Mục Lục
Một cuộc gọi video từ giám đốc, giọng nói quen thuộc, kèm yêu cầu chuyển gấp một khoản tiền trước giờ nghỉ trưa — đó là hình dung dễ hiểu nhất về deepfake và rủi ro thông tin nơi làm việc. Khác với chuyện ứng viên bị lừa bởi tin tuyển dụng giả, kịch bản này nhắm thẳng vào kế toán, hành chính và bộ phận kỹ thuật.

Tổng quan nhanh
– Nội dung giả mạo tại công sở có ba dạng: giả lãnh đạo đòi chuyển tiền, giả giọng để lấy quyền truy cập, dựng video bôi nhọ.
– Mẹo soi chi tiết hình ảnh lỗi thời rất nhanh, nên tuyến phòng thủ thật nằm ở quy trình.
– Ba nguyên tắc gốc gồm xác minh qua kênh thứ hai tự khởi tạo, không duyệt chi ngoài quy trình, và có mật khẩu quy ước nội bộ.
1. Ba kịch bản deepfake nhắm vào người đang đi làm
Deepfake là hình ảnh, video hoặc giọng nói giả được dựng bằng trí tuệ nhân tạo, giống bản gốc đến mức khó phân biệt bằng mắt và tai thường. Ba kịch bản dưới đây không tấn công phần mềm mà tấn công thói quen làm việc. Kẻ thực hiện đọc trước trang giới thiệu công ty để biết ai báo cáo cho ai, nên đặt yêu cầu giả đúng người, đúng lúc. Vì vậy nhiều nhân viên giàu kinh nghiệm vẫn mắc bẫy.
1. Giả hình ảnh hoặc giọng lãnh đạo trong cuộc gọi trực tuyến
Kịch bản kinh điển là cuộc họp video ngắn, trong đó người trông giống tổng giám đốc yêu cầu kế toán (accountant) chuyển gấp tiền cho đối tác đang chờ ký hợp đồng. Biến thể khác là đòi cấp gấp quyền truy cập hệ thống.
2. Giả giọng để vượt khâu xác minh danh tính với bộ phận IT
Nhân viên hỗ trợ kỹ thuật (IT helpdesk) nhận cuộc gọi từ người xưng là trưởng phòng kẹt ở sân bay, cần đặt lại mật khẩu ngay. Giọng nói được sao chép (voice cloning) khớp với người thật, khiến các câu hỏi xác minh thông thường qua điện thoại mất tác dụng.
3. Video, ghi âm dàn dựng để bôi nhọ hoặc tống tiền
Dạng thứ ba nhắm vào uy tín thay vì tiền mặt. Một đoạn ghi âm được dựng để nghe như quản lý đang xúc phạm nhân viên, kèm đe dọa phát tán nếu không trả tiền. Cũng có khi nội dung giả chỉ được thả vào nhóm chat để tạo tin đồn nội bộ.
2. Vì sao mẹo nhận diện bằng mắt hết tác dụng, và thay bằng gì
Phần lớn bài viết về deepfake và rủi ro thông tin nơi làm việc vẫn dạy soi mắt chớp bất thường, viền tóc nhòe hay khẩu hình lệch tiếng. Nhưng đó chính là các lỗi mà công nghệ tạo sinh khắc phục nhanh nhất. Cách phòng vệ bền hơn là chuyển gánh nặng từ mắt cá nhân sang quy tắc vận hành của tổ chức.
Bạn có thể tham khảo thêm việc làm an ninh / bảo vệ đang tuyển dụng trên CareerLink để nắm rõ nhu cầu thực tế và yêu cầu của nhà tuyển dụng.
Thứ bị khai thác trong các vụ mạo danh lãnh đạo không phải lỗ hổng phần mềm, mà là thói quen ngại chất vấn cấp trên và nỗi sợ làm chậm việc gấp.
Lưu ý quan trọng
– Đừng coi “gọi lại kiểm tra” là bước xác minh nếu bạn bấm số do chính người yêu cầu cung cấp.
