16 thg 9, 2026
BlogPayroll Phishing là gì? Hacker nhắm vào HR như thế nào?

HR nhận được một email từ nhân viên:
“Chào HR, mình vừa đổi ngân hàng. Nhờ bạn cập nhật tài khoản nhận lương mới bên dưới trước kỳ lương tháng này nhé.”
Tên nhân viên đúng.
Cách viết khá bình thường.
Yêu cầu cũng không có gì quá đặc biệt.
Nhưng nhân viên đó chưa từng gửi email.
Đây là một ví dụ về payroll phishing – hình thức hacker sử dụng email để lừa HR, bộ phận tiền lương hoặc Finance thay đổi thông tin nhận lương, cung cấp dữ liệu nhân viên hoặc trao quyền truy cập vào hệ thống liên quan đến payroll.
Điểm đáng chú ý là email có thể không chứa link hay file độc hại.
Hacker chỉ cần HR tin vào một yêu cầu tưởng như rất bình thường.
Trả lời nhanh: Payroll Phishing là gì?
Payroll phishing là hình thức phishing nhắm vào những người quản lý tiền lương và thông tin nhân viên.
Hacker có thể giả mạo nhân viên, quản lý, lãnh đạo hoặc nhà cung cấp dịch vụ payroll để yêu cầu HR:
Đổi tài khoản nhận lương
Cập nhật thông tin thanh toán
Gửi bảng lương
Cung cấp dữ liệu nhân viên
Mở một tài liệu payroll
Đăng nhập vào website payroll giả
Cấp lại quyền truy cập tài khoản
Mục tiêu có thể là đánh cắp tiền lương, dữ liệu nhân viên hoặc thông tin đăng nhập.
Vì sao hacker nhắm vào HR?
HR quản lý rất nhiều thông tin có giá trị.
Tùy doanh nghiệp, dữ liệu này có thể bao gồm:
Họ tên nhân viên
Thông tin liên hệ
Mức lương
Thông tin thanh toán
Giấy tờ cá nhân
Hồ sơ nhân sự
Dữ liệu payroll
Quan trọng hơn, HR thường xuyên nhận những yêu cầu thay đổi thông tin thật.
Nhân viên đổi ngân hàng.
Nhân viên mới gửi hồ sơ.
Quản lý yêu cầu thông tin.
Hệ thống payroll gửi thông báo.
Hacker cố gắng đưa yêu cầu giả vào giữa những hoạt động rất bình thường này.
Một cuộc tấn công Payroll Phishing diễn ra như thế nào?
Bước 1: Hacker chọn nhân viên để giả mạo
Hacker có thể sử dụng thông tin công khai để tìm nhân viên và người phụ trách HR.
Ví dụ, chúng tìm thấy tên, chức vụ và thông tin doanh nghiệp trên mạng xã hội nghề nghiệp hoặc website công ty.
Từ đó, hacker biết:
Giả mạo ai → Gửi email cho ai
Bước 2: Gửi yêu cầu giả cho HR
Hacker gửi email giả làm nhân viên:
“Chào HR, mình vừa thay đổi tài khoản ngân hàng. Bạn cập nhật tài khoản nhận lương mới trước kỳ payroll tiếp theo giúp mình nhé.”
Email có thể không có link.
Không có file.
Không có virus.
Chính yêu cầu trong email là cuộc tấn công.
Bước 3: HR thay đổi thông tin thanh toán
Nếu HR chấp nhận yêu cầu mà không xác minh qua một kênh khác, tài khoản của hacker có thể thay thế tài khoản ngân hàng thật của nhân viên.
Kỳ lương tiếp theo sẽ được chuyển đến sai người.
Bước 4: Chỉ phát hiện sau khi trả lương
Doanh nghiệp có thể chỉ nhận ra vấn đề khi nhân viên thật hỏi:
“Sao tháng này tôi chưa nhận được lương?”
Lúc này, tiền có thể đã được chuyển đến tài khoản của hacker.
