An ninh mạng · 06

Email lừa đảo bây giờ viết rất giống người thật: doanh nghiệp cần chặn ở đâu?

Khi email lừa đảo ngày càng trau chuốt, chỉ dặn nhân viên cẩn thận là chưa đủ. Doanh nghiệp cần bảo vệ hộp thư, tài khoản và quy trình xác nhận.

Khóa bảo mật phần cứng YubiKey 5C NFC, minh họa phương thức xác thực đa yếu tố chống lừa đảo.
Friday Works / Journal06 · 2026
Mục lụcChạm để xem nhanh các phần
  1. 01Email lừa đảo không còn viết cẩu thả như trước
  2. 02Lớp một: bảo vệ tên miền và hộp thư
  3. 03Lớp hai và ba: xác nhận ngoài email, rồi giữ bằng chứng
Tóm tắt
Đọc nhanh trong một phút
  • Email hay đến đâu cũng không nên được tin chỉ vì giống giọng văn của sếp hoặc đối tác.
  • Bật MFA mạnh cho email và tài khoản quản trị trước các hệ thống khác.
  • Mọi yêu cầu đổi tài khoản nhận tiền, mật khẩu hoặc dữ liệu phải có một kênh xác nhận thứ hai.
01

Email lừa đảo không còn viết cẩu thả như trước

Một email giả mạo ngày nay có thể dùng đúng tên dự án, nhắc tới người quen trong công ty và viết rất giống phong cách trao đổi hằng ngày. AI khiến việc soạn hàng loạt biến thể tự nhiên hơn, nên mẹo “nhìn lỗi chính tả” không còn đủ.

VnExpress dẫn cảnh báo của cơ quan chức năng rằng các cuộc tấn công có yếu tố AI đang tăng về tốc độ và quy mô. Điều doanh nghiệp cần là giảm cơ hội sai sót, chứ không đẩy toàn bộ trách nhiệm cho một nhân viên trong lúc bận rộn.

02

Lớp một: bảo vệ tên miền và hộp thư

Thiết lập SPF, DKIM và DMARC giúp máy chủ nhận thư kiểm tra thư gửi từ tên miền của doanh nghiệp có hợp lệ hay không. Chúng không chặn mọi thư lừa đảo, nhưng làm khó việc giả mạo chính tên miền của bạn.

Song song, bật MFA cho email, lưu trữ tệp và tài khoản quản trị. CISA khuyến nghị ưu tiên phương thức MFA chống lừa đảo khi có thể, vì mật khẩu mạnh một mình vẫn có thể bị đánh cắp qua trang đăng nhập giả.

Khóa bảo mật phần cứng YubiKey 5C NFC dùng cho xác thực đa yếu tố, một lớp bảo vệ tài khoản trước trang đăng nhập giả.
MFA chống lừa đảo cho hộp thư và tài khoản quản trị là lớp chặn đầu tiên.
03

Lớp hai và ba: xác nhận ngoài email, rồi giữ bằng chứng

Bất cứ yêu cầu nào liên quan đến chuyển tiền, đổi số tài khoản, cấp quyền, chia sẻ dữ liệu hoặc đặt lại mật khẩu đều nên được xác nhận qua một kênh đã biết: gọi số nội bộ, nhắn qua công cụ công ty hoặc gặp trực tiếp. Đừng trả lời ngay vào chuỗi email đáng ngờ.

Cuối cùng, cần có đường báo cáo dễ dùng. Nhân viên phải biết gửi email khả nghi cho ai, bộ phận phụ trách phải biết cách cô lập và lưu lại dấu vết. Một sự cố được báo sớm thường dễ xử lý hơn nhiều so với sự cố bị im lặng vài ngày.

FAQ

Câu hỏi thường gặp

SPF, DKIM và DMARC có thay thế phần mềm chống phishing không?

Không. Chúng là kiểm soát xác thực tên miền; doanh nghiệp vẫn cần lọc thư, MFA, đào tạo và quy trình xác nhận cho yêu cầu nhạy cảm.

MFA bằng SMS có đủ không?

MFA luôn tốt hơn không có MFA, nhưng không phải phương thức nào cũng mạnh như nhau. Khi có thể, hãy ưu tiên phương thức chống phishing theo hướng dẫn của nhà cung cấp và đội ngũ bảo mật.

Nguồn tham khảo

Tài liệu đã dùng để biên soạn

Ưu tiên tài liệu chính thức và nguồn kỹ thuật gốc. Truy cập để kiểm tra chi tiết hoặc theo dõi cập nhật mới nhất.

  1. Gần một nửa cuộc tấn công mạng tại Việt Nam có yếu tố AIVnExpress
  2. Xu hướng 'công nghiệp hóa' của tội phạm mạng năm 2026VnExpress
  3. Require Multifactor AuthenticationCISA
  4. YubiKey 5C NFC — Daniel Aleksandersen, CC BY 4.0Wikimedia Commons

Biên soạn và rà soát bởi

Đội ngũ công nghệ Friday Works

Góc nhìn được tổng hợp từ quá trình thiết kế website, xây phần mềm, tự động hóa, triển khai AI và kiểm tra an ninh cho doanh nghiệp.

Nội dung được rà soát để phản ánh cách làm có thể áp dụng trong thực tế. Cập nhật khi quy trình, công nghệ hoặc bằng chứng thay đổi đáng kể.

Tìm hiểu về Friday Works