Phishing là gì? Cách kiểm tra link và xử lý khi đã bấm
Phishing không chỉ nằm trong email viết sai chính tả. Một trang giả có thể sao chép gần như nguyên vẹn màn hình đăng nhập thật. Cách phòng tránh hiệu quả là kiểm tra đúng chi tiết và biết phải làm gì nếu đã lỡ cung cấp thông tin.
Phishing là gì?
Phishing là cách kẻ xấu giả danh một người hoặc tổ chức đáng tin để dụ bạn mở tệp, truy cập đường link, chuyển tiền hoặc cung cấp thông tin. Mồi nhử có thể xuất hiện trong email, SMS, ứng dụng chat, mạng xã hội, mã QR hay cuộc gọi.
Một kịch bản thường gặp bắt đầu bằng thông báo “tài khoản sắp bị khóa”, “đơn hàng chưa thanh toán” hoặc “cần xác minh giao dịch”. Link dẫn tới trang có logo và biểu mẫu giống dịch vụ thật. Khi bạn nhập tên đăng nhập, mật khẩu hoặc mã OTP, dữ liệu được gửi cho kẻ tấn công thay vì hệ thống chính thức.
Phishing nhắm vào phản xạ vội vàng hơn là kiến thức kỹ thuật. Thông điệp thường tạo cảm giác khẩn cấp, tò mò hoặc sợ mất quyền truy cập. Vì vậy, một tin nhắn viết trôi chảy và đúng tên bạn vẫn có thể là giả.
Sáu dấu hiệu cần dừng lại kiểm tra
- Người gửi và nội dung không khớp. Tên hiển thị là ngân hàng nhưng địa chỉ email dùng tên miền miễn phí hoặc chuỗi ký tự lạ.
- Thông điệp thúc ép. Bạn bị yêu cầu hành động trong vài phút, giữ bí mật hoặc bỏ qua quy trình bình thường.
- Yêu cầu thông tin bất thường. Mật khẩu, mã OTP, mã khôi phục hay số thẻ được hỏi qua email hoặc cuộc gọi.
- Link hiển thị khác link thật. Trên máy tính, đưa chuột lên liên kết để xem đích. Trên điện thoại, nhấn giữ nhưng không mở.
- Tệp đính kèm ngoài dự kiến. Hóa đơn, file nén hoặc tài liệu yêu cầu bật macro dù bạn không chờ nhận chúng.
- Quy trình thanh toán thay đổi đột ngột. Một email đề nghị chuyển sang tài khoản ngân hàng mới cần được xác nhận qua kênh liên lạc độc lập.
Một dấu hiệu riêng lẻ chưa đủ kết luận. Ví dụ, email nội bộ vẫn có thể viết vội. Nhưng khi yêu cầu nhạy cảm đi kèm áp lực thời gian và một link lạ, hãy coi đó là sự cố cần xác minh.
Cách kiểm tra tên miền trước khi đăng nhập
Đọc tên miền từ phải sang trái, tập trung vào phần đứng ngay trước đuôi như .com hoặc .vn. Trong địa chỉ google.security-check.example.com, tên miền kiểm soát trang là example.com, không phải Google. Từ “google” ở phía trước chỉ là tên miền phụ do chủ website đặt.
Chú ý lỗi thay chữ, thêm dấu gạch, dùng ký tự trông gần giống hoặc thêm cụm “login”, “secure”, “verify”. Đừng xem biểu tượng ổ khóa HTTPS là bằng chứng trang đáng tin. HTTPS chỉ cho biết kết nối tới website đó được mã hóa; một website giả vẫn có thể dùng HTTPS.
Nếu cần truy cập tài khoản, hãy mở ứng dụng chính thức, dùng bookmark đã lưu hoặc tự gõ địa chỉ. Đối với doanh nghiệp, kiểm tra website từ hợp đồng, hóa đơn cũ hoặc danh bạ nội bộ thay vì dùng thông tin trong chính tin nhắn đang bị nghi ngờ.
| Tình huống | Cách làm an toàn hơn |
|---|---|
| Email báo tài khoản bị khóa | Tự mở ứng dụng hoặc website chính thức để xem cảnh báo. |
| Đồng nghiệp nhờ chuyển khoản gấp | Gọi số đã lưu hoặc xác nhận trực tiếp, không dùng số trong email. |
| Trang yêu cầu mã OTP | Kiểm tra tên miền và nội dung yêu cầu đăng nhập bạn vừa tạo. |
| File Office yêu cầu bật macro | Không bật; xác minh người gửi và mục đích của tệp. |
| Mã QR tại nơi công cộng | Xem trước URL và tránh đăng nhập nếu không xác minh được nguồn. |
Kiểm tra một website đáng ngờ trong ba phút
- Không nhập thêm dữ liệu và không tải tệp.