Những hình thức Payroll Phishing phổ biến
1. Giả yêu cầu đổi tài khoản nhận lương
Đây là một trong những kịch bản đơn giản nhất.
Hacker giả làm nhân viên và yêu cầu HR đổi tài khoản ngân hàng nhận lương.
Email có thể được gửi ngay trước ngày chạy payroll để tạo cảm giác khẩn cấp.
2. Giả trang đăng nhập hệ thống payroll
HR nhận email:
“Tài khoản payroll của bạn cần được xác minh.”
Email dẫn đến một trang đăng nhập giả.
Nếu nhân viên nhập tài khoản và mật khẩu, thông tin có thể rơi vào tay hacker.
3. Gửi tài liệu payroll giả
Email có thể chứa một file trông giống:
Báo cáo payroll
Danh sách nhân viên
Hồ sơ thuế
Bảng lương
Biểu mẫu HR
File hoặc đường link bên trong có thể gây rủi ro.
4. Yêu cầu dữ liệu nhân viên
Hacker giả làm quản lý hoặc lãnh đạo:
“Gửi anh/chị danh sách payroll mới nhất nhé.”
Nếu HR làm theo, dữ liệu nhạy cảm của nhiều nhân viên có thể bị lộ.
5. Giả mạo lãnh đạo
Hacker giả làm CEO, CFO hoặc quản lý cấp cao.
Ví dụ:
“Anh đang rà soát lương. Gửi anh file salary trước cuộc họp tiếp theo nhé.”
Hacker sử dụng quyền lực và sự khẩn cấp để khiến HR ít đặt câu hỏi hơn.
6. Chiếm tài khoản email thật của nhân viên
Đây là kịch bản khó nhận biết hơn.
Hacker đã chiếm được email thật của nhân viên.
Sau đó, yêu cầu thay đổi tài khoản nhận lương được gửi từ chính địa chỉ email thật.
Lúc này, chỉ kiểm tra địa chỉ người gửi là chưa đủ.
Vì sao Payroll Phishing khó nhận biết?
Payroll phishing thường trông giống một email công việc bình thường.
Hacker có thể biết:
Tên thật của nhân viên
Chức vụ
Người phụ trách HR
Thời điểm trả lương
Hệ thống payroll doanh nghiệp sử dụng
Cách mọi người giao tiếp
Email phishing hiện đại cũng có thể được viết rất tự nhiên và chuyên nghiệp.
Vì vậy, HR không nên chỉ hỏi:
“Email này trông có thật không?”
Câu hỏi quan trọng hơn là:
“Yêu cầu này có nên được chấp nhận chỉ dựa trên một email không?”
8 dấu hiệu nhận biết Payroll Phishing
1. Đột nhiên yêu cầu đổi tài khoản nhận lương
Một nhân viên bất ngờ yêu cầu thay đổi thông tin ngân hàng.
2. Tạo cảm giác khẩn cấp
Người gửi yêu cầu phải thay đổi ngay trước kỳ trả lương.
3. Địa chỉ email khác thường
Tên hiển thị đúng nhưng địa chỉ email không phải địa chỉ nhân viên thường sử dụng.
4. Yêu cầu bỏ qua quy trình
Ví dụ:
“Mình không vào được hệ thống HR, bạn đổi thủ công giúp nhé.”
5. Link đăng nhập payroll bất ngờ
Email yêu cầu HR đăng nhập thông qua một link thay vì ứng dụng vẫn sử dụng hàng ngày.
6. Đột nhiên yêu cầu dữ liệu nhân viên
Quản lý hoặc lãnh đạo yêu cầu gửi bảng lương, thông tin cá nhân hoặc hồ sơ nhân viên mà không có lý do rõ ràng.
7. Cách giao tiếp bất thường
Ngôn ngữ hoặc cách viết khác với cách nhân viên hay lãnh đạo thường trao đổi.
