẻ gian từng dùng trạm phát sóng (BTS) giả để phát tin nhắn mạo danh ngân hàng: theo Báo Dân trí ngày 28/08/2025, Trung tâm Tần số vô tuyến điện khu vực II cùng Công an phát hiện thiết bị phát tin nhắn giả danh Vietcombank và Vietnam Post tại TP Hồ Chí Minh, vụ thứ tư chỉ trong ba tuần đầu tháng 8/2025. Vishing nay còn dùng giọng nói giả bằng AI, xem thêm bài về deepfake và cách nhận biết cuộc gọi giả mạo.
Thủ đoạn phishing nào đang phổ biến tại Việt Nam?
Thông báo ngày 08/09/2026 của Bộ Công an chia 25 kịch bản lừa đảo thành 5 nhóm; hai nhóm gắn trực tiếp với phishing là mạo danh cơ quan, tổ chức (kể cả tin nhắn brandname giả) và phát tán link giả, mã QR độc hại, ứng dụng chứa mã độc. Các kịch bản hay gặp:
- Mạo danh cơ quan nhà nước: công an, toà án, thuế, bảo hiểm xã hội, điện lực, với lý do “xác minh thông tin”, “nộp phạt nguội”, “hoàn tiền”.
- Mạo danh ngân hàng: báo tài khoản bị khoá, cần cập nhật sinh trắc học qua link.
- Website giả sàn thương mại điện tử, giao hàng: riêng tuần 14–20/10/2024, Cục An toàn thông tin phát hiện 20 website giả mạo Shopee, Lazada, Sendo, GHN, ngân hàng và cổng dịch vụ công.
- Ứng dụng giả, điều khiển từ xa: dụ cài ứng dụng ngoài kho chính thức để đọc OTP hoặc điều khiển máy.
- Lừa “lấy lại tiền”: năm 2024, một website đuôi .club giả danh Trung tâm Giám sát an toàn không gian mạng quốc gia (NCSC), hứa lấy lại tiền bị lừa với “tỷ lệ thành công 99,9%”.
Làm sao nhận biết email lừa đảo và tin nhắn phishing?
Không dấu hiệu nào đúng tuyệt đối. Hãy coi mỗi dấu hiệu là lý do để dừng lại và kiểm tra.
| Dấu hiệu | Biểu hiện | Cách kiểm tra |
|---|---|---|
| Thúc ép thời gian | “Trong 2 giờ”, “tài khoản sẽ bị khoá”, “giữ bí mật” | Sự gấp gáp là tín hiệu để chậm lại |
| Đòi thông tin nhạy cảm | Mật khẩu, mã OTP, ảnh căn cước, số thẻ | Ngân hàng, cơ quan nhà nước không xin OTP qua điện thoại, tin nhắn |
| Người gửi, tên miền lạ | Tên hiển thị đúng nhưng địa chỉ thật khác; tên miền thêm, đổi ký tự | Xem đủ địa chỉ email; đọc tên miền từ phải sang trái |
| Link không khớp | Chữ hiển thị một địa chỉ, link thật trỏ nơi khác; link rút gọn | Di chuột hoặc nhấn giữ để xem; tự gõ địa chỉ chính thức |
| Tệp đính kèm bất ngờ | Tệp nén có mật khẩu, tệp đòi bật macro, tệp HTML | Hỏi lại người gửi qua kênh khác trước khi mở |
| Kênh bất thường | Sếp nhắn Zalo cá nhân đòi chuyển tiền; đối tác đổi tài khoản | Gọi lại số đã lưu từ trước, không dùng số trong tin nhắn |
Mốc dễ nhớ: theo Thông tư 50/2024/TT-NHNN (ban hành 31/10/2024, hiệu lực 01/01/2025), ngân hàng không gửi tin nhắn SMS, thư điện tử có đường link cho khách hàng, trừ khi khách hàng yêu cầu. Tin nhắn “từ ngân hàng” kèm link mà bạn không yêu cầu là rất đáng ngờ, kể cả khi nó nằm chung luồng với tin nhắn thật.
Lỡ bấm vào link phishing thì phải làm gì?
Bấm link nhưng chưa nhập gì thường ít rủi ro hơn, nhưng vẫn nên báo IT. Nếu đã nhập mật khẩu, OTP hoặc cài ứng dụng lạ, hãy làm theo trình tự dưới; mỗi phút chậm là thêm thời gian cho kẻ gian.
Với cá nhân
- Dừng thao tác; nếu đã cài ứng dụng lạ, ngắt Wi-Fi và dữ liệu di động.
