Những điểm cần nhớ

  • Kỹ thuật xã hội (social engineering) là việc sử dụng thao túng tâm lý để lừa người khác tiết lộ thông tin nhạy cảm hoặc thực hiện các hành động gây hại.

  • Các kỹ thuật phổ biến bao gồm lừa đảo (phishing), scareware, mồi nhử (baiting) và ngày càng tăng là các cuộc tấn công do AI tạo ra như âm thanh và video deepfake.

  • Người dùng tiền mã hóa thường là mục tiêu thường xuyên vì các giao dịch thường không thể hoàn tác và người dùng mới có thể chưa quen với các mối đe dọa bảo mật.

  • Để an toàn cần có thái độ hoài nghi, thực hành xác thực mạnh và hiểu rõ các cuộc tấn công này thường hoạt động như thế nào.

  • Nếu điều gì đó có vẻ quá tốt để tin là thật hoặc tạo ra cảm giác cấp bách mạnh mẽ, bạn nên dừng lại trước khi hành động.

Binance Academy courses banner

Giới thiệu

Lừa kỹ thuật xã hội đề cập đến các chiến thuật thao túng khai thác tâm lý con người thay vì lỗ hổng kỹ thuật. Theo nghĩa rộng, thuật ngữ này mô tả bất kỳ nỗ lực nào nhằm ảnh hưởng đến hành vi của con người thông qua lừa dối, thuyết phục hoặc gây sức ép. Tuy nhiên, trong lĩnh vực an ninh mạng, thuật ngữ này mô tả các kỹ thuật độc hại được sử dụng để lừa các cá nhân tiết lộ thông tin bí mật hoặc thực hiện các hành động làm ảnh hưởng đến an ninh của họ.

Lừa kỹ thuật xã hội đã tồn tại từ rất lâu trước khi có Internet. Các trò lừa đảo bằng sự tự tin, việc mạo danh và gian lận luôn dựa vào thao túng con người thay vì hệ thống. Internet chỉ làm cho các phương thức này nhanh hơn, rẻ hơn và dễ mở rộng hơn. Nạn nhân ngày nay có thể là cá nhân hoặc các tổ chức lớn, và hậu quả thường bao gồm thiệt hại tài chính, gian lận danh tính hoặc bị truy cập trái phép vào tài khoản.

Các cuộc tấn công này đặc biệt liên quan đến người dùng tiền mã hóa. Các giao dịch crypto thường không thể đảo ngược, nghĩa là một vụ lừa đảo thành công có thể dẫn đến mất vĩnh viễn tiền mà ít có phương án khắc phục.

Lừa Kỹ Thuật Xã Hội Hoạt Động Như Thế Nào?

Tất cả các cuộc tấn công lừa kỹ thuật xã hội đều khai thác những phản ứng con người có thể dự đoán trước: sợ hãi, tham lam, tò mò, tin tưởng hoặc mong muốn được giúp đỡ. Kẻ lừa đảo tạo ra các tình huống kích hoạt những cảm xúc này và thúc đẩy nạn nhân hành động nhanh trước khi họ kịp suy nghĩ một cách phản biện. Thông điệp càng cấp bách hoặc đáng báo động, nạn nhân càng có ít thời gian để chất vấn nó.

Phishing

Phishing là một trong những hình thức lừa đảo kỹ thuật xã hội phổ biến nhất. Kẻ tấn công gửi email hoặc tin nhắn có vẻ như đến từ một nguồn đáng tin cậy, chẳng hạn như ngân hàng, một công ty nổi tiếng hoặc một sàn giao dịch. Những thông điệp này thường cảnh báo về hoạt động đáng ngờ và yêu cầu người nhận xác minh tài khoản của họ bằng cách nhấp vào một liên kết.

Liên kết đó dẫn đến một trang web giả mạo trông có vẻ thuyết phục nhưng sẽ thu thập mọi thông tin đăng nhập mà nạn nhân nhập vào. Spear phishing là phiên bản nhắm mục tiêu hơn, trong đó kẻ tấn công nghiên cứu về một cá nhân cụ thể và tùy chỉnh nội dung để trông đáng tin hơn.

