Nhận diện email lừa đảo phishing nơi công sở và cách xử lý khi lỡ bấm

Một email mang tên giám đốc, yêu cầu chuyển gấp khoản đặt cọc trước 5 giờ chiều — kịch bản này khiến không ít kế toán viên mất tiền thật. Việc nhận diện email lừa đảo phishing nơi công sở không đòi hỏi kỹ thuật, mà nằm ở vài thói quen kiểm tra ngắn và một quy trình rõ khi lỡ bấm.

Nhận diện email lừa đảo phishing nơi công sở và cách xử lý khi lỡ bấm

Tổng quan nhanh

– Ba kịch bản trúng nhiều nhất là giả email lãnh đạo đòi chuyển tiền, giả hóa đơn nhà cung cấp kèm số tài khoản mới và giả thông báo nội bộ của bộ phận nhân sự hoặc công nghệ thông tin.

– Bảy dấu hiệu trong bảng bên dưới giúp bạn sàng lọc một email đáng ngờ trong khoảng mười giây mà không cần biết kỹ thuật.

– Cách kiểm chứng an toàn nhất là gọi lại bằng số đã lưu sẵn trong danh bạ, không dùng số ghi trong chính email đó.

– Khi sự cố làm lộ dữ liệu cá nhân, tổ chức phải báo cơ quan chuyên trách chậm nhất 72 giờ kể từ khi phát hiện, theo Điều 23 Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15.

1. Ba kịch bản email giả mạo trúng nhiều nhất ở văn phòng Việt Nam

Kẻ tấn công thường nhắm vào người ký duyệt và người đang bận — điểm yếu chung là quy trình xác nhận qua email quá lỏng.

1. Giả email lãnh đạo yêu cầu chuyển tiền gấp

Đây là dạng tấn công email doanh nghiệp bị xâm phạm (Business Email Compromise – BEC), theo báo cáo IC3 của FBI là một trong các nhóm gây thiệt hại tài chính lớn nhất. Kẻ gian dựng địa chỉ giống email giám đốc, chọn lúc lãnh đạo đi công tác để đòi chuyển khoản gấp.

2. Giả hóa đơn nhà cung cấp kèm số tài khoản mới

Kẻ tấn công theo dõi luồng email với nhà cung cấp quen, chờ kỳ thanh toán rồi gửi hóa đơn gần y hệt bản thật, chỉ khác số tài khoản thụ hưởng.

3. Giả thông báo nội bộ của nhân sự hoặc bộ phận IT

Dạng này đòi mật khẩu qua email báo tài khoản đăng nhập bất thường, kèm nút dẫn tới trang đăng nhập giả giống Microsoft 365 — gõ mật khẩu vào đó là kẻ tấn công có hộp thư.

2. Bảng bảy dấu hiệu soi một email trong mười giây

Phần lõi của việc nhận diện email lừa đảo phishing nơi công sở nằm ở bảy điểm dưới đây — đếm được hai dấu hiệu trở lên là rủi ro đã cao.

Bạn có thể tham khảo thêm việc làm CNTT – phần cứng / mạng đang tuyển dụng trên CareerLink để nắm rõ nhu cầu thực tế và yêu cầu của nhà tuyển dụng.

Dấu hiệu Cách soi trong vài giây Ví dụ thường gặp
Tên hiển thị khác địa chỉ thật Bấm vào tên người gửi để bung địa chỉ email đầy đủ Hiển thị “Nguyễn Văn A – Giám đốc” nhưng địa chỉ là một hộp thư miễn phí
Tên miền sai một ký tự Đọc chậm phần sau dấu @, so với email cũ trong hộp thư congtyabc.com bị đổi thành congtyacb.com hoặc congtyabc-vn.com
Địa chỉ trả lời khác người gửi Bấm “Trả lời” và nhìn ô người nhận trước khi gõ chữ Gửi từ email công ty nhưng trả lời lại rơi về một hộp thư lạ
Liên kết ẩn khác chữ hiển thị Rê chuột lên liên kết, đọc địa chỉ hiện ở góc dưới màn hình Chữ hiển thị là trang nội bộ, địa chỉ thật là một tên miền không liên quan
Tệp đính kèm lạ định dạng Nhìn phần đuôi tệp trước khi tải về Tệp .html, .iso, .img, .zip có mật khẩu ghi ngay trong thân email
Giọng văn hối thúc, dọa hậu quả Chú ý các mốc thời gian gấp và lời cảnh báo khóa tài khoản “Xử lý trước 16h hôm nay nếu không hợp đồng sẽ bị hủy”
Yêu cầu lệch quy trình thường ngày Tự hỏi việc này bình thường có đi qua email không Đổi số tài khoản thụ hưởng, xin mã xác thực, xin ảnh chụp căn cước