- Gọi tổng đài ngân hàng (số in sau thẻ hoặc trên trang chính thức) để khoá thẻ, tạm khoá tài khoản, tra soát giao dịch.
- Từ thiết bị khác, đổi mật khẩu email và tài khoản liên quan, chọn đăng xuất khỏi mọi thiết bị, bật xác thực hai lớp.
- Gỡ ứng dụng lạ; nếu máy từng bị điều khiển từ xa, nhờ kỹ thuật kiểm tra hoặc khôi phục cài đặt gốc.
- Lưu ảnh chụp tin nhắn, số điện thoại, số tài khoản nhận tiền rồi trình báo Công an; báo cho người thân nếu tài khoản mạng xã hội bị chiếm.
Với doanh nghiệp
- Nhân viên: báo ngay qua nút “Báo cáo phishing” hoặc kênh IT, nói rõ đã bấm gì, nhập gì; không xoá thư gốc. Báo sớm là cách nhanh nhất giảm thiệt hại, không phải nhận lỗi.
- IT: đặt lại mật khẩu, thu hồi phiên đăng nhập; kiểm tra quy tắc chuyển tiếp thư và ứng dụng vừa được cấp quyền; gỡ thư cùng chiến dịch ở mọi hộp thư; chặn tên miền liên quan; rà nhật ký đăng nhập.
- Tài chính: có lệnh chuyển tiền nghi ngờ thì liên hệ ngân hàng ngay để đề nghị phong toả, thu hồi.
- Pháp chế: nếu dữ liệu cá nhân bị lộ, Điều 23 Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15 yêu cầu thông báo cơ quan chuyên trách chậm nhất 72 giờ kể từ khi phát hiện vi phạm.
Cảnh giác lừa đảo lần hai: sau khi bị lừa, bạn có thể nhận lời mời “lấy lại tiền” từ người tự xưng luật sư, hacker hay cơ quan chức năng. Chỉ làm việc với Công an và ngân hàng qua kênh chính thức; không trả phí cho “dịch vụ thu hồi” nào.
Báo cáo phishing ở đâu tại Việt Nam?
Báo cáo giúp bạn được hỗ trợ và giúp cơ quan chức năng chặn trang giả trước khi có thêm nạn nhân. Các kênh dưới đã được kiểm tra đến tháng 10/2026.
| Kênh | Dùng khi nào | Lưu ý |
|---|---|---|
| Tổng đài ngân hàng | Lộ thẻ, OTP, có giao dịch lạ | Gọi trước tiên nếu liên quan tiền |
| Cơ quan Công an nơi gần nhất | Đã mất tiền, mất tài khoản | Mang ảnh chụp tin nhắn, sao kê, số tài khoản nhận tiền |
| Ứng dụng VNeID | Tố giác tội phạm trực tuyến | Cần tài khoản định danh mức 2; vào “Dịch vụ khác”, chọn “Kiến nghị, phản ánh về an ninh, trật tự”, rồi “Tạo mới yêu cầu” |
| Đầu số 156 và 5656 | Cuộc gọi, tin nhắn lừa đảo hoặc rác | Gọi 156 miễn phí; với cuộc gọi lừa đảo, nhắn “LD [số điện thoại] [nội dung]” gửi 156 hoặc 5656 |
| Trang nospam.vncert.vn | Phản ánh tin nhắn, cuộc gọi kèm ảnh chụp, ghi âm | Chọn loại phản ánh “Lừa đảo” |
| Cổng canhbao.khonggianmang.vn | Gửi cảnh báo về website, sự cố | Do NCSC vận hành, có mục “Gửi cảnh báo” |
| Nút báo cáo của nền tảng | Email, Zalo, Facebook giả mạo | Giúp nền tảng gỡ tài khoản, chặn trang |
| Dự án cộng đồng ChongLuaDao | Tra cứu, báo cáo website lừa đảo | Tổ chức phi lợi nhuận, không phải cơ quan nhà nước |
Doanh nghiệp phòng chống phishing bằng biện pháp kỹ thuật nào?
Cách phòng chống phishing hiệu quả là xếp nhiều lớp. Trung tâm An ninh mạng quốc gia Anh (NCSC UK) đề xuất 4 lớp: làm khó để kẻ gian tiếp cận nhân viên; giúp nhân viên nhận diện và báo cáo; giảm hậu quả của thư lọt lưới; phản ứng nhanh với sự cố. Dưới đây là các biện pháp cụ thể.