8. Cố ngăn HR xác minh
Người gửi thúc giục xử lý ngay hoặc đưa ra lý do để HR không gọi điện xác nhận.
Một dấu hiệu riêng lẻ chưa chắc chứng minh email là giả.
Nhưng đó là lý do để:
Dừng lại → Kiểm tra → Xác minh.
HR nên xác minh yêu cầu thay đổi payroll như thế nào?
Một nguyên tắc đơn giản có thể ngăn nhiều cuộc tấn công:
Không thay đổi thông tin nhận lương chỉ dựa trên một email.
1. Không trả lời email để xác minh
Nếu tài khoản email thật đã bị hacker chiếm, hacker chỉ cần trả lời:
“Đúng rồi, mình gửi đó.”
Hãy sử dụng một kênh khác.
2. Liên hệ trực tiếp với nhân viên
Sử dụng thông tin doanh nghiệp đã có từ trước.
Ví dụ:
Gọi số điện thoại đã lưu
Nhắn qua hệ thống nội bộ
Xác nhận trực tiếp
Yêu cầu thực hiện thay đổi trên hệ thống HR chính thức
Không sử dụng số điện thoại mới được cung cấp trong chính email đáng ngờ.
3. Luôn thực hiện đúng quy trình HR
Nếu thay đổi payroll bình thường cần form, hệ thống HR, xác minh danh tính hoặc phê duyệt, hãy tiếp tục thực hiện đầy đủ.
Đừng bỏ qua chỉ vì email ghi:
“Gấp.”
4. Xem thay đổi tài khoản ngân hàng là yêu cầu rủi ro cao
Đây không phải một thay đổi thông tin thông thường.
Nó quyết định tiền lương sẽ được chuyển cho ai.
Vì vậy, yêu cầu cần được xác minh kỹ hơn.
5. Báo cáo email đáng ngờ
Nếu nhân viên xác nhận họ không gửi email, hãy thông báo ngay cho IT hoặc người phụ trách an ninh.
Hacker có thể đang giả mạo nhân viên hoặc tài khoản email thật đã bị chiếm quyền.
Nếu email đến từ địa chỉ thật của nhân viên thì sao?
Đây là một trong những tình huống nguy hiểm nhất.
Địa chỉ người gửi chính xác không đảm bảo yêu cầu là thật.
Nếu hacker đã chiếm tài khoản email, chúng có thể gửi và trả lời email từ chính địa chỉ đó.
Đối với thay đổi payroll, nguyên tắc nên là:
Xác minh thay đổi, không chỉ xác minh địa chỉ email.
Một bước xác nhận độc lập với nhân viên có thể ngăn tiền lương bị chuyển sai tài khoản.
Nếu HR đã thay đổi thông tin payroll thì phải làm gì?
Hãy xử lý càng sớm càng tốt.
Thông báo cho Finance, IT/an ninh và quản lý liên quan.
Doanh nghiệp cần nhanh chóng xác định:
Payroll đã được xử lý chưa?
Có thể dừng thanh toán không?
Nhân viên nào bị giả mạo?
Email của họ có bị chiếm quyền không?
Có yêu cầu thay đổi payroll nào khác không?
Dữ liệu nhân viên có bị lộ không?
Nếu tiền đã được chuyển, cần liên hệ ngân hàng hoặc đơn vị thanh toán càng sớm càng tốt để kiểm tra khả năng xử lý giao dịch.
Đồng thời, không nên xóa email đáng ngờ vì thông tin trong đó có thể cần cho quá trình kiểm tra.
Bảo vệ payroll không chỉ là việc của HR
Payroll phishing cho thấy an ninh mạng không chỉ là vấn đề của bộ phận IT.
Cuộc tấn công đến qua email nhưng mục tiêu thực sự lại là quy trình vận hành của doanh nghiệp.
Công nghệ có thể hỗ trợ phát hiện email đáng ngờ, nhưng doanh nghiệp cũng cần những quy tắc đơn giản cho các hành động nhạy cảm.