– Cuộc gọi có hình ảnh không phải bằng chứng danh tính, vì cả hình lẫn tiếng đều tạo lại được.
– Yếu tố “gấp, bí mật, đừng nói với ai” đáng ngờ hơn mọi chi tiết khuôn mặt.
1. Xác minh qua kênh thứ hai do chính mình khởi tạo
Mọi yêu cầu nhạy cảm cần được kiểm chứng bằng một kênh khác do bạn chủ động mở: gác máy rồi gọi lại bằng số lưu trong danh bạ nội bộ, thay vì tin vào cuộc gọi đang diễn ra.
2. Không duyệt chi ngoài quy trình, bất kể người yêu cầu là ai
Quy tắc này cần phát biểu thẳng: không có ngoại lệ cho cấp bậc. Khoản chi vượt hạn mức luôn cần đủ chữ ký theo phân quyền, kể cả khi người đề nghị là chủ tịch hội đồng quản trị. Nên đặt thêm thời gian chờ với tài khoản thụ hưởng mới, vì kẻ lừa đảo cần tốc độ.
3. Mật khẩu quy ước nội bộ cho giao dịch nhạy cảm
Nhiều tổ chức dùng một cụm từ quy ước, thường gọi là safe word, thống nhất trước giữa lãnh đạo và các vị trí có quyền chi tiêu. Gặp yêu cầu bất thường, người nhận sẽ hỏi cụm từ này; kẻ mạo danh không biết vì nó chưa từng xuất hiện trực tuyến.
3. Ai giữ tuyến đầu và lãnh đạo phải công bố điều gì
Rủi ro thất thoát không dồn đều lên mọi phòng ban. Bảng dưới phân vai theo thực tế vận hành, kèm câu từ chối nhân viên được phép nói.
Bạn cũng có thể tham khảo bài Nhận diện lừa đảo tuyển dụng qua deepfake: 9 dấu hiệu cần biết để chuẩn bị kỹ hơn cho tình huống của mình.
| Vai trò | Quy tắc cần có | Câu từ chối được phép dùng |
|---|---|---|
| Kế toán, thanh toán | Đủ chữ ký theo phân quyền; chờ với tài khoản mới | “Em xử lý ngay khi có đủ phê duyệt theo quy trình chi.” |
| Hành chính, nhân sự | Không gửi hồ sơ nhân sự, bảng lương qua kênh cá nhân | “Anh/chị gửi yêu cầu qua email công ty để em lưu vết.” |
| Hỗ trợ kỹ thuật | Cấm xác minh danh tính chỉ bằng giọng nói | “Em cần xác thực qua ứng dụng nội bộ trước khi đổi mật khẩu.” |
| Ban lãnh đạo | Ra văn bản: người từ chối đúng quy trình không bị khiển trách | “Tôi ủng hộ nhân viên hỏi lại tôi trước khi chuyển tiền.” |
Cột cuối cùng hay bị bỏ qua nhất: nhân viên chỉ dám chất vấn cấp trên khi tổ chức nói rõ bằng văn bản rằng họ được phép.
4. Khung pháp lý với nội dung giả mạo hình ảnh, giọng nói
Điều 32 Bộ luật Dân sự 2015 ghi nhận cá nhân có quyền đối với hình ảnh của mình; người bị xâm phạm có quyền yêu cầu Tòa án buộc thu hồi, tiêu hủy và bồi thường thiệt hại. Điều 8 Luật An ninh mạng số 24/2018/QH14 nghiêm cấm đưa thông tin sai sự thật xâm phạm quyền, lợi ích hợp pháp của tổ chức, cá nhân.
Ở mức hành chính, Điều 101 Nghị định 15/2020/NĐ-CP (sửa đổi bởi Nghị định 14/2022/NĐ-CP) phạt 10–20 triệu đồng với tổ chức chia sẻ thông tin giả mạo, vu khống, xúc phạm danh dự cá nhân và buộc gỡ bỏ; cá nhân bị phạt bằng một nửa.