SPF, DKIM, DMARC: chống giả mạo tên miền email
Ba bản ghi DNS này giúp máy chủ nhận thư biết thư mang tên miền của bạn có thật do bạn gửi. Thiếu chúng, kẻ gian dễ gửi thư giả đúng tên miền công ty tới khách hàng, đối tác.
| Cơ chế | Làm gì | Tiêu chuẩn |
|---|---|---|
| SPF | Khai báo máy chủ được phép gửi thư cho tên miền | RFC 7208 |
| DKIM | Gắn chữ ký số chứng minh thư không bị sửa, đến từ tên miền | RFC 6376 |
| DMARC | Yêu cầu SPF hoặc DKIM khớp tên miền ở dòng “From”; quy định xử lý thư không đạt (none, quarantine, reject) và gửi báo cáo | RFC 9989 (5/2026), thay RFC 7489 |
Lộ trình: liệt kê mọi dịch vụ gửi thư thay bạn (CRM, hoá đơn điện tử, email marketing), cấu hình SPF và DKIM cho từng dịch vụ, bật DMARC ở p=none để nhận báo cáo, rồi chuyển dần sang quarantine và reject. Từ 01/02/2024, Google yêu cầu bên gửi thư tới Gmail có SPF hoặc DKIM; bên gửi trên 5.000 thư mỗi ngày phải có cả SPF, DKIM, DMARC và giữ tỷ lệ bị báo spam dưới 0,3%. DMARC chỉ chặn giả mạo đúng tên miền của bạn, không chặn tên miền nhái, nên vẫn cần theo dõi tên miền gần giống thương hiệu.
MFA chống phishing: vì sao mã OTP chưa đủ?
Xác thực đa yếu tố (MFA) làm khó việc dùng mật khẩu bị lộ, nhưng không phải loại nào cũng chống được phishing. Theo phân loại của Cơ quan An ninh mạng và Hạ tầng Mỹ (CISA, 10/2022):
| Loại MFA | Chống phishing | Điểm yếu chính |
|---|---|---|
| OTP qua SMS hoặc cuộc gọi | Thấp | Bị lừa đọc mã, bị chiếm SIM |
| OTP trên ứng dụng xác thực | Thấp | Người dùng vẫn nhập mã vào trang giả |
| Thông báo đẩy không đối chiếu số | Thấp | Bị “dội” yêu cầu tới khi bấm đồng ý |
| Thông báo đẩy có đối chiếu số | Trung bình | Chỉ là giải pháp tạm thời theo CISA |
| FIDO2/WebAuthn, passkey, khoá bảo mật, chứng thư số (PKI) | Cao (“tiêu chuẩn vàng”) | Cần đầu tư triển khai, quy trình khôi phục |
FIDO2 và passkey gắn với tên miền thật, nên trang giả không nhận được thông tin đăng nhập dùng được. Ngược lại, tấn công AiTM lấy cả mật khẩu lẫn phiên đăng nhập, vượt qua OTP thông thường; Microsoft từng ghi nhận một chiến dịch AiTM nhắm hơn 10.000 tổ chức kể từ tháng 9/2021. Hãy ưu tiên MFA chống phishing cho quản trị viên, lãnh đạo, kế toán.
Lọc thư, chặn web độc và bảo vệ thiết bị
- Lọc thư có quét link, mở tệp đính kèm trong môi trường cách ly (sandbox), gắn nhãn “Thư từ bên ngoài”.
- Chặn tên miền độc hại ở tầng DNS, proxy hoặc tường lửa thế hệ mới.
- Chặn macro trong tệp tải từ Internet; chỉ cho cài ứng dụng từ nguồn được duyệt.
- Quyền tối thiểu và truy cập có điều kiện: chặn đăng nhập từ thiết bị, quốc gia lạ.
- Thêm nút “Báo cáo phishing” vào trình đọc thư, nối thẳng tới hàng đợi xử lý của IT.
Quy trình chặn lừa đảo chuyển tiền (BEC)
Công nghệ không thay được một quy tắc đơn giản: mọi yêu cầu đổi tài khoản nhận tiền, chuyển tiền gấp hoặc “bí mật” phải được xác minh qua kênh thứ hai, bằng số điện thoại đã lưu từ trước. Thêm duyệt hai người với khoản lớn và ngưỡng tiền cần lãnh đạo xác nhận trực tiếp. Ngành ngân hàng cũng siết các bước xác thực tương tự, xem bài chuyển đổi số ngân hàng và các quy định an toàn.
Đào tạo nhân viên chống phishing thế nào cho hiệu quả?
NCSC UK viết thẳng: không gói đào tạo nào, kể cả mô phỏng phishing, dạy được người dùng phát hiện mọi email lừa đảo. Mục tiêu thực tế là nhận ra nhiều hơn và báo cáo nhanh hơn. Một chương trình tốt có:
- Nội dung theo vai trò: kế toán học về BEC; nhân sự học về hồ sơ ứng viên đính kèm; lãnh đạo học về whaling; chăm sóc khách hàng học về vishing.