Scareware (Phần mềm dọa nạt)

Scareware sử dụng các cảnh báo giả để làm người dùng hoảng sợ và buộc họ thực hiện hành động. Ví dụ phổ biến là một cửa sổ bật lên hoặc banner thông báo rằng thiết bị của bạn đã bị nhiễm virus và thúc giục bạn nhấp vào liên kết hoặc cài phần mềm để loại bỏ mối đe dọa. Bản thân phần mềm đó chính là mã độc.

Scareware hoạt động bằng cách dồn người dùng vào trạng thái hoảng loạn với những cảnh báo và đưa ra một giải pháp có vẻ như phù hợp. Trên thực tế, việc nhấp vào lời nhắc sẽ cài đặt phần mềm độc hại hoặc chuyển hướng nạn nhân đến một trang web lừa đảo.

Baiting (Mồi nhử)

Baiting khai thác sự tò mò hoặc lòng tham bằng cách treo ra thứ gì đó hấp dẫn. Trên mạng, baiting thường có dạng một trang web hứa hẹn âm nhạc miễn phí, phần mềm hoặc nội dung số, nhưng để truy cập thì cần đăng ký tài khoản. Mục tiêu thực sự là thu thập dữ liệu cá nhân.

Cũng tồn tại baiting ngoài đời thực. Kẻ lừa đảo có thể để các ổ USB đã nhiễm mã độc ở nơi công cộng, dựa vào việc ai đó đủ tò mò cắm nó vào máy tính. Khi đã kết nối, thiết bị sẽ cung cấp mã độc có thể thu thập dữ liệu hoặc cấp quyền truy cập từ xa cho kẻ tấn công.

Các cuộc tấn công do AI hỗ trợ và deepfake

Các công cụ AI đã khiến lừa kỹ thuật xã hội trở nên tinh vi hơn đáng kể trong những năm gần đây. Giờ đây kẻ tấn công có thể tạo email phishing có ngữ pháp hoàn hảo và mang tính thuyết phục theo ngữ cảnh, loại bỏ một trong những cách truyền thống để phát hiện trò lừa.

Công nghệ deepfake tiến xa hơn khi cho phép tạo âm thanh và video giả. Nhiều vụ việc đã xuất hiện trong năm 2024 và 2025, trong đó kẻ lừa đảo giả mạo lãnh đạo công ty hoặc người nổi tiếng bằng giọng nói và video được nhân bản để ủy quyền các lệnh chuyển tiền gian lận hoặc thuyết phục mục tiêu gửi tiền. Người dùng crypto cũng đã bị nhắm tới bằng các cuộc gọi video deepfake từ những người giả làm nhân viên hỗ trợ của sàn giao dịch hoặc người có ảnh hưởng, nhằm chạy các đợt giveaway giả.

Các trò lừa đảo tình cảm, đôi khi còn gọi là "cắt thịt heo" (pig butchering), cũng đã phát triển trong lĩnh vực crypto. Kẻ tấn công xây dựng các mối quan hệ có vẻ chân thật trong nhiều tuần hoặc nhiều tháng trước khi dẫn nạn nhân đến các nền tảng đầu tư lừa đảo.

Lừa Kỹ Thuật Xã Hội và Tiền mã hóa

Người dùng crypto phải đối mặt với mức độ bị phơi nhiễm lừa kỹ thuật xã hội cao hơn vì một vài lý do. Thứ nhất, giao dịch tiền mã hóa là không thể đảo ngược: một khi tiền đã được gửi, nhìn chung không thể khôi phục được. Thứ hai, lĩnh vực này thu hút nhiều người mới, có thể chưa quen với các mối đe dọa phổ biến. Thứ ba, khả năng có lợi về tài chính tạo ra các điều kiện cảm xúc, cụ thể là tham lam và nỗi sợ bỏ lỡ (FOMO), mà kẻ lừa đảo khai thác một cách chủ động.

