ShieldNet 360

7 thg 9, 2026

Blog

Giả mạo CEO là gì? Email giả CEO hoạt động như thế nào

Giả mạo CEO là gì? Email giả CEO hoạt động như thế nào

Hãy tưởng tượng bạn nhận được email từ CEO:

“Anh đang họp. Em xử lý giúp khoản thanh toán này ngay trong hôm nay nhé. Anh sẽ trao đổi sau.”

Tên người gửi đúng.

Chữ ký trông quen thuộc.

Yêu cầu có vẻ quan trọng.

Nhưng CEO chưa từng gửi email đó.

Đây là tấn công giả mạo CEO qua email – hình thức hacker giả danh CEO, founder, giám đốc hoặc lãnh đạo cấp cao để khiến nhân viên chuyển tiền, cung cấp dữ liệu hoặc thực hiện một hành động quan trọng.

Điểm nguy hiểm là email có thể không chứa mã độc, link lạ hay file nguy hiểm.

Hacker chỉ cần khiến nhân viên tin rằng:

“Đây thực sự là yêu cầu của sếp.”

Trả lời nhanh: Giả mạo CEO qua email là gì?

Giả mạo CEO là hình thức tấn công email trong đó hacker giả danh CEO hoặc lãnh đạo cấp cao để yêu cầu nhân viên thực hiện một hành động.

Ví dụ:

  • Chuyển tiền gấp 

  • Thay đổi tài khoản ngân hàng 

  • Gửi tài liệu mật 

  • Cung cấp dữ liệu khách hàng hoặc nhân viên 

  • Mua thẻ quà tặng 

  • Cung cấp thông tin tài khoản 

Loại tấn công này chủ yếu khai thác ba yếu tố:

Niềm tin + Quyền lực + Sự khẩn cấp.

Giả mạo CEO có phải phishing không?

Giả mạo CEO có liên quan đến phishing nhưng thường được chuẩn bị kỹ hơn.

Một email phishing thông thường có thể được gửi giống nhau cho hàng nghìn người.

Với giả mạo CEO, hacker có thể nghiên cứu riêng về doanh nghiệp trước khi tấn công.

Ví dụ, chúng tìm hiểu:

  • CEO là ai? 

  • Ai phụ trách tài chính? 

  • Ai có quyền thanh toán? 

  • Ai báo cáo trực tiếp cho CEO? 

  • Doanh nghiệp đang làm việc với đối tác nào? 

  • Lãnh đạo thường giao tiếp như thế nào? 

Sau đó, hacker tạo một email phù hợp với đúng người nhận.

Hình thức này cũng thường liên quan đến BEC – Business Email Compromise, tức tấn công lợi dụng hoặc giả mạo email doanh nghiệp để thực hiện gian lận.

Một cuộc tấn công giả mạo CEO diễn ra như thế nào?

Bước 1: Hacker tìm hiểu doanh nghiệp

Trước tiên, hacker thu thập thông tin.

Rất nhiều thông tin doanh nghiệp có thể xuất hiện công khai trên:

  • Website công ty 

  • LinkedIn 

  • Mạng xã hội 

  • Thông cáo báo chí 

  • Tin tuyển dụng 

  • Website đối tác 

Ví dụ, hacker tìm được:

CEO: Anh A 
Kế toán trưởng: Chị B 
Mối quan hệ: Chị B báo cáo trực tiếp cho Anh A

Hacker đã biết cần giả mạo ai và gửi email cho ai.

Bước 2: Hacker giả mạo lãnh đạo

Hacker tạo email trông giống như được gửi từ CEO.

Cách đơn giản nhất là thay đổi tên hiển thị:

Nguyễn Văn A – CEO

Nhưng địa chỉ email thật phía sau lại thuộc về hacker.

Tinh vi hơn, hacker có thể sử dụng một tên miền gần giống với tên miền doanh nghiệp.

Nguy hiểm hơn nữa là trường hợp hacker đã chiếm được hộp thư thật của lãnh đạo.

Khi đó, email giả có thể được gửi từ chính địa chỉ email thật.

