9 thg 9, 2026
BlogCách kiểm tra email đáng ngờ mà không cần ấn vào link

Bạn nhận được một email:
“Mật khẩu Microsoft 365 của bạn sẽ hết hạn hôm nay. Đăng nhập ngay để duy trì tài khoản.”
Email trông chuyên nghiệp.
Có logo quen thuộc.
Tên của bạn chính xác.
Nút đăng nhập cũng trông giống thật.
Bạn có nên nhấn vào để kiểm tra không?
Không.
Nếu nghi ngờ một email có thể là phishing, bạn hoàn toàn có thể xác minh nhiều thông tin mà không cần nhấn link, mở file, quét mã QR hoặc trả lời email.
Dưới đây là cách đơn giản mà mọi nhân viên đều có thể áp dụng.
Trả lời nhanh: Làm sao kiểm tra một email đáng ngờ an toàn?
Khi nhận được email đáng ngờ:
Không nhấn link, mở file, quét QR hoặc trả lời.
Kiểm tra địa chỉ email đầy đủ của người gửi.
Xem email đang yêu cầu bạn làm gì.
Kiểm tra xem bạn có đang chờ email này không.
Xác minh yêu cầu qua một kênh đáng tin cậy khác.
Tự mở website hoặc ứng dụng chính thức nếu cần kiểm tra tài khoản.
Báo cho IT hoặc người phụ trách an ninh nếu vẫn không chắc chắn.
Nguyên tắc quan trọng nhất là:
Không sử dụng chính email đáng ngờ để xác minh email đó.
1. Dừng lại trước khi tương tác với email
Bước đầu tiên rất đơn giản:
Chưa làm theo yêu cầu trong email.
Không:
Nhấn vào link
Mở file đính kèm
Quét mã QR
Trả lời email
Gọi số điện thoại mới xuất hiện trong email
Nhập mật khẩu
Xác nhận một yêu cầu MFA bất ngờ
Bạn không cần phải chứng minh email chắc chắn là phishing mới được phép thận trọng.
Hãy kiểm tra trước.
2. Kiểm tra địa chỉ email đầy đủ của người gửi
Tên hiển thị quen thuộc không có nghĩa người gửi là thật.
Hộp thư của bạn có thể hiển thị:
Microsoft Support
hoặc:
Nguyễn Văn A – CEO
Nhưng địa chỉ email phía sau có thể hoàn toàn không liên quan.
Hãy xem địa chỉ đầy đủ và đặc biệt chú ý phần tên miền sau dấu @.
Ví dụ:
Thông thường: [email protected]
Đáng ngờ: [email protected]
Hacker thường tạo những địa chỉ đủ giống để người đọc lướt qua không nhận ra.
Hãy nhớ:
Kiểm tra địa chỉ, đừng chỉ nhìn tên.
Tuy nhiên, địa chỉ đúng cũng chưa chắc đảm bảo email an toàn. Tài khoản email thật vẫn có thể bị hacker chiếm quyền.
3. Tự hỏi: Tôi có đang chờ email này không?
Bối cảnh là một cách rất đơn giản để phát hiện điều bất thường.
Hãy tự hỏi:
Tôi có vừa yêu cầu đổi mật khẩu không?
Tôi có đang chờ hóa đơn này không?
Có ai nói sẽ gửi tài liệu cho tôi không?
Tôi có làm việc với nhà cung cấp này không?
Tôi có đang chờ đơn hàng này không?
Người này có thường liên hệ với tôi về việc này không?
Một email bất ngờ không đồng nghĩa với phishing.
Nhưng nếu email vừa bất ngờ, vừa yêu cầu bạn đăng nhập, thanh toán, tải file, quét QR hoặc cung cấp thông tin, hãy thận trọng hơn.
4. Kiểm tra email đang yêu cầu bạn làm gì
Đừng chỉ nhìn xem email có đẹp và chuyên nghiệp hay không.
Hãy nhìn vào hành động mà người gửi muốn bạn thực hiện.
Đặc biệt thận trọng nếu email yêu cầu:
Nhập mật khẩu
Đổi mật khẩu
Xác nhận MFA
Chuyển tiền
Thay đổi tài khoản ngân hàng
Mở file bất ngờ
Gửi dữ liệu khách hàng
Cung cấp thông tin nhân viên
Gửi tài liệu mật
Quét mã QR
Bỏ qua quy trình thông thường
Một email trông rất chuyên nghiệp vẫn có thể chứa một yêu cầu nguy hiểm.
Hãy tự hỏi:
“Nếu tôi làm đúng những gì email yêu cầu, tôi đang trao cho người gửi điều gì?”
Nếu câu trả lời là quyền truy cập, tiền, mật khẩu hoặc dữ liệu quan trọng, hãy xác minh trước.
5. Cẩn thận với sự khẩn cấp
Phishing thường cố khiến người nhận không có thời gian suy nghĩ.
Ví dụ:
“Tài khoản sẽ bị khóa hôm nay.”
“Thanh toán ngay lập tức.”
“Vui lòng xử lý trong 30 phút.”
“Hộp thư đã đầy. Xác minh ngay.”