Một lưu ý dễ bị bỏ qua: thư lừa đảo nay hầu như không còn lỗi chính tả vì kẻ gian dùng công cụ sinh ngôn ngữ — đừng lấy văn phong trôi chảy làm bằng chứng cho email thật.

Lưu ý quan trọng

– Email gửi từ đúng địa chỉ nội bộ của đồng nghiệp vẫn có thể là thư lừa đảo, vì tài khoản người đó có thể đã bị chiếm quyền.

– Ứng dụng thư trên điện thoại thường chỉ hiện tên mà ẩn địa chỉ thật, nên rủi ro bấm nhầm cao hơn hẳn khi đọc trên máy tính.

– Mã xác thực gửi về tin nhắn là thứ không bộ phận kỹ thuật nào được phép hỏi bạn, kể cả khi đang gọi điện trực tiếp.

3. Ba thao tác kiểm chứng người không rành kỹ thuật vẫn làm được

Nhận ra dấu hiệu mới là nửa việc; nửa còn lại là kiểm chứng ngoài kênh email đang nghi ngờ.

Bạn cũng có thể tham khảo bài Nhận diện lừa đảo tuyển dụng qua deepfake: 9 dấu hiệu cần biết để chuẩn bị kỹ hơn cho tình huống của mình.

– Bạn gọi lại bằng số điện thoại đã lưu sẵn trong danh bạ hoặc trong hợp đồng, tuyệt đối không gọi số ghi trong chữ ký của email đang nghi ngờ.

– Bạn gõ tay địa chỉ trang đăng nhập vào thanh trình duyệt thay vì bấm nút trong email, vì trang giả chỉ sống được nhờ cú bấm đó.

– Bạn hỏi lại đồng nghiệp qua một kênh khác như tin nhắn nội bộ hoặc gặp trực tiếp, và mô tả nội dung email thay vì chuyển tiếp nó đi.

Ba thao tác này chỉ tốn khoảng hai phút — hãy đề xuất nguyên tắc đổi số tài khoản thụ hưởng luôn cần xác nhận qua số cũ đã lưu.

Kênh nào gửi yêu cầu thì không dùng chính kênh đó để xác minh yêu cầu — đây là nguyên tắc gọn nhất mà một nhân viên văn phòng có thể mang theo.

4. Lỡ bấm rồi thì làm gì: quy trình xử lý theo mốc thời gian

Phần lớn hướng dẫn dừng lại ở khâu phát hiện, còn tình huống thật bắt đầu sau cú bấm.

1. Trong mười phút đầu

Bạn ngắt kết nối mạng bằng cách rút dây hoặc tắt Wi-Fi, không tắt nguồn máy vì dữ liệu nhật ký điều tra có thể mất. Nếu vừa gõ mật khẩu vào trang lạ, đổi mật khẩu ngay từ thiết bị khác, ưu tiên email công ty, rồi bật xác thực hai lớp (two-factor authentication – 2FA).

2. Trong một giờ đầu

Bạn báo quản trị viên hệ thống (system administrator) hoặc bộ phận IT, kèm thời điểm bấm và nội dung đã nhập vào trang lạ. Đừng xóa email gốc — đó là bằng chứng để truy vết và chặn chiến dịch.

3. Khi tiền đã được chuyển đi

Bạn gọi tổng đài ngân hàng ngay để tra soát và phong tỏa lệnh chuyển — vài giờ đầu là lúc còn cơ hội giữ lại tiền. Sau đó, trình báo công an gần nhất, mang bản in email và sao kê giao dịch.