Bước 3: Tạo cảm giác khẩn cấp

Email giả mạo CEO thường tạo áp lực thời gian.

Ví dụ:

“Việc này gấp.”

“Anh cần hoàn tất trước cuộc họp.”

“Anh đang gặp khách hàng nên không gọi được.”

“Việc này bảo mật, chưa trao đổi với ai nhé.”

Đây không phải cách viết ngẫu nhiên.

Hacker muốn nhân viên hành động trước khi kịp xác minh.

Bước 4: Đưa ra yêu cầu

Sau khi tạo được niềm tin, hacker đưa ra mục tiêu thực sự.

Ví dụ:

“Chuyển 500 triệu vào tài khoản này giúp anh.”

Hoặc:

“Gửi anh file thông tin lương nhân viên.”

Hoặc:

“Bên đối tác vừa thay đổi tài khoản ngân hàng, chuyển vào tài khoản mới này nhé.”

Nếu yêu cầu đến từ một người lạ, nhân viên có thể nghi ngờ ngay.

Nhưng khi tên người gửi là CEO, áp lực tâm lý hoàn toàn khác.

Bước 5: Doanh nghiệp mất tiền hoặc dữ liệu

Nếu nhân viên thực hiện yêu cầu, hacker có thể nhận được tiền hoặc thông tin.

Doanh nghiệp đôi khi chỉ phát hiện khi:

  • CEO thật hỏi về giao dịch 

  • Bộ phận tài chính đối soát tài khoản 

  • Nhà cung cấp báo chưa nhận được tiền 

  • Dữ liệu bị sử dụng ở nơi khác 

Lúc này, việc thu hồi tiền hoặc kiểm soát dữ liệu đã bị gửi đi có thể khó hơn rất nhiều.

Vì sao giả mạo CEO lại hiệu quả?

Hacker đang lợi dụng những hành vi rất bình thường trong doanh nghiệp.

Nhân viên thường được yêu cầu:

  • Thực hiện chỉ đạo của quản lý 

  • Phản hồi nhanh 

  • Hỗ trợ lãnh đạo 

  • Ưu tiên công việc khẩn cấp 

  • Giữ bí mật thông tin quan trọng 

Hacker biến chính những điều này thành công cụ tấn công.

Một email đặc biệt nguy hiểm khi kết hợp:

Quyền lực + Khẩn cấp + Bí mật

Ví dụ:

“Đây là giao dịch mua lại công ty đang được bảo mật. Anh cần em chuyển khoản trong 30 phút tới. Chưa trao đổi với ai cho đến khi anh gọi lại.”

Email không cần chứa virus.

Yêu cầu trong email chính là cuộc tấn công.

Những kịch bản giả mạo CEO phổ biến

Yêu cầu chuyển tiền gấp

“CEO” yêu cầu Finance hoặc Kế toán chuyển tiền cho một dự án, đối tác hoặc giao dịch bí mật.

Yêu cầu mua thẻ quà tặng

“CEO” yêu cầu nhân viên mua thẻ quà tặng cho khách hàng hoặc nhân viên rồi gửi mã qua email.

Yêu cầu gửi tài liệu mật

Hacker yêu cầu HR, Finance, Legal hoặc bộ phận khác gửi tài liệu quan trọng.

Yêu cầu dữ liệu nhân viên

“CEO” yêu cầu HR gửi bảng lương, hồ sơ nhân viên hoặc dữ liệu cá nhân.

Thay đổi tài khoản ngân hàng

Hacker yêu cầu bộ phận tài chính sử dụng tài khoản ngân hàng mới cho một khoản thanh toán.

Giao dịch kinh doanh bí mật

Hacker nói doanh nghiệp đang thực hiện một thương vụ mua bán, đầu tư hoặc vấn đề pháp lý bí mật và cần thanh toán ngay.