- Sao chép địa chỉ dưới dạng văn bản để đọc kỹ tên miền. Không gửi link cho người khác bằng cách bảo họ bấm thử.
- Mở website chính thức trong cửa sổ khác và tìm cùng thông báo hoặc giao dịch.
- Kiểm tra trang liên hệ, điều khoản và thông tin doanh nghiệp, nhưng nhớ rằng những phần này cũng có thể bị sao chép.
- Nếu trình duyệt hiện cảnh báo Safe Browsing, hãy rời trang. Không chọn tiếp tục chỉ vì giao diện trông quen.
Các công cụ quét URL có thể hỗ trợ nhưng không bảo đảm tuyệt đối. Website phishing mới tạo có thể chưa nằm trong danh sách cảnh báo. Không tải tài liệu bí mật hoặc link riêng tư của công ty lên một dịch vụ quét công khai.
Đã bấm link nhưng chưa nhập gì thì làm gì?
Đóng trang và không tải tệp. Nếu trình duyệt hoặc hệ điều hành đã tải một file, đừng mở file đó. Xóa nó và chạy công cụ bảo mật tích hợp trên thiết bị. Kiểm tra danh sách tiện ích trình duyệt nếu trang vừa yêu cầu cài thêm extension.
Chỉ mở trang không đồng nghĩa chắc chắn tài khoản đã mất, nhưng nguy cơ phụ thuộc vào nội dung trang, tệp tải xuống và tình trạng cập nhật của thiết bị. Hãy cập nhật trình duyệt và hệ điều hành nếu đang dùng phiên bản cũ.
Đã nhập mật khẩu hoặc mã OTP thì xử lý theo thứ tự nào?
- Dùng một thiết bị sạch và tự mở website chính thức.
- Đổi mật khẩu ngay. Nếu mật khẩu đó được dùng ở nơi khác, đổi cả các tài khoản liên quan và không tái sử dụng mật khẩu.
- Đăng xuất tất cả phiên đăng nhập, thu hồi thiết bị lạ và kiểm tra phương thức khôi phục.
- Bật 2FA hoặc thay đổi phương thức 2FA nếu mã và thông tin khôi phục có thể đã bị lộ.
- Kiểm tra quy tắc chuyển tiếp email, bộ lọc, ứng dụng được cấp quyền và thay đổi hồ sơ mà bạn không tạo.
- Thông báo cho bộ phận IT nếu đây là tài khoản công việc. Nếu liên quan tới tiền, liên hệ ngân hàng bằng số chính thức càng sớm càng tốt.
Cách báo cáo phishing
Dùng nút “Báo cáo lừa đảo” hoặc “Report phishing” trong ứng dụng email nếu có. Bạn cũng có thể báo cáo website giả với trình duyệt hoặc dịch vụ bị mạo danh. Với tài khoản công việc, chuyển thông tin cho bộ phận phụ trách an toàn thông tin theo quy trình nội bộ.
Giữ lại địa chỉ người gửi, tiêu đề, thời gian và URL dưới dạng văn bản. Không chuyển tiếp tệp đáng ngờ cho đồng nghiệp trừ khi nhóm bảo mật yêu cầu và có kênh tiếp nhận an toàn.
Thói quen giảm rủi ro về lâu dài
- Dùng password manager để dễ nhận ra website không khớp tên miền đã lưu.
- Bật 2FA, ưu tiên passkey hoặc phương thức chống phishing khi dịch vụ hỗ trợ.
- Cập nhật trình duyệt, hệ điều hành và ứng dụng.
- Tách việc xác minh khỏi chính tin nhắn đáng ngờ.
- Không chia sẻ mã OTP, mã khôi phục hay thông báo phê duyệt đăng nhập.
Nguồn tham khảo
- Google: Ngăn chặn và báo cáo các cuộc tấn công giả mạo
- CISA: Recognize and Report Phishing
- FTC: How To Recognize and Avoid Phishing Scams
Lưu ý: CISA đang gắn nhãn trang trên là nội dung lưu trữ. Bài này dùng Google làm nguồn hướng dẫn hiện hành và dùng CISA cho khái niệm, tình huống nhận biết cơ bản.