“Yêu cầu từ CEO – Bảo mật và khẩn cấp.”
Đôi khi email còn cố ngăn bạn xác minh:
“Anh đang họp nên đừng gọi.”
Một yêu cầu khẩn cấp chưa chắc là giả.
Nhưng khẩn cấp + yêu cầu bất thường + thông tin nhạy cảm là lý do rất tốt để dừng lại và kiểm tra.
6. Xác minh người gửi qua một kênh khác
Giả sử CEO gửi email:
“Chuyển khoản này giúp anh ngay nhé.”
Đừng trả lời email:
“Anh gửi email này đúng không?”
Nếu hacker đang kiểm soát tài khoản, chúng chỉ cần trả lời:
“Đúng rồi.”
Thay vào đó, hãy sử dụng một kênh độc lập:
Gọi số điện thoại đã lưu
Kiểm tra danh bạ công ty
Nhắn qua kênh nội bộ thường dùng
Trao đổi trực tiếp
Hỏi bộ phận liên quan
Nếu nhà cung cấp yêu cầu đổi tài khoản ngân hàng, hãy gọi vào số điện thoại đã được xác minh từ trước, không gọi số mới được cung cấp trong email.
Nguyên tắc rất đơn giản:
Đừng dùng email đáng ngờ để tự xác minh chính nó.
7. Tự mở website hoặc ứng dụng chính thức
Bạn nhận email:
“Tài khoản Microsoft 365 đã bị khóa. Nhấn vào đây để xác minh.”
Bạn không cần nhấn link để biết tài khoản có thực sự gặp vấn đề không.
Thay vào đó:
Để email sang một bên.
Mở trình duyệt hoặc ứng dụng như bình thường.
Truy cập dịch vụ theo cách bạn vẫn sử dụng.
Kiểm tra tài khoản trực tiếp tại đó.
Nguyên tắc này có thể áp dụng cho:
Microsoft 365
Google Workspace
Ngân hàng
Dịch vụ cloud
Đơn vị vận chuyển
Phần mềm doanh nghiệp
Các dịch vụ trực tuyến khác
Nếu cảnh báo là thật, bạn thường có thể kiểm tra vấn đề trực tiếp trên dịch vụ chính thức.
8. Đừng tin email chỉ vì thiết kế trông giống thật
Logo rất dễ sao chép.
Hacker cũng có thể sao chép:
Màu thương hiệu
Chữ ký email
Mẫu email
Tên công ty
Ảnh đại diện
Thông tin pháp lý
Ngày nay, AI cũng có thể giúp tạo ra những email rất tự nhiên, không còn những lỗi chính tả hoặc ngữ pháp dễ nhận biết như trước.
Vì vậy:
Email trông chuyên nghiệp không có nghĩa email an toàn.
9. Cẩn thận ngay cả với chuỗi email cũ
Một kịch bản khó phát hiện xảy ra khi hacker chiếm được tài khoản email thật.
Chúng có thể đọc những cuộc trao đổi trước đó và trả lời ngay trong một chuỗi email có thật.
Ví dụ:
Bạn đã trao đổi hóa đơn với nhà cung cấp trong nhiều tuần.
Sau đó nhận được:
“Bên mình vừa đổi tài khoản ngân hàng. Bạn chuyển khoản vào tài khoản dưới đây giúp mình nhé.”
Các email phía dưới đều là thật.
Địa chỉ email của nhà cung cấp cũng có thể là thật.
Nhưng yêu cầu mới nhất vẫn có thể đến từ hacker đang kiểm soát tài khoản.
Vì vậy, những thay đổi quan trọng liên quan đến tiền, dữ liệu, mật khẩu hoặc quy trình vẫn cần được xác minh riêng.
10. Nếu vẫn không chắc chắn, hãy báo cáo
Có những email mà nhân viên không thể tự xác định là thật hay giả.
Điều đó hoàn toàn bình thường.
Nhân viên không cần trở thành chuyên gia điều tra phishing.
Nếu vẫn nghi ngờ:
Không tương tác với email.
Báo cáo theo quy trình của doanh nghiệp.
Cho IT hoặc người phụ trách an ninh biết điều gì khiến bạn nghi ngờ.
Chờ xác nhận trước khi thực hiện yêu cầu.
Kiểm tra một email đáng ngờ trước khi có người nhập mật khẩu hoặc chuyển tiền luôn dễ hơn xử lý hậu quả sau đó.
Checklist 60 giây để kiểm tra email đáng ngờ
Trước khi thực hiện một yêu cầu bất thường, hãy kiểm tra:
Người gửi: Địa chỉ email đầy đủ có đúng không?
Bối cảnh: Tôi có đang chờ email này không?
Yêu cầu: Email muốn tôi làm gì?
Khẩn cấp: Có ai đang gây áp lực bắt tôi làm ngay không?
Thông tin: Tôi có đang được yêu cầu cung cấp tiền, mật khẩu, dữ liệu hoặc quyền truy cập không?
Quy trình: Yêu cầu này có đúng với quy trình bình thường của công ty không?
Xác minh: Tôi có thể kiểm tra qua một kênh đáng tin cậy khác không?