- Phủ cả điện thoại: DBIR 2026 cho thấy kênh di động có tỷ lệ bấm cao hơn email, nên bài học cần có SMS, Zalo, cuộc gọi, mã QR.
- Mô phỏng không trừng phạt: NCSC UK cảnh báo mô phỏng mang tính phạt làm mất lòng tin và có thể gây rủi ro pháp lý. Người bấm nhầm được hướng dẫn ngay, không bị bêu tên.
- Đo đúng chỉ số: theo dõi tỷ lệ báo cáo và thời gian tới báo cáo đầu tiên, không chỉ tỷ lệ bấm. Thang Phish Scale do NIST công bố năm 2020 giúp chấm độ khó từng email mô phỏng, tránh hiểu sai rằng tỷ lệ bấm thấp là đào tạo tốt.
- Nhịp ngắn, đều: bài 5–10 phút mỗi tháng, cập nhật theo cảnh báo mới của Công an và ngân hàng.
Pháp luật Việt Nam xử lý phishing như thế nào?
- Luật An ninh mạng số 116/2025/QH15 (thông qua 10/12/2025, hiệu lực 01/07/2026), Điều 7 cấm lừa đảo chiếm đoạt tài sản; giả mạo trang thông tin điện tử của cơ quan, tổ chức, cá nhân; trộm cắp, mua bán trái phép thông tin thẻ tín dụng, tài khoản ngân hàng; phát tán thư rác, tin nhắn rác, cuộc gọi rác. Điều 42 yêu cầu tổ chức, cá nhân bảo mật tài khoản số và kịp thời cung cấp thông tin về hành vi xâm phạm cho cơ quan có thẩm quyền.
- Bộ luật Hình sự: phishing chiếm đoạt tiền có thể bị xử lý theo Điều 174 (lừa đảo chiếm đoạt tài sản) hoặc Điều 290 (sử dụng mạng máy tính, mạng viễn thông, phương tiện điện tử thực hiện hành vi chiếm đoạt tài sản).
- Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15 (hiệu lực 01/01/2026): thông báo vi phạm trong 72 giờ như nêu ở trên.
- Thông tư 50/2024/TT-NHNN, sửa đổi bởi Thông tư 77/2025/TT-NHNN (hiệu lực 01/03/2026), đặt yêu cầu an toàn cho ngân hàng trực tuyến.
Những hiểu lầm phổ biến về phishing
- “Chỉ người kém công nghệ mới bị lừa.” Vụ hơn 120 triệu USD nêu trên nhắm vào hai công ty công nghệ.
- “Có ổ khoá HTTPS là trang thật.” HTTPS chỉ cho biết kết nối được mã hoá; trang lừa đảo cũng có chứng chỉ.
- “Email đúng chính tả là an toàn.” AI giúp kẻ gian viết trôi chảy như người bản ngữ.
- “Đã bật OTP thì yên tâm.” OTP vẫn bị lừa đọc hoặc bị trang AiTM chuyển tiếp.
Câu hỏi thường gặp
Phishing tiếng Việt gọi là gì?
Thường gọi là tấn công giả mạo hoặc lừa đảo qua email, tin nhắn. Cơ quan chức năng hay dùng cụm “lừa đảo trực tuyến”, phạm vi rộng hơn phishing.
Spear phishing khác phishing thông thường thế nào?
Phishing thông thường gửi hàng loạt. Spear phishing nhắm một người hoặc nhóm cụ thể, dùng tên, chức vụ, dự án thật nên khó nhận ra và thường gây thiệt hại lớn hơn.
Smishing và vishing là gì?
Smishing là phishing qua SMS hoặc ứng dụng nhắn tin; vishing là phishing qua cuộc gọi. Theo APWG, quý 2/2026 smishing tăng 40%, vishing tăng 20% so với quý trước.
Bị lừa chuyển tiền qua phishing có lấy lại được không?
Có khả năng nếu báo ngân hàng và Công an thật nhanh, khi tiền chưa bị rút. Không có cam kết chắc chắn; cảnh giác với bất kỳ ai hứa “lấy lại tiền” kèm phí.
Doanh nghiệp nhỏ nên bắt đầu phòng chống phishing từ đâu?
Bắt đầu với 5 việc: bật MFA cho email và ngân hàng điện tử; cấu hình SPF, DKIM, DMARC; xác minh mọi yêu cầu chuyển tiền qua kênh thứ hai; tạo kênh báo cáo đơn giản cho nhân viên; hướng dẫn ngắn hằng tháng theo cảnh báo mới.