Giả mạo email lãnh đạo: ba thủ đoạn và cách phòng chặn

Ba thủ đoạn giả mạo email lãnh đạo thường gặp trong doanh nghiệp, cách nhận biết từng dấu hiệu và hai lớp phòng chặn kỹ thuật lẫn quy trình duyệt chi tiền.

Buổi chiều thứ Sáu, kế toán nhận được email từ giám đốc yêu cầu chuyển 200 triệu đồng gấp trước giờ đóng cửa ngân hàng, lý do là đối tác giục thanh toán. Chữ ký đúng, tên hiển thị đúng, chỉ có địa chỉ email là lạ. Đây là kịch bản giả mạo email lãnh đạo phổ biến nhất mà bộ phận kế toán ở Việt Nam gặp phải, và kẻ gian luôn chọn đúng lúc khó xác minh nhất trong ngày để ra tay.

Minh hoạ cho bài Giả mạo email lãnh đạo: ba thủ đoạn và cách phòng chặn

Giả mạo email lãnh đạo là gì và vì sao kế toán hay là mục tiêu đầu tiên

Giả mạo email lãnh đạo là hình thức kẻ gian giả danh giám đốc hoặc kế toán trưởng để yêu cầu nhân viên chuyển tiền hoặc cung cấp thông tin nhạy cảm. Mục tiêu ưu tiên là bộ phận kế toán vì đây là người có quyền duyệt lệnh chi, còn tâm lý sợ trễ việc của sếp khiến bước kiểm tra thường bị bỏ qua.

Kịch bản lặp lại ở hầu hết các vụ: thời điểm gửi rơi vào cuối giờ, gần nghỉ lễ hoặc lúc sếp thật đang công tác nước ngoài, khó gọi điện xác minh ngay. Nội dung luôn kèm áp lực thời gian: đối tác giục, hợp đồng sắp hết hạn, phạt trễ thanh toán. Kẻ gian không cần đúng 100% chi tiết công việc, chỉ cần đủ để người nhận email không kịp nghĩ ra chuyện dừng lại kiểm tra.

Ba thủ đoạn kẻ gian hay dùng để mạo danh sếp qua email

Ba cách phổ biến để mạo danh sếp gồm đổi tên hiển thị cho giống lãnh đạo, đăng ký tên miền nhìn gần giống tên công ty, và chiếm luôn quyền truy cập hộp thư thật. Mỗi cách để lại dấu vết khác nhau, nhận ra được nếu biết chỗ cần nhìn.

Đổi tên hiển thị là cách rẻ và nhanh nhất. Kẻ gian tạo một hộp thư Gmail hoặc Outlook miễn phí, đặt tên hiển thị đúng chức danh sếp, ví dụ Nguyễn Văn A, Giám đốc. Trên điện thoại, nhiều ứng dụng email chỉ hiện tên hiển thị mà giấu địa chỉ thật phía sau, người nhận vội xem qua rất dễ bỏ sót.

Đăng ký tên miền nhìn giống tinh vi hơn. Domain công ty thật là congtyabc.com thì kẻ gian đăng ký congtyabc-vn.com hoặc đổi chữ i thành số 1 thành congtyabc.com giả. Nhìn lướt qua giống hệt, chỉ khác một hai ký tự mà mắt thường hay lướt qua khi đọc trên màn hình nhỏ.

Chiếm quyền hộp thư thật là dạng khó phát hiện nhất. Kẻ gian có được mật khẩu email của sếp qua phishing hoặc rò rỉ dữ liệu, đăng nhập thật vào hộp thư, đọc lại lịch sử trao đổi rồi gửi yêu cầu chuyển tiền đúng ngữ cảnh đang bàn. Địa chỉ gửi đúng 100% nên không công cụ lọc nào phát hiện được bằng địa chỉ. Bài viết về email công ty bị chiếm quyền liệt kê cụ thể các bước cần làm khi nghi ngờ rơi vào trường hợp này.

Bảng so sánh dấu hiệu nhận biết và cách chặn từng thủ đoạn

Ba thủ đoạn để lại ba loại dấu hiệu khác nhau, nên cách chặn cũng khác nhau cho từng loại. Bảng dưới đối chiếu song song để dễ tra cứu khi gặp email đáng ngờ.