Ví dụ:
Email: “Nhờ HR đổi tài khoản nhận lương của tôi.”
Quy trình: “Mọi thay đổi tài khoản nhận lương phải được xác nhận qua hệ thống HR chính thức.”
Quy trình này vẫn có thể bảo vệ doanh nghiệp ngay cả khi email phishing trông rất thuyết phục.
Kết luận
Payroll phishing lợi dụng chính những công việc hàng ngày của HR.
Hacker có thể giả mạo nhân viên, quản lý hoặc nhà cung cấp payroll để đánh cắp tiền lương, dữ liệu nhân viên hoặc thông tin đăng nhập.
Và cuộc tấn công không phải lúc nào cũng chứa mã độc.
Đôi khi, hacker chỉ cần một email đủ thuyết phục để HR thực hiện một thay đổi.
Với những yêu cầu liên quan đến payroll, hãy nhớ:
Dừng lại → Kiểm tra yêu cầu → Xác minh độc lập → Thực hiện đúng quy trình
Vài phút xác minh có thể ngăn một sự cố tài chính và dữ liệu lớn hơn nhiều.
Câu hỏi thường gặp
Payroll phishing là gì?
Payroll phishing là hình thức hacker giả mạo nhân viên, lãnh đạo hoặc nhà cung cấp payroll để lừa HR thay đổi thông tin thanh toán, cung cấp dữ liệu nhân viên hoặc trao quyền truy cập tài khoản.
Lừa đổi tài khoản nhận lương hoạt động như thế nào?
Hacker giả làm nhân viên và yêu cầu HR thay đổi tài khoản nhận lương sang một tài khoản do hacker kiểm soát. Nếu HR không xác minh, kỳ lương tiếp theo có thể được chuyển sai người.
Vì sao HR thường bị phishing nhắm đến?
HR quản lý nhiều dữ liệu có giá trị và thường xuyên xử lý các yêu cầu liên quan đến nhân viên, payroll, tài liệu và thay đổi thông tin. Hacker lợi dụng chính những hoạt động bình thường này.
Payroll phishing có thể đến từ email thật của nhân viên không?
Có. Nếu tài khoản email của nhân viên bị chiếm quyền, hacker có thể gửi yêu cầu thay đổi payroll từ chính địa chỉ thật.
HR nên xác minh yêu cầu đổi tài khoản ngân hàng như thế nào?
Thực hiện đúng quy trình thay đổi payroll của doanh nghiệp và xác minh độc lập với nhân viên qua thông tin liên hệ đáng tin cậy hoặc hệ thống HR chính thức.
HR nên làm gì khi nhận email payroll đáng ngờ?
Không thực hiện thay đổi ngay. Hãy xác minh với nhân viên qua một kênh khác và báo cho IT hoặc người phụ trách an ninh nếu có dấu hiệu bất thường.
Bài viết liên quan

10 thg 9, 2026
Email phishing có thể đến từ địa chỉ email thật không?
Email phishing có thể được gửi từ tài khoản thật đã bị chiếm quyền. Tìm hiểu cách nhận biết và xác minh email đáng ngờ dù người gửi quen thuộc.

9 thg 9, 2026
Cách kiểm tra email đáng ngờ mà không cần ấn vào link
Hướng dẫn cách kiểm tra email đáng ngờ an toàn mà không cần nhấn link, mở file, quét QR hay trả lời người gửi để tránh phishing.

7 thg 9, 2026
Giả mạo CEO là gì? Email giả CEO hoạt động như thế nào
Tìm hiểu cách hacker giả mạo CEO qua email để lừa chuyển tiền, lấy dữ liệu và cách nhân viên nhận biết, xác minh các yêu cầu đáng ngờ.

Bảo vệ doanh nghiệp của bạn với ShieldNet 360
Bắt đầu trải nghiệm ShieldNet 360 ngay hôm nay!