ShieldNet 360

4 thg 9, 2026

Blog

10 hình thức tấn công email nhân viên cần biết

10 hình thức tấn công email nhân viên cần biết

Email vẫn là một trong những cách đơn giản nhất để hacker tiếp cận doanh nghiệp.

Hacker không phải lúc nào cũng cần tìm cách vượt qua những hệ thống bảo mật phức tạp.

Đôi khi, chúng chỉ cần một nhân viên:

  • Nhấn vào một đường link 

  • Mở một file 

  • Nhập mật khẩu 

  • Quét mã QR 

  • Chuyển tiền 

  • Gửi thông tin quan trọng 

Email lừa đảo ngày nay cũng khó nhận biết hơn trước. Nội dung có thể được viết rất chuyên nghiệp, sử dụng tên doanh nghiệp thật, giả mạo lãnh đạo hoặc thậm chí xuất hiện ngay trong một chuỗi email mà nhân viên đã trao đổi trước đó.

Nhân viên không cần trở thành chuyên gia an ninh mạng.

Nhưng mọi người nên biết những hình thức tấn công email phổ biến và khi nào cần dừng lại để xác minh.

Dưới đây là 10 hình thức quan trọng.

Trả lời nhanh: Những hình thức tấn công email phổ biến là gì?

10 hình thức phổ biến gồm:

  1. Phishing 

  2. Spear phishing 

  3. Giả mạo email doanh nghiệp (BEC) 

  4. Giả mạo CEO hoặc lãnh đạo 

  5. Lừa đảo hóa đơn và thanh toán 

  6. Phishing đánh cắp mật khẩu 

  7. Giả mạo người gửi và tên miền 

  8. File đính kèm độc hại 

  9. Phishing bằng mã QR 

  10. Chiếm quyền chuỗi email 

Các hình thức có thể khác nhau nhưng mục tiêu thường giống nhau:

Khiến người nhận tin email đủ lâu để thực hiện hành động mà hacker mong muốn.

1. Phishing – Email lừa đảo hàng loạt

Phishing là một trong những hình thức tấn công email phổ biến nhất.

Hacker gửi email giả làm ngân hàng, đơn vị vận chuyển, dịch vụ cloud hoặc một thương hiệu quen thuộc.

Email có thể thông báo:

  • Mật khẩu sắp hết hạn 

  • Tài khoản đã bị khóa 

  • Có hóa đơn chưa thanh toán 

  • Có người chia sẻ tài liệu 

  • Cần xác minh tài khoản ngay 

Mục tiêu là khiến người nhận nhấn vào đường link, mở file hoặc cung cấp thông tin.

Cách nhận biết

Hãy thận trọng khi một email bất ngờ tạo cảm giác khẩn cấp và ngay lập tức yêu cầu bạn đăng nhập, tải file hoặc cung cấp thông tin.

2. Spear Phishing – Phishing nhắm vào một người cụ thể

Phishing thông thường có thể được gửi cho hàng nghìn người.

Spear phishing được chuẩn bị riêng cho một cá nhân, phòng ban hoặc doanh nghiệp.

Trước khi tấn công, hacker có thể tìm kiếm thông tin từ website doanh nghiệp, mạng xã hội và các nguồn công khai.

Email có thể biết:

  • Tên thật của bạn 

  • Chức vụ 

  • Tên quản lý 

  • Tên dự án 

  • Khách hàng hoặc đối tác của doanh nghiệp 

Thông tin càng chính xác, email càng dễ tạo niềm tin.

Cách nhận biết

Đừng mặc định email là thật chỉ vì người gửi biết thông tin chính xác về bạn hoặc công ty.

Hãy tập trung vào hành động mà email đang yêu cầu.

3. BEC – Giả mạo email trong hoạt động kinh doanh

Business Email Compromise (BEC) lợi dụng chính những mối quan hệ tin cậy trong doanh nghiệp.

Hacker có thể chiếm một tài khoản email thật hoặc giả mạo:

  • Nhân viên 

  • Nhà cung cấp 

  • Đối tác 

  • Khách hàng 

  • Lãnh đạo 

Sau đó gửi một yêu cầu có giá trị.

Ví dụ:

“Nhờ bạn xử lý khoản thanh toán này trong hôm nay.”