Thủ đoạnDấu hiệu nhận biếtCách chặn
Đổi tên hiển thịTên hiển thị đúng chức danh sếp, địa chỉ email thật là Gmail lạ hoặc domain khác hẳn công tyBấm vào tên hiển thị xem địa chỉ đầy đủ trước khi trả lời hoặc chuyển tiền
Tên miền nhìn giốngDomain gửi khác công ty một hai ký tự, ví dụ đổi chữ i thành số 1 hoặc thêm dấu gạch ngangBật DMARC ở mức từ chối cho domain thật, đồng thời soi kỹ chính tả domain người gửi
Chiếm quyền hộp thư thậtĐịa chỉ đúng tuyệt đối, nội dung bám sát trao đổi trước đó, chỉ khác là yêu cầu chuyển khoản bất ngờBật xác thực hai lớp cho hộp thư, xác nhận lệnh chi qua kênh thứ hai ngoài email

DMARC, SPF và DKIM chặn thư giả danh ở lớp kỹ thuật thế nào

SPF kiểm tra máy chủ gửi có nằm trong danh sách được domain cho phép hay không, DKIM ký chữ ký số vào nội dung để phát hiện thư bị chỉnh sửa, còn DMARC ra lệnh cho máy chủ nhận phải làm gì khi hai bước trên thất bại, ở mức quarantine (đưa vào spam) hoặc reject (từ chối thẳng). Ba bản ghi này cộng lại chặn được phần lớn thư giả danh gửi trực tiếp từ domain thật của công ty.

Giới hạn cần biết: DMARC chỉ quản được domain thật mà công ty sở hữu. Với thủ đoạn tên miền nhìn giống, kẻ gian gửi từ một domain khác hoàn toàn hợp lệ, không nằm trong quyền kiểm soát DMARC của công ty, nên bản ghi này bất lực trước dạng lừa đó. Bài DMARC chặn mạo danh tên miền ra sao giải thích chi tiết cách cấu hình từng mức.

Hai lớp bổ sung nên bật cùng lúc: cảnh báo tự động khi thư đến từ ngoài tổ chức (Outlook và Google Workspace đều có tính năng này), và xác thực hai lớp cho toàn bộ hộp thư quản lý, đặc biệt hộp thư của ban giám đốc và kế toán. Theo hướng dẫn dành cho người gửi số lượng lớn của Google có hiệu lực từ tháng 2 năm 2024, tài khoản gửi trên 5.000 email mỗi ngày bắt buộc phải có đủ SPF, DKIM, DMARC nếu không thư bị từ chối hoặc gắn cờ spam, cho thấy ba bản ghi này đã thành chuẩn tối thiểu chứ không còn là lựa chọn.

Quy trình duyệt chi mới là lớp chặn chắc chắn nhất

Kỹ thuật chặn được phần lớn thư giả mạo gửi trực tiếp, nhưng không chặn được domain nhìn giống hay hộp thư đã bị chiếm quyền, vì cả hai đều vượt qua kiểm tra kỹ thuật một cách hợp lệ. Lớp chặn cuối cùng và chắc nhất luôn nằm ở quy trình con người, không phải ở công nghệ.

Quy tắc cốt lõi: không bao giờ chuyển tiền chỉ vì một email, dù nội dung gấp tới đâu. Lệnh chi từ một mức tiền nhất định trở lên bắt buộc xác nhận qua kênh thứ hai, gọi vào số điện thoại đã lưu sẵn từ trước chứ không gọi số ghi trong email, hoặc nhắn qua ứng dụng chat nội bộ tách biệt với email. Theo báo cáo tội phạm Internet năm 2023 của FBI (IC3), lừa đảo giả mạo email doanh nghiệp gây thiệt hại hơn 2,9 tỷ đô la trên toàn cầu, là loại tội phạm mạng gây thiệt hại tiền bạc lớn nhất trong năm đó, phần lớn nạn nhân là các khoản chuyển khoản được duyệt chỉ dựa trên một email.

