Các điểm chính cần nhớ
Phishing là một hình thức tấn công kỹ thuật xã hội, trong đó kẻ tấn công giả mạo các nguồn đáng tin để đánh cắp thông tin nhạy cảm như mật khẩu, private keys hoặc chi tiết thanh toán.
Các kỹ thuật lừa đảo (phishing) có thể từ các chiến dịch email hàng loạt đến các cuộc tấn công spear phishing (nhắm mục tiêu rất cụ thể) và các trò lừa đảo bằng giọng nói do AI tạo ra, khiến việc phát hiện trở nên khó khăn hơn trong giai đoạn 2026 và về sau.
Trong lĩnh vực crypto, các cuộc tấn công phishing thường nhắm vào seed phrase, thông tin đăng nhập và các yêu cầu duyệt kết nối ví, bao gồm thông qua các scam airdrop giả và các tương tác hợp đồng thông minh độc hại.
Bật xác thực hai yếu tố (2FA), kiểm tra URL cẩn thận và tránh các liên kết không được yêu cầu là một trong những cách hiệu quả nhất để giảm rủi ro phishing.
Không có biện pháp bảo mật nào hiệu quả 100%, nhưng việc kết hợp công cụ kỹ thuật với đào tạo nâng cao nhận thức sẽ giảm đáng kể khả năng trở thành nạn nhân.
Giới thiệu
Phishing là một kiểu tấn công kỹ thuật xã hội, trong đó các đối tượng xấu giả mạo các tổ chức hoặc cá nhân đáng tin cậy để lừa người dùng tiết lộ thông tin nhạy cảm. Thông tin này có thể bao gồm thông tin đăng nhập, số thẻ tín dụng, private keys hoặc seed phrases. Từ "phishing" là cách chơi với chữ "fishing" (câu cá): kẻ tấn công thả lưới thật rộng và chờ ai đó mắc mồi.
Phishing đã là một trong những hình thức tội phạm mạng phổ biến nhất trong nhiều thập kỷ. Khi các công cụ AI ngày càng dễ tiếp cận, các cuộc tấn công phishing trở nên thuyết phục hơn và nhắm mục tiêu hơn. Bài viết này giải thích cách phishing hoạt động, các loại phishing chính và các bước thực hành bạn có thể thực hiện để tự bảo vệ mình, bao gồm trong lĩnh vực crypto và blockchain. Để xem tổng quan hơn về các trò lừa đảo tiền mã hóa, hãy tham khảo hướng dẫn chuyên sâu của chúng tôi.
Phishing hoạt động như thế nào
Phishing dựa vào sự lừa dối hơn là các lỗ hổng khai thác kỹ thuật. Kẻ tấn công thường tìm hiểu mục tiêu của mình, xây dựng một bản sao bắt chước thuyết phục của nguồn tin đáng tin cậy, rồi tạo cảm giác khẩn cấp hoặc sợ hãi để buộc nạn nhân hành động nhanh mà không suy nghĩ kỹ.
Cách thức phổ biến nhất là qua email. Một email phishing có thể trông như đến từ ngân hàng của bạn, một sàn giao dịch crypto hoặc một thương hiệu nổi tiếng. Thường email chứa một liên kết đến trang web giả mạo được thiết kế để lấy thông tin đăng nhập của bạn, hoặc một tệp đính kèm cài mã độc khi mở.
Phishing hiện đại đã trở nên tinh vi hơn. Kẻ tấn công hiện sử dụng công cụ viết nội dung bằng AI để tạo tin nhắn cá nhân hóa ở quy mô lớn, và các trình tạo giọng nói bằng AI để giả mạo giám đốc hoặc người thân trong các cuộc gọi điện thoại theo thời gian thực. Điều này khiến việc dựa vào lỗi ngữ pháp hay cách diễn đạt vụng về như dấu hiệu cảnh báo ngày càng khó khăn.
Các dấu hiệu phổ biến của một nỗ lực phishing
URL và địa chỉ email đáng ngờ
Luôn kiểm tra đầy đủ URL trước khi bấm. Các trang phishing thường dùng lỗi chính tả nhẹ (ví dụ: "binnance.com") hoặc phần mở rộng tên miền bất thường. Hãy rê chuột qua liên kết để xem trước đích đến trước khi bấm. Cẩn thận với mọi email từ địa chỉ công khai (như Gmail hoặc Yahoo) tự xưng đại diện cho một công ty lớn.