Các cuộc tấn công phổ biến dành riêng cho crypto bao gồm lừa đảo airdrop hoặc giveaway giả, trò lừa Ponzi và pyramid (đa cấp), các ứng dụng DApp giả mạo để rút cạn ví, và các lây nhiễm ransomware giả mạo gây áp lực khiến nạn nhân phải trả tiền bằng tiền mã hóa.

Sự háo hức muốn có lợi nhuận nhanh có thể khiến người mới dễ hành động mà không nghiên cứu đầy đủ. Ngược lại, nỗi sợ rằng tiền hoặc dữ liệu bị xâm phạm có thể thúc đẩy mọi người hành động trước khi kiểm tra xem mối đe dọa đó có thực sự tồn tại hay không.

Cách Phòng Tránh Các Cuộc Tấn Công Lừa Kỹ Thuật Xã Hội

Việc tự bảo vệ mình khỏi lừa đảo kỹ thuật xã hội bắt đầu bằng nhận thức. Biết cách các cuộc tấn công này hoạt động sẽ khiến chúng khó có cơ hội làm bạn bất ngờ. Dưới đây là một số bước thực tế:

  • Hãy tự trang bị kiến thức và cho những người xung quanh về các kỹ thuật lừa đảo phổ biến. Chia sẻ thông tin này là một trong những biện pháp phòng vệ hiệu quả nhất. Xem hướng dẫn của chúng tôi về các nguyên tắc bảo mật chung để có nền tảng rộng hơn.

  • Hãy hoài nghi trước các yêu cầu khẩn cấp. Các dịch vụ hợp pháp thường không gây áp lực để bạn hành động trong vài phút hoặc tuyên bố bạn sẽ mất quyền truy cập nếu không phản hồi ngay lập tức.

  • Xác minh người gửi trước khi nhấp vào bất kỳ liên kết hoặc tệp đính kèm nào. Kiểm tra kỹ địa chỉ email của người gửi và truy cập trang web trực tiếp thay vì thông qua các liên kết trong tin nhắn.

  • Bật xác thực hai yếu tố (2FA) cho mọi tài khoản hỗ trợ. Điều này bổ sung thêm một lớp bảo vệ ngay cả khi mật khẩu của bạn bị xâm phạm.

  • Giữ cho phần mềm và hệ điều hành luôn được cập nhật. Nhiều cuộc tấn công khai thác các lỗ hổng đã biết mà bản vá trước đó đã giải quyết.

  • Dùng mật khẩu mạnh và duy nhất cho từng tài khoản. Trình quản lý mật khẩu có thể giúp bạn quản lý mà không cần phải ghi nhớ chúng.

  • Đối với doanh nghiệp: hãy đào tạo nhân viên để nhận biết các nỗ lực lừa đảo (phishing) và thiết lập quy trình rõ ràng để xác minh các yêu cầu bất thường, đặc biệt là những yêu cầu liên quan đến tiền hoặc dữ liệu nhạy cảm.

Câu hỏi thường gặp (FAQ)

Lừa kỹ thuật xã hội (social engineering) trong an ninh mạng là gì?

Trong an ninh mạng, lừa kỹ thuật xã hội (social engineering) là thuật ngữ chỉ các kỹ thuật thao túng con người để họ tiết lộ thông tin bí mật hoặc thực hiện các hành động làm ảnh hưởng đến an ninh của mình. Khác với việc hack nhắm vào hệ thống kỹ thuật, lừa kỹ thuật xã hội nhắm vào hành vi con người.

Làm thế nào để nhận biết email lừa đảo (phishing)?

Email phishing thường tạo cảm giác cấp bách, yêu cầu bạn nhấp vào một liên kết hoặc cung cấp thông tin cá nhân, và có thể chứa những điểm không nhất quán tinh vi trong địa chỉ người gửi hoặc URL của trang web. Phishing do AI tạo ra hiện nay có thể trông đúng ngữ pháp, vì vậy việc kiểm tra địa chỉ người gửi và truy cập trực tiếp vào trang web chính thức đáng tin cậy hơn so với chỉ dựa vào ngữ pháp.

Người dùng crypto có rủi ro bị lừa kỹ thuật xã hội cao hơn không?