Quy trình này nên nằm trong chính sách dùng email từ ngày nhân viên mới vào công ty, không đợi xảy ra sự cố mới bổ sung. Tham khảo chính sách email cho nhân viên mới để đưa bước xác nhận lệnh chi vào ngay từ buổi đào tạo đầu tiên.

Email theo tên miền doanh nghiệp giúp giảm rủi ro mạo danh sếp ra sao

Email dùng địa chỉ @tên-công-ty thay vì hộp thư miễn phí giúp công ty toàn quyền cấu hình SPF, DKIM, DMARC cho đúng domain của mình, việc mà email cá nhân không làm được. Đây là điều kiện đầu tiên để chặn được thủ đoạn đổi tên hiển thị và một phần thủ đoạn chiếm quyền hộp thư.

BizMaC cấu hình sẵn cả ba bản ghi khi khởi tạo dịch vụ email doanh nghiệp, gói mailBus Pro từ 219.000đ mỗi tháng cho 25 hộp thư, đến mailBus Edge 599.000đ mỗi tháng cho 120 hộp thư, đội kỹ thuật trỏ bản ghi DNS thay vì để công ty tự mò. Với tổ chức có nhiều tên miền hoặc cần kiểm soát riêng biệt IPv4 gửi thư, câu hỏi khi nào cần email server riêng đáng để cân nhắc trước khi quy mô nhân sự vượt ngưỡng gói chung.

Câu hỏi thường gặp về mạo danh sếp qua email

Nhận email giả mạo lãnh đạo yêu cầu chuyển tiền gấp thì làm gì trước?
Gọi ngay số điện thoại đã lưu sẵn của người gửi, không dùng số ghi trong email đó, xác nhận qua kênh khác trước khi thao tác bất kỳ lệnh chi nào.

DMARC có chặn được domain nhìn giống công ty mình không?
Không. DMARC chỉ kiểm soát domain thật mà công ty sở hữu, còn domain nhìn giống là một domain khác đăng ký hợp lệ ở nơi khác, nằm ngoài quyền quản lý của DMARC domain gốc.

Vì sao tên hiển thị đúng tên sếp mà vẫn là email giả?
Vì tên hiển thị do người gửi tự đặt tuỳ ý và không qua xác thực, trong khi địa chỉ email đầy đủ phía sau mới là phần hệ thống kiểm tra được. Luôn mở rộng xem địa chỉ thật trước khi tin.

Công ty quy mô nhỏ có cần cấu hình DMARC không?
Có. Công ty nhỏ thường bị nhắm tới nhiều hơn vì quy trình duyệt chi lỏng lẻo, trong khi DMARC không tốn thêm chi phí ngoài công cấu hình bản ghi DNS ban đầu.

Điều cần nhớ

Giả mạo email lãnh đạo đánh vào tâm lý gấp gáp của kế toán, dùng một trong ba cách: đổi tên hiển thị, đăng ký tên miền nhìn giống, hoặc chiếm quyền hộp thư thật. DMARC, SPF, DKIM cùng cảnh báo thư ngoài tổ chức chặn được phần lớn nhưng không phải tất cả, riêng domain nhìn giống thì kỹ thuật domain thật không xử lý được. Lớp chắc chắn nhất vẫn là quy trình: mọi lệnh chi đều cần xác nhận qua kênh thứ hai, không có ngoại lệ dù người gửi tự xưng là ai.

Lưu ý: Bài viết chia kinh nghiệm chung, còn mỗi doanh nghiệp một quy mô và một cách vận hành. Muốn biết cách nào hợp với trường hợp của bạn — chọn gói nào, làm theo thứ tự nào, chi phí ra sao — chuyên viên BizMaC tư vấn và làm giúp bạn phần kỹ thuật.

Đọc rồi mà vẫn ngại tự làm?

Để BizMaC dựng website cho doanh nghiệp bạn

Giao diện chuẩn UX, cấu trúc chuẩn SEO, chạy mượt trên di động và dễ tự quản trị sau khi bàn giao. BizMaC làm website cho doanh nghiệp Việt từ năm 2007, đi kèm hướng dẫn vận hành chứ không bàn giao xong là hết.

Khách hàng và các chỉ số lượt theo dõi, độ phủ, doanh thu của một website doanh nghiệp