8 dấu hiệu nhận biết email giả mạo CEO

Hãy đặc biệt thận trọng khi nhiều dấu hiệu dưới đây xuất hiện cùng lúc:

  1. Yêu cầu khẩn cấp bất thường – Lãnh đạo đột nhiên yêu cầu hoàn thành việc ngay lập tức. 

  2. Yêu cầu giữ bí mật – Email yêu cầu không trao đổi với đồng nghiệp. 

  3. Thông tin thanh toán bất thường – Xuất hiện tài khoản ngân hàng hoặc hình thức thanh toán mới. 

  4. Cách viết khác thường – Ngôn ngữ hoặc giọng điệu khác cách lãnh đạo thường trao đổi. 

  5. Địa chỉ email lạ – Tên hiển thị đúng nhưng địa chỉ thật không quen thuộc. 

  6. Yêu cầu bỏ qua quy trình – Email yêu cầu bỏ qua bước phê duyệt hoặc xác minh. 

  7. Đột nhiên yêu cầu dữ liệu nhạy cảm – Bảng lương, dữ liệu khách hàng, mật khẩu hoặc tài liệu mật. 

  8. Ngăn cản việc xác minh – “Anh đang họp, đừng gọi” hoặc thúc giục phải làm ngay. 

Một dấu hiệu riêng lẻ chưa chắc chứng minh email là giả.

Nhưng khi nhiều điểm bất thường xuất hiện cùng lúc, hãy dừng lại để xác minh.

Cách xác minh email có thực sự đến từ CEO

Nếu email yêu cầu chuyển tiền, thay đổi thông tin thanh toán hoặc gửi dữ liệu quan trọng, hãy thực hiện một số bước đơn giản.

1. Đừng hành động ngay

Sự khẩn cấp chính là công cụ hacker đang sử dụng.

Dành một chút thời gian để kiểm tra.

2. Kiểm tra địa chỉ email đầy đủ

Đừng chỉ nhìn tên người gửi.

Kiểm tra địa chỉ và tên miền thật.

3. Xem yêu cầu có bình thường không

CEO có thường yêu cầu thanh toán theo cách này không?

Thông thường có cần người khác phê duyệt không?

Lãnh đạo có thường yêu cầu gửi loại dữ liệu này qua email không?

Nếu yêu cầu khác quy trình bình thường, hãy xác minh.

4. Xác minh qua một kênh khác

Gọi vào số điện thoại đã lưu hoặc nhắn qua kênh nội bộ mà doanh nghiệp vẫn sử dụng.

Không dùng số điện thoại mới xuất hiện trong email đáng ngờ.

Một câu hỏi rất đơn giản có thể ngăn cả cuộc tấn công:

“Anh/chị vừa yêu cầu em thực hiện khoản thanh toán này phải không?”

5. Không bỏ qua quy trình vì email ghi “khẩn cấp”

Nếu khoản thanh toán thông thường cần hai người phê duyệt, hãy tiếp tục yêu cầu hai người phê duyệt.

Sự khẩn cấp không nên trở thành lý do bỏ qua quy trình kiểm soát.

6. Báo cáo email đáng ngờ

Nếu xác nhận email là giả, hãy báo ngay cho người phụ trách IT hoặc an ninh để kiểm tra xem những nhân viên khác có nhận được email tương tự không.

Email giả mạo có thể đến từ email thật của CEO không?

Có.

Nếu hacker đã chiếm được hộp thư của CEO, chúng có thể gửi yêu cầu từ chính tài khoản thật.

Trong trường hợp này, chỉ kiểm tra địa chỉ người gửi là chưa đủ.

Hãy kiểm tra cả bối cảnh và yêu cầu:

  • Yêu cầu có bình thường không? 

  • Có đúng quy trình không? 

  • Số tiền có bất thường không? 

  • Tại sao phải giữ bí mật? 

  • Tại sao tài khoản ngân hàng đột nhiên thay đổi? 

Đối với các yêu cầu có rủi ro cao, doanh nghiệp nên xác minh yêu cầu chứ không chỉ xác minh địa chỉ email.

Đã chuyển tiền rồi thì phải làm gì?

Hãy hành động càng sớm càng tốt.

Thông báo ngay cho bộ phận Tài chính, IT/an ninh và quản lý liên quan.