Hoặc:

“Chúng tôi vừa thay đổi tài khoản ngân hàng, vui lòng chuyển khoản vào tài khoản mới.”

Điểm nguy hiểm là email BEC có thể không chứa link hay file độc hại.

Hacker chỉ cần khiến nhân viên tin tưởng.

Cách nhận biết

Các yêu cầu bất thường liên quan đến tiền, tài khoản ngân hàng, thông tin nhạy cảm hoặc thay đổi quy trình cần được xác minh qua một kênh khác.

4. CEO Fraud – Giả mạo CEO hoặc lãnh đạo

Hacker giả làm CEO, founder, giám đốc hoặc quản lý cấp cao.

Email thường tạo áp lực như:

“Anh đang họp, em xử lý giúp khoản này ngay nhé.”

Hacker lợi dụng hai yếu tố:

Quyền lực + Sự khẩn cấp.

Nhân viên có thể ngại xác minh vì nghĩ yêu cầu đến từ lãnh đạo.

Cách nhận biết

Yêu cầu từ lãnh đạo không nên là lý do để bỏ qua quy trình của doanh nghiệp.

Nếu liên quan đến tiền, mật khẩu, tài liệu mật hoặc một yêu cầu bất thường, hãy xác minh trực tiếp.

5. Lừa đảo hóa đơn và thanh toán

Hacker có thể giả làm nhà cung cấp, khách hàng hoặc bộ phận tài chính.

Email có thể chứa:

  • Hóa đơn giả 

  • Thông tin ngân hàng mới 

  • Yêu cầu thanh toán 

  • Thay đổi tài khoản nhận tiền 

  • Yêu cầu chuyển khoản gấp 

Các cuộc tấn công tinh vi hơn có thể bắt đầu bằng việc hacker chiếm email thật của nhà cung cấp và theo dõi các cuộc trao đổi.

Sau đó, yêu cầu chuyển tiền giả được gửi vào đúng thời điểm doanh nghiệp đang chuẩn bị thanh toán.

Cách nhận biết

Không nên thay đổi tài khoản nhận tiền chỉ dựa trên một email.

Hãy xác minh với nhà cung cấp thông qua số điện thoại đã biết hoặc quy trình xác minh của doanh nghiệp.

6. Phishing đánh cắp mật khẩu

Loại phishing này có mục tiêu rất rõ ràng: lấy tài khoản và mật khẩu.

Email thường dẫn người dùng đến một trang đăng nhập giả trông giống Microsoft 365, Google Workspace hoặc một dịch vụ quen thuộc.

Nhân viên nhập thông tin.

Website giả gửi thông tin đó cho hacker.

Hacker sau đó sử dụng tài khoản để đăng nhập vào dịch vụ thật.

Cách nhận biết

Hãy thận trọng khi một email bất ngờ yêu cầu đăng nhập.

Thay vì nhấn đường link trong email, hãy tự mở ứng dụng hoặc dịch vụ theo cách bạn vẫn sử dụng hàng ngày.

7. Giả mạo người gửi và tên miền

Tên hiển thị trong email không phải lúc nào cũng đáng tin.

Email có thể hiển thị:

Nguyễn Văn A – CEO

nhưng địa chỉ email thực tế lại hoàn toàn khác.

Hacker cũng có thể sử dụng tên miền gần giống tên miền thật của doanh nghiệp bằng cách thêm, bớt hoặc thay đổi một ký tự.

Nếu chỉ nhìn lướt qua, nhân viên rất dễ bỏ qua sự khác biệt.

Cách nhận biết

Đừng chỉ nhìn tên người gửi.

Hãy kiểm tra địa chỉ email đầy đủ và tên miền, đặc biệt khi email yêu cầu thực hiện hành động quan trọng.

8. File đính kèm độc hại

Hacker gửi file trông giống một tài liệu công việc bình thường.

Ví dụ:

  • Hóa đơn 

  • CV ứng viên 

  • Hợp đồng 

  • Đơn đặt hàng 

  • Chứng từ giao hàng 

  • File Excel 

  • Tài liệu chia sẻ 

Khi mở file, thiết bị có thể bị nhiễm mã độc hoặc gặp các rủi ro khác.

Cách nhận biết

Trước khi mở, hãy hỏi:

“Tôi có đang chờ file này không?”

