Lừa đảo trực tuyến tiếp tục là một trong những thách thức lớn đối với an toàn thông tin tại Việt Nam. Theo các cảnh báo từ Trung tâm Giám sát an toàn không gian mạng quốc gia (NCSC), số lượng website giả mạo được phát hiện trong thời gian gần đây vẫn ở mức cao, với mục tiêu chủ yếu là đánh cắp thông tin đăng nhập, dữ liệu cá nhân và tài sản của người dùng. Các website này thường được thiết kế giống gần như hoàn toàn với trang web chính thức của ngân hàng, cơ quan nhà nước, doanh nghiệp viễn thông hoặc các sàn thương mại điện tử, khiến người dùng rất khó nhận biết nếu không kiểm tra kỹ địa chỉ truy cập.
Trong bối cảnh các hoạt động giao dịch trực tuyến, thanh toán điện tử và sử dụng dịch vụ công ngày càng phổ biến, những thủ đoạn giả mạo này không chỉ gây thiệt hại cho cá nhân mà còn tạo ra nhiều rủi ro đối với doanh nghiệp khi thông tin tài khoản hoặc dữ liệu nội bộ bị đánh cắp.
Website giả mạo ngày càng tinh vi
Theo NCSC, các đối tượng lừa đảo không còn sử dụng những website có giao diện sơ sài như trước đây. Thay vào đó, chúng sao chép gần như toàn bộ thiết kế của website chính thức, từ logo, màu sắc, bố cục cho đến các biểu mẫu đăng nhập. Một số website còn sử dụng chứng chỉ HTTPS để tạo cảm giác an toàn, khiến người dùng dễ nhầm tưởng đây là trang web hợp pháp.
Để tăng mức độ tin cậy, các đối tượng thường đăng ký tên miền có cách viết rất giống với tên miền chính thức, chỉ thay đổi một vài ký tự hoặc thêm dấu gạch ngang, chữ số hay tiền tố như “secure”, “login”, “support”. Nếu người dùng không chú ý quan sát thanh địa chỉ trên trình duyệt, khả năng truy cập nhầm vào website giả mạo là rất cao.
Không ít chiến dịch còn kết hợp giữa website giả mạo và quảng cáo trên mạng xã hội hoặc công cụ tìm kiếm, khiến các liên kết độc hại xuất hiện ngay trong những kết quả đầu tiên khi người dùng tìm kiếm tên ngân hàng hoặc dịch vụ cần truy cập.
Ngân hàng, dịch vụ công và thương mại điện tử là mục tiêu phổ biến
Qua các cảnh báo được công bố, NCSC ghi nhận website giả mạo tập trung vào ba nhóm mục tiêu chính.
Đầu tiên là các ngân hàng và tổ chức tài chính. Sau khi người dùng nhập tên đăng nhập, mật khẩu hoặc mã OTP vào website giả, toàn bộ thông tin sẽ được chuyển tới đối tượng lừa đảo. Trong nhiều trường hợp, kẻ gian sử dụng ngay các thông tin này để đăng nhập vào tài khoản thật và thực hiện giao dịch trái phép.
Nhóm thứ hai là các cổng dịch vụ công, cơ quan quản lý nhà nước hoặc nền tảng khai báo trực tuyến. Các website giả thường yêu cầu người dùng cung cấp thông tin cá nhân, số căn cước công dân, tài khoản định danh điện tử hoặc dữ liệu khác nhằm phục vụ cho các hành vi lừa đảo tiếp theo.
Ngoài ra, các sàn thương mại điện tử, đơn vị chuyển phát và doanh nghiệp viễn thông cũng thường xuyên bị giả mạo. Người dùng có thể nhận được tin nhắn hoặc email thông báo về đơn hàng, phí vận chuyển hoặc khuyến mại, kèm theo liên kết dẫn đến website giả để đánh cắp thông tin hoặc cài đặt mã độc lên thiết bị.
Không chỉ cá nhân, doanh nghiệp cũng đối mặt nhiều rủi ro
Các chiến dịch phishing hiện nay không chỉ hướng đến người dùng cá nhân mà còn nhắm vào doanh nghiệp. Thông qua email giả mạo đối tác, ngân hàng hoặc nhà cung cấp dịch vụ, kẻ tấn công có thể đánh cắp tài khoản email doanh nghiệp, thông tin đăng nhập hệ thống hoặc dữ liệu phục vụ cho các cuộc tấn công có chủ đích.
Một khi tài khoản của nhân viên bị chiếm quyền, đối tượng có thể tiếp tục phát tán email lừa đảo đến các đồng nghiệp hoặc khách hàng trong cùng hệ thống. Điều này không chỉ gây thiệt hại về tài chính mà còn ảnh hưởng đến uy tín của doanh nghiệp và làm tăng nguy cơ rò rỉ dữ liệu quan trọng.
Trong nhiều vụ việc được ghi nhận trên thế giới, các cuộc tấn công ransomware hoặc lừa đảo chuyển tiền đều bắt đầu từ việc đánh cắp thông tin đăng nhập thông qua một website giả mạo.
Nâng cao nhận thức là yếu tố quan trọng
Các chuyên gia an toàn thông tin cho rằng công nghệ bảo mật ngày càng được cải thiện, nhưng yếu tố con người vẫn là mục tiêu dễ bị khai thác nhất. Chỉ một lần đăng nhập nhầm vào website giả hoặc cung cấp thông tin xác thực cho đối tượng lừa đảo cũng có thể dẫn đến nhiều hậu quả nghiêm trọng.
Để hạn chế rủi ro, người dùng nên truy cập trực tiếp vào website thông qua địa chỉ chính thức thay vì nhấp vào các liên kết được gửi qua email, tin nhắn hoặc mạng xã hội. Đồng thời, cần kiểm tra kỹ tên miền trước khi đăng nhập, kích hoạt xác thực đa yếu tố (MFA) cho các tài khoản quan trọng và thường xuyên cập nhật trình duyệt cũng như phần mềm bảo mật.
Đối với doanh nghiệp, việc triển khai các giải pháp lọc email, giám sát tên miền giả mạo và tổ chức đào tạo nhận diện phishing định kỳ sẽ góp phần giảm thiểu nguy cơ trở thành nạn nhân của các chiến dịch lừa đảo ngày càng tinh vi. Trong bối cảnh chuyển đổi số diễn ra mạnh mẽ, bảo vệ thông tin không chỉ phụ thuộc vào công nghệ mà còn đòi hỏi sự chủ động và cảnh giác của mỗi người dùng khi tham gia các hoạt động trên không gian mạng