Thủ thuật gây hối thúc và gieo sợ hãi
Tin nhắn phishing thường tuyên bố rằng tài khoản của bạn đã bị xâm phạm, việc thanh toán thất bại hoặc bạn cần phải hành động ngay để tránh bị phạt. Áp lực này là có chủ đích: nhằm ngăn bạn suy nghĩ cẩn thận. Các tổ chức hợp pháp hiếm khi yêu cầu hành động tức thời thông qua một liên kết trong email.
Các yêu cầu cung cấp thông tin nhạy cảm
Các dịch vụ uy tín sẽ không yêu cầu bạn cung cấp mật khẩu, seed phrase, private key hoặc số thẻ thanh toán đầy đủ qua email, tin nhắn văn bản hoặc chat. Nếu một tin nhắn yêu cầu các thông tin đó, hãy coi đó là đáng ngờ dù nội dung trông có vẻ “chính thống” đến đâu.
Cách phòng tránh các cuộc tấn công phishing
Cách phòng vệ đáng tin cậy nhất là tránh bấm vào các liên kết trong những tin nhắn bất ngờ. Thay vào đó, hãy truy cập trực tiếp trang web chính thức bằng cách tự gõ URL vào trình duyệt hoặc sử dụng dấu trang đã lưu. Đối với bảo mật tài khoản, việc bật xác thực hai yếu tố (2FA) cho mọi tài khoản quan trọng sẽ tạo thêm một lớp bảo vệ ngay cả khi mật khẩu của bạn bị đánh cắp. Khi có thể, hãy dùng ứng dụng xác thực thay vì SMS vì mã SMS có thể bị chặn thông qua các cuộc tấn công hoán đổi SIM (SIM-swapping).
Các tổ chức có thể giảm rủi ro phishing bằng cách triển khai các tiêu chuẩn xác thực email như DKIM (DomainKeys Identified Mail) và DMARC (Domain-based Message Authentication, Reporting, and Conformance). Các giao thức này giúp kiểm tra rằng email nhận được thực sự đến từ đúng miền người gửi đã khai báo.
Đối với cá nhân, việc chia sẻ kiến thức với gia đình và bạn bè giúp xây dựng nhận thức chung. Đối với doanh nghiệp, các buổi đào tạo bảo mật định kỳ giúp giảm đáng kể khả năng nhân viên mắc bẫy phishing.
Các loại phishing
Spear phishing (phishing nhắm mục tiêu)
Spear phishing nhắm tới một người hoặc tổ chức cụ thể. Kẻ tấn công nghiên cứu nạn nhân trước đó, sử dụng các chi tiết như tên đồng nghiệp, giao dịch gần đây hoặc chức danh công việc để làm cho tin nhắn trở nên thuyết phục hơn. Các cuộc tấn công này đòi hỏi nhiều công sức hơn nhưng thường có tỷ lệ thành công cao hơn so với các chiến dịch phishing hàng loạt.
Whaling (câu cá vào cá lớn)
Whaling là một dạng spear phishing nhắm vào các mục tiêu giá trị cao như giám đốc điều hành cấp cao, quan chức chính phủ hoặc những cá nhân giàu có. Vì các mục tiêu này có quyền truy cập vào các hệ thống nhạy cảm hoặc lượng tiền lớn, một cuộc tấn công thành công có thể gây ra hậu quả nghiêm trọng.
Clone phishing (sao chép phishing)
Kẻ tấn công sao chép một email hợp lệ đã từng được gửi trước đó và tạo ra một phiên bản gần như giống hệt. Bản sao thay thế bất kỳ liên kết hoặc tệp đính kèm thực nào bằng các liên kết hoặc tệp độc hại. Nạn nhân có thể không nhận ra sự khác biệt vì định dạng tin nhắn trông vẫn quen thuộc.
Smishing và vishing
Smishing sử dụng tin nhắn SMS thay vì email để gửi các liên kết lừa đảo hoặc yêu cầu mồi nhử. Vishing liên quan đến các cuộc gọi điện thoại, trong đó kẻ tấn công giả mạo đại diện ngân hàng, nhân viên hỗ trợ công nghệ hoặc thậm chí người thân bằng công nghệ “giọng nói” do AI tạo ra. Cả hai đều ngày càng phổ biến vì công nghệ giọng nói bằng AI ngày càng dễ tiếp cận.
Quishing (lừa đảo bằng mã QR)
Quishing dùng mã QR độc hại để chuyển hướng người dùng đến các trang web lừa đảo. Những mã này thường được đặt trong môi trường vật lý (poster, đồng hồ đỗ xe, menu nhà hàng) hoặc nhúng trong email và tài liệu. Vì mã QR khá “mù” đối với mắt người (không cho biết đích đến), nhiều người quét mà không kiểm tra URL đích.