File được gửi từ một địa chỉ quen thuộc chưa chắc đã an toàn nếu nội dung bất thường.

9. Phishing bằng mã QR

Thay vì đặt link trong email, hacker chèn một mã QR.

Email có thể yêu cầu:

  • Quét để đổi mật khẩu 

  • Quét để xem tài liệu 

  • Quét để xác nhận MFA 

  • Quét để xem hóa đơn 

Mã QR dẫn đến website giả.

Người dùng thường quét bằng điện thoại nên có thể khó nhìn thấy địa chỉ website đầy đủ trước khi truy cập.

Cách nhận biết

Hãy coi một mã QR bất ngờ giống như một đường link bất ngờ.

Đừng quét chỉ vì email nói rằng việc này khẩn cấp.

10. Chiếm quyền chuỗi email

Đây là một trong những hình thức khó nhận biết nhất.

Hacker chiếm một tài khoản email thật và trả lời ngay trong một chuỗi email đã có sẵn.

Ví dụ, bạn đã trao đổi với nhà cung cấp trong nhiều tuần.

Một ngày, họ gửi tiếp:

“Mình gửi lại hóa đơn mới trong file đính kèm nhé.”

Phần lớn cuộc trò chuyện phía dưới hoàn toàn là thật.

Nhưng tin nhắn mới nhất có thể đến từ hacker.

Cách nhận biết

Một chuỗi email quen thuộc không đồng nghĩa với việc mọi yêu cầu mới đều an toàn.

Hãy chú ý nếu đột nhiên xuất hiện:

  • Tài khoản ngân hàng mới 

  • File đính kèm bất ngờ 

  • Link đăng nhập mới 

  • Yêu cầu cung cấp thông tin mật 

  • Thay đổi lớn trong quy trình 

Làm sao biết một email có phải phishing hay không?

Không có một dấu hiệu duy nhất có thể xác định tất cả email phishing.

Thay vào đó, hãy xem toàn bộ bối cảnh.

Tự hỏi:

Tôi có đang chờ email này không?

Tôi có thực sự biết người gửi không?

Địa chỉ email có đúng với người hoặc công ty đó không?

Email có đang cố tạo cảm giác quá khẩn cấp không?

Email có yêu cầu mật khẩu, tiền, MFA hoặc thông tin nhạy cảm không?

Yêu cầu này có đúng với quy trình bình thường của công ty không?

Tôi có thể xác minh qua một kênh khác không?

Càng có nhiều dấu hiệu bất thường xuất hiện cùng lúc, email càng cần được kiểm tra cẩn thận.

Cách xác minh email đáng ngờ an toàn

Khi cảm thấy email có vấn đề, đừng vội tương tác với nội dung.

1. Chưa nhấn link, trả lời, quét QR hoặc mở file

Hãy kiểm tra trước khi thực hiện bất kỳ hành động nào.

2. Kiểm tra địa chỉ người gửi

Đừng chỉ nhìn tên hiển thị.

Kiểm tra địa chỉ email và tên miền đầy đủ.

3. Xem email đang yêu cầu điều gì

Đặc biệt thận trọng nếu email yêu cầu:

  • Mật khẩu 

  • Chuyển tiền 

  • Thay đổi tài khoản ngân hàng 

  • Cung cấp dữ liệu 

  • Xác nhận MFA 

  • Mở file 

  • Đăng nhập 

4. Xác minh qua một kênh đáng tin cậy khác

Gọi cho người gửi bằng số điện thoại đã lưu, danh bạ công ty hoặc kênh liên lạc quen thuộc.

Không sử dụng số điện thoại hoặc thông tin liên hệ mới được cung cấp ngay trong email đáng ngờ.

5. Tự mở dịch vụ chính thức

Nếu email nói tài khoản Microsoft, Google, ngân hàng hoặc một dịch vụ nào đó có vấn đề, hãy tự mở ứng dụng hoặc website chính thức thay vì nhấn link trong email.

6. Kiểm tra quy trình của doanh nghiệp

Một email nói "khẩn cấp" không nên đủ để bỏ qua quy trình duyệt thanh toán, thay đổi tài khoản ngân hàng hoặc chia sẻ dữ liệu.

7. Nếu vẫn không chắc, hãy báo cáo

Nhân viên không cần phải tự mình xác định một email phishing tinh vi.