Nhận diện email lừa đảo phishing nơi công sở: 7 dấu hiệu

5. Rò rỉ dữ liệu cá nhân: nghĩa vụ pháp lý mà nhân viên nên biết

Nếu sự cố phishing làm lộ dữ liệu cá nhân, doanh nghiệp phát sinh nghĩa vụ pháp lý theo Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15 (hiệu lực 01/01/2026) và Nghị định 356/2025/NĐ-CP hướng dẫn thi hành. Theo Điều 23, bên kiểm soát dữ liệu phải báo cơ quan chuyên trách — Cục An ninh mạng và phòng, chống tội phạm sử dụng công nghệ cao (A05) — chậm nhất 72 giờ kể từ khi phát hiện.

Mức phạt tối đa với hành vi mua bán dữ liệu cá nhân lên tới 10 lần khoản thu lợi bất hợp pháp, còn chuyển dữ liệu xuyên biên giới trái quy định có thể bị phạt tới 5% doanh thu năm liền trước.

Chính vì rủi ro này mà nhu cầu nhân sự vận hành hạ tầng và bảo mật nội bộ vẫn duy trì đều đặn. Trên CareerLink, nhóm việc làm CNTT – phần cứng / mạng hiện có 230 tin tuyển dụng, mức lương phổ biến 7-60 triệu đồng/tháng tùy vị trí và kinh nghiệm.

Bạn không cần thành chuyên gia bảo mật — biết cách nhận diện và biết gọi ai đã đủ để giới hạn thiệt hại.

Lời khuyên áp dụng ngay tuần này

– Bạn hãy bật xác thực hai lớp cho email công việc và cả tài khoản cá nhân dùng để khôi phục mật khẩu.

– Bạn nên đề xuất bộ phận kế toán gọi xác nhận bằng số cũ mỗi khi có yêu cầu đổi số tài khoản thụ hưởng.

– Bạn có thể đề nghị bộ phận kỹ thuật gắn nhãn cảnh báo cho mọi email đến từ bên ngoài tổ chức, đây là thiết lập sẵn có trên hầu hết hệ thống thư doanh nghiệp.

– Bạn nên tập phản xạ đọc địa chỉ sau dấu @ trước khi đọc nội dung, việc này chỉ tốn vài giây mỗi lần mở thư.

6. Câu hỏi thường gặp

1. Chỉ mở email mà chưa bấm vào gì thì có sao không?

Mở một email thông thường ít rủi ro hơn bấm liên kết hay mở tệp đính kèm. Ảnh nhúng trong thư vẫn có thể giúp kẻ gửi biết hộp thư còn hoạt động, vậy nên hãy tắt tự tải ảnh.

2. Email đến từ đúng địa chỉ đồng nghiệp thì có thể tin không?

Không nên tin chỉ dựa vào địa chỉ người gửi vì tài khoản đồng nghiệp có thể đã bị chiếm quyền. Email yêu cầu tiền hay mật khẩu lệch quy trình cần được xác minh qua kênh khác.

3. Lỡ nhập mật khẩu vào trang giả nhưng chưa thấy gì bất thường, có cần báo không?

Vẫn cần báo ngay, vì kẻ tấn công thường quan sát hộp thư một thời gian trước khi hành động. Hãy đổi mật khẩu, đăng xuất mọi phiên và báo bộ phận kỹ thuật.

Kỹ năng nhận diện email lừa đảo phishing nơi công sở thực chất là chuỗi thói quen nhỏ: đọc địa chỉ sau dấu @, rê chuột lên liên kết, gọi lại bằng số đã lưu trước khi làm bất cứ điều gì liên quan đến tiền hay mật khẩu. Khi lỡ bấm, hãy ngắt mạng, đổi mật khẩu, báo bộ phận kỹ thuật rồi báo ngân hàng theo đúng thứ tự. Báo sớm luôn tốt hơn im lặng.

Nội dung trong bài mang tính tham khảo; mỗi môi trường làm việc có đặc thù riêng, bạn nên cân nhắc bối cảnh cụ thể trước khi áp dụng.

Minh An

Về Tác Giả

CareerLink

Sao chép thành công