Pharming (tấn công đầu độc)
Pharming không cần nạn nhân bấm vào một liên kết độc hại. Thay vào đó, kẻ tấn công đầu độc (poison) các bản ghi DNS để chuyển người dùng từ địa chỉ website hợp lệ sang một website giả mạo. Vì nạn nhân tự gõ đúng URL nên pharming khó bị phát hiện hơn và nguy hiểm hơn phishing thông thường.
Typosquatting (mạo tên miền do gõ nhầm)
Kẻ tấn công đăng ký các tên miền trông rất giống website hợp lệ bằng cách dùng lỗi chính tả, thay thế ký tự hoặc tên miền cấp cao (top-level domain) khác. Người dùng gõ nhầm URL có thể bị chuyển tới một trang lừa đảo trông giống hệt trang thật.
Tấn công “watering hole”
Trong tấn công “watering hole”, kẻ tấn công xác định các website mà nhóm mục tiêu thường xuyên truy cập, sau đó chèn các đoạn mã độc vào những trang đó. Lần tiếp theo khi một mục tiêu truy cập website đã bị xâm nhập, đoạn mã sẽ chạy và có thể âm thầm cài mã độc hoặc thu thập thông tin đăng nhập.
Giả mạo và các chương trình “tặng quà/giải thưởng” giả
Kẻ tấn công giả mạo các nhân vật nổi tiếng trên mạng xã hội hoặc nền tảng nhắn tin, quảng bá các chương trình tặng quà giả hoặc cơ hội đầu tư lừa đảo. Trên các nền tảng như X, Discord và Telegram, điều này thường liên quan đến việc xâm nhập các tài khoản đã được xác minh hoặc tạo các hồ sơ “na ná” (lookalike). Những thủ thuật này thường trùng lặp với các trò scam về airdrop (phân phối token) giả, dùng thông báo phân phối token giả để lấy sự chấp thuận truy cập ví.
Phishing trong lĩnh vực Crypto và Blockchain
Người dùng crypto phải đối mặt với một nhóm rủi ro phishing đặc thù. Vì các giao dịch blockchain không thể đảo ngược, nếu phishing thành công có thể dẫn đến mất quỹ vĩnh viễn. Các mục tiêu phổ biến gồm cụm seed phrase, private key và các yêu cầu/duyệt kết nối ví. Với người dùng tham gia các giao thức DeFi hoặc giao dịch ngang hàng (P2P), rủi ro đặc biệt cao do khối lượng tương tác với ví lớn.
Phần mềm độc “wallet drainer” là một trong những dạng phishing crypto gây hại nhiều nhất. Người dùng bị lừa để kết nối ví của mình với một trang web độc hại hoặc ký duyệt một giao dịch chấp thuận. Sau đó, hợp đồng thông minh độc hại sẽ chuyển token ra khỏi ví, đôi khi rút cạn toàn bộ số dư chỉ trong vài giây.
Kẻ lừa đảo cũng giả làm nhân viên hỗ trợ của sàn giao dịch, yêu cầu người dùng xác minh danh tính bằng cách gửi seed phrase của họ. Không có nền tảng hợp lệ nào bao giờ yêu cầu bạn cung cấp seed phrase. Nếu ai đó yêu cầu điều này, yêu cầu đó là gian lận mà không có ngoại lệ.
Khi các công cụ AI ngày càng cải thiện, hãy kỳ vọng phishing trong lĩnh vực crypto sẽ trở nên nhắm mục tiêu hơn và thuyết phục hơn. Việc nắm bắt thông tin về các thủ thuật hiện tại và duy trì thói quen bảo mật nhất quán là biện pháp phòng vệ dài hạn hiệu quả nhất.
Phishing vs. Pharming
Mặc dù đôi khi pharming được xếp là một nhánh con của phishing, nhưng hai kiểu tấn công hoạt động khác nhau. Phishing đòi hỏi nạn nhân mắc một sai lầm, chẳng hạn như bấm vào một liên kết giả hoặc nhập thông tin đăng nhập trên một trang web mạo danh. Pharming chỉ cần nạn nhân truy cập vào một URL trông có vẻ hợp lệ, vì chính bản ghi DNS đã bị xâm phạm. Sự khác biệt này quan trọng vì pharming khó phòng thủ ở mức cá nhân hơn.
Câu hỏi thường gặp (FAQ)
Phishing là gì?