Nếu đủ yếu tố cấu thành tội phạm, người thực hiện có thể bị truy cứu trách nhiệm hình sự theo Bộ luật Hình sự 2015 (sửa đổi năm 2017): Điều 174 về tội lừa đảo chiếm đoạt tài sản, Điều 156 về tội vu khống, Điều 170 về tội cưỡng đoạt tài sản. Khuôn mặt và giọng nói cũng là dữ liệu cá nhân được bảo vệ theo Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15 và Nghị định 356/2025/NĐ-CP, hiệu lực từ 01/01/2026.

5. Việc cần làm trong 24 giờ đầu khi nghi ngờ bị lừa
Ngay sau giao dịch là lúc còn cơ hội can thiệp, nên thứ tự xử lý quan trọng hơn việc truy tìm lỗi.
Lời khuyên
– Liên hệ ngân hàng ngay để tra soát và tạm dừng lệnh chuyển tiền, vì khả năng thu hồi giảm theo từng giờ.
– Giữ nguyên email, lịch sử cuộc gọi và tệp ghi âm để phục vụ điều tra.
– Yêu cầu bộ phận kỹ thuật đổi mật khẩu, thu hồi phiên đăng nhập và kiểm tra quy tắc chuyển tiếp thư.
– Trình báo cơ quan công an, đồng thời cảnh báo bộ phận có thể bị nhắm tiếp.
Sau đó, việc cần làm là rà lại quy trình chứ không dừng ở xử lý sự vụ. Hầu hết vụ việc đều lộ ra khoảng trống có sẵn, chẳng hạn một người được chuyển tiền mà không cần phê duyệt thứ hai. Nhân viên an ninh (security officer) và bộ phận kiểm soát nội bộ nên được đưa vào quy trình rà soát này.
Nhu cầu nhân sự cho mảng an ninh và giám sát cũng phản ánh điều này. Trên CareerLink hiện có 68 tin việc làm an ninh / bảo vệ, mức lương tham khảo 6-35 triệu đồng mỗi tháng tùy vị trí, quy mô doanh nghiệp và kinh nghiệm ứng viên. Khoảng cách giữa hai đầu cho thấy nhóm giám sát đòi hỏi chuyên môn khác hẳn nhóm trực ca.
6. Câu hỏi thường gặp
1. Có phần mềm nào phát hiện được nội dung giả mạo không?
Đã có công cụ phân tích tệp âm thanh và video, nhưng độ chính xác thay đổi theo loại nội dung và luôn chạy sau công nghệ tạo sinh. Hãy coi đó là lớp bổ trợ, quy trình xác minh mới là lớp chính.
2. Nhân viên nghi ngờ rồi từ chối yêu cầu của sếp thì có bị kỷ luật không?
Nếu tổ chức đã công bố quy trình xác minh bằng văn bản thì làm đúng quy trình không phải vi phạm kỷ luật lao động. Vì vậy quy định cần có trước khi sự cố xảy ra.
3. Cá nhân bị dựng video giả có thể làm gì?
Bạn có thể thu thập chứng cứ, yêu cầu nền tảng gỡ bỏ, gửi đơn tới cơ quan công an và khởi kiện dân sự đòi bồi thường theo Bộ luật Dân sự 2015.
Nhìn tổng thể, deepfake và rủi ro thông tin nơi làm việc không phải câu chuyện của riêng bộ phận công nghệ. Nó nằm ở chỗ giao nhau giữa quy trình tài chính, kỷ luật thông tin và văn hóa cho phép nhân viên đặt câu hỏi. Tổ chức nào viết rõ quy tắc xác minh, diễn tập vài lần mỗi năm và ủng hộ người từ chối đúng cách sẽ giảm được phần lớn thiệt hại.
Nội dung trong bài mang tính tham khảo; mỗi môi trường làm việc có đặc thù riêng, bạn nên cân nhắc bối cảnh cụ thể trước khi áp dụng.
Minh An