Nếu có điều gì không hợp lý:
Dừng lại và xác minh.
Nếu email đến từ địa chỉ thật thì sao?
Địa chỉ email thật không có nghĩa yêu cầu chắc chắn là thật.
Hacker có thể chiếm tài khoản của:
Nhân viên
Lãnh đạo
Nhà cung cấp
Khách hàng
Đối tác
Sau đó, chúng gửi email lừa đảo trực tiếp từ hộp thư thật.
Vì vậy, điều doanh nghiệp cần xác minh không chỉ là địa chỉ email, mà còn là yêu cầu trong email.
Một nhà cung cấp thật đột nhiên yêu cầu chuyển tiền sang tài khoản ngân hàng mới vẫn cần được xác minh.
Nếu đã nhấn vào email đáng ngờ thì phải làm gì?
Hãy báo cáo càng sớm càng tốt.
Quan trọng nhất là nói rõ bạn đã thực hiện hành động nào.
Ví dụ:
“Tôi đã nhấn link nhưng chưa nhập gì.”
“Tôi đã nhập mật khẩu.”
“Tôi đã mở file.”
“Tôi đã quét mã QR.”
“Tôi đã xác nhận MFA.”
“Tôi đã gửi tài liệu.”
“Tôi đã chuyển tiền.”
Mỗi hành động tạo ra một mức độ rủi ro khác nhau.
Thông tin càng chính xác, đội IT hoặc người phụ trách an ninh càng dễ xác định cần làm gì tiếp theo.
Thói quen quan trọng: Dừng – Kiểm tra – Xác minh
Phishing ngày càng khó nhận biết chỉ bằng cách nhìn vào email.
Một email nguy hiểm vẫn có thể có:
Ngữ pháp hoàn hảo
Logo chính xác
Tên thật của bạn
Người gửi quen thuộc
Lý do kinh doanh hợp lý
Chuỗi email có thật
Thay vì cố gắng trở thành chuyên gia nhận diện mọi email phishing, nhân viên có thể hình thành một thói quen đơn giản:
Dừng → Kiểm tra → Xác minh
Khi một email yêu cầu thực hiện hành động bất thường hoặc liên quan đến thông tin quan trọng, hãy xác minh độc lập trước khi làm theo.
Câu hỏi thường gặp
Làm sao kiểm tra email phishing mà không cần nhấn link?
Kiểm tra địa chỉ người gửi, xem bạn có đang chờ email không, xác định email đang yêu cầu điều gì và xác minh qua một kênh đáng tin cậy khác. Không sử dụng link hoặc thông tin liên hệ mới trong email đáng ngờ để xác minh.
Có nên trả lời email để hỏi người gửi có thật không?
Không nên coi đây là cách xác minh chính. Nếu hacker đang kiểm soát tài khoản, chúng hoàn toàn có thể trả lời rằng yêu cầu là thật. Hãy xác minh qua một kênh khác.
Có nên nhấn vào link để xem website có thật không?
Không. Nếu cần kiểm tra tài khoản hoặc dịch vụ, hãy tự mở website hoặc ứng dụng chính thức thay vì sử dụng đường link trong email.
Địa chỉ người gửi đúng thì email có an toàn không?
Chưa chắc. Một tài khoản email thật có thể đã bị chiếm quyền. Những yêu cầu bất thường liên quan đến tiền, mật khẩu, dữ liệu hoặc thay đổi quy trình vẫn cần được xác minh.
Email không có lỗi chính tả thì có phải email thật không?
Không. Phishing hiện đại có thể được viết rất chuyên nghiệp. Không nên dựa vào lỗi chính tả hoặc ngữ pháp để quyết định email có an toàn hay không.
Nếu không thể xác định email có phải phishing thì làm gì?
Không tương tác với email. Báo cho IT hoặc người phụ trách an ninh và chờ xác nhận trước khi thực hiện yêu cầu.
Bài viết liên quan

7 thg 9, 2026
Giả mạo CEO là gì? Email giả CEO hoạt động như thế nào
Tìm hiểu cách hacker giả mạo CEO qua email để lừa chuyển tiền, lấy dữ liệu và cách nhân viên nhận biết, xác minh các yêu cầu đáng ngờ.

4 thg 9, 2026
10 hình thức tấn công email nhân viên cần biết
Tìm hiểu 10 hình thức tấn công email phổ biến, cách nhận biết phishing, email giả mạo, lừa chuyển tiền, QR độc hại và cách xác minh an toàn.

31 thg 8, 2026
Giám sát an ninh mạng hỗ trợ tuân thủ như thế nào?
Learn how continuous security monitoring supports compliance by improving visibility, incident reporting, audit evidence, and data protection.

Bảo vệ doanh nghiệp của bạn với ShieldNet 360
Bắt đầu trải nghiệm ShieldNet 360 ngay hôm nay!