Phishing là một phương thức tấn công mạng, trong đó kẻ phạm tội giả mạo các tổ chức hoặc cá nhân được tin cậy để lừa người dùng tiết lộ thông tin nhạy cảm, chẳng hạn như mật khẩu, chi tiết thanh toán hoặc seed phrase crypto. Đây là một trong những hình thức lừa đảo trực tuyến phổ biến nhất.
Những kiểu phishing phổ biến nhất là gì?
Các kiểu phổ biến nhất gồm phishing qua email, spear phishing (tấn công nhắm mục tiêu), smishing (qua SMS), vishing (qua cuộc gọi thoại) và clone phishing (sao chép lừa đảo). Trong lĩnh vực crypto, các kế hoạch “wallet drainer” và các trò scam tặng quà giả đặc biệt phổ biến.
Làm sao để nhận biết một email phishing?
Các dấu hiệu cảnh báo quan trọng bao gồm địa chỉ người gửi đáng ngờ hoặc bị sai chính tả, các yêu cầu khẩn cấp để lấy thông tin cá nhân hoặc mật khẩu, liên kết hoặc tệp đính kèm bất ngờ, và các tin nhắn tạo cảm giác sợ hãi hoặc thúc giục hành động gấp. Hãy rê chuột lên liên kết để xem trước URL trước khi bấm, và xác minh các yêu cầu bất ngờ thông qua kênh chính thức.
Nếu tôi nghi mình đã bị phishing thì nên làm gì?
Thay đổi mật khẩu ngay lập tức, bắt đầu từ các tài khoản quan trọng nhất. Bật 2FA cho mọi tài khoản chưa có. Nếu bạn đã kết nối ví crypto tới một trang web đáng ngờ, hãy thu hồi mọi chấp thuận mà bạn đã cấp. Hãy báo cáo nỗ lực phishing tới nền tảng mà kẻ tấn công đang giả mạo và tới cơ quan an ninh mạng quốc gia của bạn.
Phishing có thể đánh cắp tiền điện tử không?
Có. Các cuộc tấn công phishing crypto có thể thu thập seed phrase, private key hoặc các yêu cầu duyệt ví, dẫn đến mất tiền vĩnh viễn vì giao dịch trên blockchain không thể đảo ngược. Các phương pháp phổ biến gồm trang đăng nhập sàn giao dịch giả, các hợp đồng thông minh “wallet drainer”, và việc giả mạo nhân viên hỗ trợ để yêu cầu xác minh seed phrase.
Lời kết
Phishing vẫn là một trong những hình thức tội phạm mạng phổ biến và hiệu quả nhất, và nó tiếp tục phát triển cùng với AI và công nghệ blockchain. Nhận biết các thủ thuật phổ biến, kiểm tra nguồn tin cẩn thận và áp dụng các thói quen bảo mật mạnh như 2FA và kiểm tra URL sẽ giúp giảm rủi ro đáng kể. Để có nền tảng rộng hơn trong việc giữ an toàn khi trực tuyến, hãy xem hướng dẫn các nguyên tắc bảo mật chung của chúng tôi.
Đọc thêm
5 cách để tăng cường bảo mật tài khoản Binance của bạn
Cách nhận biết lừa đảo trong tài chính phi tập trung (DeFi)
Các trò lừa đảo airdrop là gì và làm sao để tránh?
Nguyên tắc bảo mật chung
Tuyên bố miễn trừ trách nhiệm: Nội dung này chỉ được cung cấp cho bạn dưới dạng "nguyên trạng" (as is) nhằm mục đích thông tin chung và giáo dục, không có bất kỳ cam kết hay bảo đảm nào. Nội dung không nên được hiểu là lời khuyên tài chính, pháp lý hoặc tư vấn chuyên nghiệp khác, cũng như không nhằm khuyến nghị mua bất kỳ sản phẩm hoặc dịch vụ cụ thể nào. Bạn nên tự tìm lời khuyên từ các cố vấn chuyên nghiệp phù hợp. Nếu nội dung do bên thứ ba đóng góp, vui lòng lưu ý rằng các quan điểm được nêu thuộc về bên đóng góp thứ ba đó và không nhất thiết phản ánh quan điểm của Binance Academy. Giá tài sản kỹ thuật số có thể biến động. Giá trị khoản đầu tư của bạn có thể tăng hoặc giảm và bạn có thể không nhận lại đúng số tiền đã đầu tư. Bạn hoàn toàn chịu trách nhiệm cho các quyết định đầu tư của mình và Binance Academy không chịu trách nhiệm đối với bất kỳ khoản lỗ nào bạn có thể gặp. Để biết thêm thông tin, vui lòng xem Điều khoản sử dụng, Cảnh báo rủi ro và Điều khoản của Binance Academy.