Người dùng crypto phải đối mặt với mức độ rủi ro cao hơn vì các giao dịch thường không thể đảo ngược. Kẻ lừa đảo nhắm vào người dùng crypto bằng các trò lừa giveaway, giả mạo bộ phận hỗ trợ, và các DApp rút cạn ví. Người dùng mới chưa quen với cách hệ sinh thái hoạt động có thể đặc biệt dễ bị tổn thương.

Lừa đảo deepfake là gì?

Lừa đảo deepfake sử dụng âm thanh hoặc video do AI tạo ra để mạo danh một người đáng tin cậy, chẳng hạn như đại diện của sàn giao dịch, người nổi tiếng hoặc giám đốc điều hành công ty. Mục tiêu là xây dựng đủ niềm tin giả để nạn nhân gửi tiền hoặc chia sẻ thông tin đăng nhập.

Tôi nên làm gì nếu tôi nghĩ rằng mình đã bị nhắm đến?

Không gửi tiền hoặc cung cấp thêm bất kỳ thông tin nào. Ngắt kết nối ngay khỏi bất kỳ trang web hoặc phần mềm đáng ngờ nào. Thay đổi mật khẩu của bạn và xem lại hoạt động tài khoản. Báo cáo sự cố tới nền tảng hoặc dịch vụ bị mạo danh và tới các cơ quan chức năng liên quan nếu có mất mát tiền bạc.

Những điều cần ghi nhớ

Lừa kỹ thuật xã hội khai thác tâm lý con người thay vì lỗ hổng phần mềm, khiến đây trở thành một trong những hình thức tội phạm mạng bền bỉ và dễ thích nghi nhất. Khi các công cụ AI ngày càng trở nên dễ tiếp cận, các cuộc tấn công có khả năng sẽ khó phát hiện bằng mắt thường hoặc chỉ dựa vào dấu hiệu ngôn ngữ. Phòng vệ tốt nhất là thói quen hoài nghi kết hợp với các biện pháp xác thực mạnh.

Đối với người dùng crypto, mức độ rủi ro đặc biệt cao do bản chất không thể đảo ngược của các giao dịch. Việc cập nhật thông tin về các kỹ thuật lừa đảo hiện tại là một quá trình liên tục. Phần Tham khảo thêm bên dưới liên kết tới các hướng dẫn bao quát chi tiết hơn về từng loại tấn công cụ thể.

Tham khảo thêm

  • 5 loại lừa đảo tiền mã hóa phổ biến và cách tránh

  • Các trò lừa đảo phổ biến trên thiết bị di động

  • 8 trò lừa đảo Bitcoin phổ biến và cách tránh

  • 5 cách cải thiện bảo mật tài khoản Binance của bạn

  • 5 mẹo để bảo vệ tài sản tiền mã hóa của bạn


Tuyên bố miễn trừ trách nhiệm: Nội dung này chỉ được cung cấp cho bạn dưới dạng "hiện có" cho mục đích thông tin chung và đào tạo, không có bất kỳ sự bảo đảm hoặc cam kết nào. Nội dung này không nên được hiểu là lời khuyên tài chính, pháp lý hoặc lời tư vấn chuyên nghiệp khác, và cũng không nhằm mục đích khuyến nghị mua bất kỳ sản phẩm hoặc dịch vụ cụ thể nào. Bạn nên tự tìm kiếm ý kiến từ các cố vấn chuyên nghiệp phù hợp. Trường hợp nội dung được đóng góp bởi bên thứ ba, vui lòng lưu ý rằng các quan điểm được nêu thuộc về bên đóng góp thứ ba và không nhất thiết phản ánh quan điểm của Binance Academy. Giá tài sản số có thể biến động. Giá trị khoản đầu tư của bạn có thể tăng hoặc giảm và bạn có thể không nhận lại đúng số tiền đã đầu tư. Bạn hoàn toàn chịu trách nhiệm cho các quyết định đầu tư của mình và Binance Academy không chịu trách nhiệm đối với bất kỳ khoản lỗ nào bạn có thể gặp phải. Để biết thêm thông tin, vui lòng xem Điều khoản sử dụng, Cảnh báo rủi ro và Điều khoản của Binance Academy.