Nếu đã chuyển khoản, liên hệ ngân hàng hoặc đơn vị thanh toán ngay để kiểm tra khả năng dừng hoặc thu hồi giao dịch.

Doanh nghiệp cũng nên nhanh chóng xác định:

  • Tài khoản email nào liên quan? 

  • Có tài khoản nào đã bị chiếm quyền không? 

  • Hacker có gửi email cho người khác không? 

  • Dữ liệu nào đã bị lộ? 

  • Hacker còn quyền truy cập hay không? 

Không nên xóa email đáng ngờ vì nó có thể chứa thông tin cần thiết cho quá trình điều tra.

Công nghệ quan trọng, nhưng quy trình cũng quan trọng

Các giải pháp bảo mật email có thể hỗ trợ phát hiện người gửi đáng ngờ, link nguy hiểm và nhiều dấu hiệu tấn công khác.

Nhưng CEO fraud cho thấy một vấn đề quan trọng:

Không phải cuộc tấn công mạng nào cũng cần mã độc.

Đôi khi hacker chỉ cần gửi một yêu cầu đủ thuyết phục.

Doanh nghiệp vì vậy cần kết hợp công nghệ với quy trình rõ ràng.

Ví dụ:

Email: “Đối tác vừa đổi tài khoản ngân hàng.”

Quy trình: “Mọi thay đổi tài khoản thanh toán phải được xác minh qua điện thoại.”

Một quy tắc đơn giản như vậy có thể ngăn cuộc tấn công ngay cả khi email trông hoàn toàn hợp lệ.

Kết luận

Giả mạo CEO hiệu quả vì hacker giả danh chính những người mà nhân viên đã tin tưởng.

Email có thể được viết chuyên nghiệp, không chứa mã độc và thậm chí có thể được gửi từ một tài khoản thật đã bị chiếm quyền.

Vì vậy, đừng chỉ tìm lỗi chính tả hoặc link đáng ngờ.

Hãy đặc biệt chú ý khi email liên quan đến:

Tiền → Dữ liệu quan trọng → Mật khẩu → Thay đổi tài khoản → Bí mật → Khẩn cấp

Khi một yêu cầu có dấu hiệu bất thường:

Dừng lại → Xác minh qua kênh khác → Thực hiện đúng quy trình → Báo cáo nếu đáng ngờ.

Câu hỏi thường gặp

Giả mạo CEO qua email là gì?

Đây là hình thức hacker giả danh CEO hoặc lãnh đạo để khiến nhân viên chuyển tiền, cung cấp dữ liệu hoặc thực hiện một hành động có lợi cho kẻ tấn công.

Giả mạo CEO có phải phishing không?

Có thể xem đây là một dạng phishing có chủ đích và thường liên quan đến BEC. Hacker tập trung vào việc giả danh và thao túng tâm lý thay vì chỉ sử dụng link hoặc file độc hại.

Email giả mạo CEO có thể không chứa link hay file không?

Có. Nhiều cuộc tấn công chỉ sử dụng nội dung email để yêu cầu nhân viên chuyển tiền hoặc cung cấp thông tin.

Làm sao biết email từ CEO có phải giả không?

Kiểm tra địa chỉ người gửi, chú ý yêu cầu khẩn cấp hoặc bí mật, xem yêu cầu có đúng quy trình hay không và xác minh với lãnh đạo qua một kênh liên lạc đáng tin cậy khác.

Hacker có thể gửi email từ tài khoản thật của CEO không?

Có. Nếu tài khoản email của lãnh đạo đã bị xâm nhập, hacker có thể sử dụng chính tài khoản đó. Vì vậy, những yêu cầu nhạy cảm vẫn cần tuân theo quy trình xác minh.

Nhận được email đáng ngờ từ CEO thì phải làm gì?

Không chuyển tiền hoặc gửi dữ liệu ngay. Hãy xác minh yêu cầu qua một kênh khác và báo cáo email theo quy trình của doanh nghiệp.

ShieldNet 360 in Action

Bảo vệ doanh nghiệp của bạn với ShieldNet 360

Bắt đầu trải nghiệm ShieldNet 360 ngay hôm nay!