Khi nghi ngờ, hãy báo cho bộ phận IT hoặc người phụ trách an ninh.

Đã nhấn vào email phishing thì phải làm gì?

Đừng bỏ qua sự việc.

Việc cần làm tiếp theo phụ thuộc vào hành động đã xảy ra.

Nhấn link nhưng không nhập gì sẽ khác với:

  • Nhập mật khẩu 

  • Mở file 

  • Quét QR 

  • Xác nhận MFA 

  • Gửi dữ liệu 

  • Chuyển tiền 

Hãy báo cho IT hoặc người phụ trách an ninh chính xác bạn đã làm gì.

Ví dụ:

“Tôi đã nhấn link nhưng chưa nhập mật khẩu.”

sẽ hữu ích hơn nhiều so với:

“Tôi nghĩ tôi vừa nhận email phishing.”

Doanh nghiệp biết sự việc càng sớm thì càng có khả năng kiểm tra và ngăn thiệt hại.

Bảo mật email cũng là giúp nhân viên hiểu cách phishing hoạt động

Công nghệ có thể giúp phát hiện email nguy hiểm, nhưng nhân viên vẫn đóng vai trò quan trọng.

Mục tiêu không phải biến mọi nhân viên thành chuyên gia an ninh mạng.

Điều quan trọng là xây dựng một vài thói quen đơn giản:

Thấy bất thường thì dừng lại.

Yêu cầu quan trọng thì xác minh qua kênh khác.

Không để chữ "khẩn cấp" phá vỡ quy trình.

Nếu lỡ thao tác, báo ngay thay vì che giấu.

Mỗi cảnh báo phishing cũng có thể trở thành một bài học nhỏ, giúp nhân viên hiểu vì sao email nguy hiểm và nhận ra những hình thức tương tự nhanh hơn trong tương lai.

Kết luận

Tấn công email ngày nay không chỉ là những email viết sai chính tả với một đường link đáng ngờ.

Hacker có thể sử dụng tài khoản thật, giả mạo CEO, thay đổi hóa đơn, gửi mã QR, chiếm chuỗi email hoặc tạo trang đăng nhập gần giống dịch vụ thật.

Điểm chung của các hình thức này là lợi dụng niềm tin của người nhận.

Doanh nghiệp vì vậy cần kết hợp giữa bảo vệ email và giúp nhân viên hình thành một thói quen rất đơn giản:

Nhận biết → Dừng lại → Xác minh → Báo cáo.

Câu hỏi thường gặp

Hình thức tấn công email phổ biến nhất là gì?

Phishing là một trong những nhóm tấn công email phổ biến nhất. Hacker giả mạo một tổ chức hoặc người đáng tin cậy để khiến người nhận nhấn link, đăng nhập, mở file hoặc cung cấp thông tin.

Email phishing có thể được gửi từ địa chỉ email thật không?

Có. Nếu hacker chiếm được hộp thư thật của một nhân viên hoặc đối tác, chúng có thể gửi email lừa đảo trực tiếp từ tài khoản đó.

Email không có link hoặc file có nguy hiểm không?

Có. BEC và giả mạo CEO có thể chỉ sử dụng nội dung email để yêu cầu nhân viên chuyển tiền hoặc cung cấp thông tin quan trọng.

Làm sao xác minh email có thật hay không?

Trước tiên, không tương tác với nội dung đáng ngờ. Kiểm tra người gửi, xem yêu cầu có hợp lý không và xác minh qua số điện thoại, danh bạ công ty hoặc một kênh liên lạc đáng tin cậy khác.

Có nên nhấn vào link để kiểm tra xem nó có an toàn không?

Không. Nếu nghi ngờ, hãy tự mở website hoặc ứng dụng chính thức thay vì sử dụng đường link trong email.

Nếu đã nhấn vào email phishing thì phải làm gì?

Hãy báo ngay cho IT hoặc người phụ trách an ninh và nói rõ bạn đã làm gì: chỉ nhấn link, nhập mật khẩu, mở file, xác nhận MFA, gửi dữ liệu hay chuyển tiền. Phản ứng càng sớm thì khả năng hạn chế thiệt hại càng cao.

ShieldNet 360 in Action

Bảo vệ doanh nghiệp của bạn với ShieldNet 360

Bắt đầu trải nghiệm ShieldNet 360 ngay hôm nay!