ShieldNet 360

16 thg 9, 2026

Blog

Payroll Phishing là gì? Hacker nhắm vào HR như thế nào?

Payroll Phishing là gì? Hacker nhắm vào HR như thế nào?

HR nhận được một email từ nhân viên:

“Chào HR, mình vừa đổi ngân hàng. Nhờ bạn cập nhật tài khoản nhận lương mới bên dưới trước kỳ lương tháng này nhé.”

Tên nhân viên đúng.

Cách viết khá bình thường.

Yêu cầu cũng không có gì quá đặc biệt.

Nhưng nhân viên đó chưa từng gửi email.

Đây là một ví dụ về payroll phishing – hình thức hacker sử dụng email để lừa HR, bộ phận tiền lương hoặc Finance thay đổi thông tin nhận lương, cung cấp dữ liệu nhân viên hoặc trao quyền truy cập vào hệ thống liên quan đến payroll.

Điểm đáng chú ý là email có thể không chứa link hay file độc hại.

Hacker chỉ cần HR tin vào một yêu cầu tưởng như rất bình thường.

Trả lời nhanh: Payroll Phishing là gì?

Payroll phishing là hình thức phishing nhắm vào những người quản lý tiền lương và thông tin nhân viên.

Hacker có thể giả mạo nhân viên, quản lý, lãnh đạo hoặc nhà cung cấp dịch vụ payroll để yêu cầu HR:

  • Đổi tài khoản nhận lương 

  • Cập nhật thông tin thanh toán 

  • Gửi bảng lương 

  • Cung cấp dữ liệu nhân viên 

  • Mở một tài liệu payroll 

  • Đăng nhập vào website payroll giả 

  • Cấp lại quyền truy cập tài khoản 

Mục tiêu có thể là đánh cắp tiền lương, dữ liệu nhân viên hoặc thông tin đăng nhập.

Vì sao hacker nhắm vào HR?

HR quản lý rất nhiều thông tin có giá trị.

Tùy doanh nghiệp, dữ liệu này có thể bao gồm:

  • Họ tên nhân viên 

  • Thông tin liên hệ 

  • Mức lương 

  • Thông tin thanh toán 

  • Giấy tờ cá nhân 

  • Hồ sơ nhân sự 

  • Dữ liệu payroll 

Quan trọng hơn, HR thường xuyên nhận những yêu cầu thay đổi thông tin thật.

Nhân viên đổi ngân hàng.

Nhân viên mới gửi hồ sơ.

Quản lý yêu cầu thông tin.

Hệ thống payroll gửi thông báo.

Hacker cố gắng đưa yêu cầu giả vào giữa những hoạt động rất bình thường này.

Một cuộc tấn công Payroll Phishing diễn ra như thế nào?

Bước 1: Hacker chọn nhân viên để giả mạo

Hacker có thể sử dụng thông tin công khai để tìm nhân viên và người phụ trách HR.

Ví dụ, chúng tìm thấy tên, chức vụ và thông tin doanh nghiệp trên mạng xã hội nghề nghiệp hoặc website công ty.

Từ đó, hacker biết:

Giả mạo ai → Gửi email cho ai

Bước 2: Gửi yêu cầu giả cho HR

Hacker gửi email giả làm nhân viên:

“Chào HR, mình vừa thay đổi tài khoản ngân hàng. Bạn cập nhật tài khoản nhận lương mới trước kỳ payroll tiếp theo giúp mình nhé.”

Email có thể không có link.

Không có file.

Không có virus.

Chính yêu cầu trong email là cuộc tấn công.

Bước 3: HR thay đổi thông tin thanh toán

Nếu HR chấp nhận yêu cầu mà không xác minh qua một kênh khác, tài khoản của hacker có thể thay thế tài khoản ngân hàng thật của nhân viên.

Kỳ lương tiếp theo sẽ được chuyển đến sai người.

Bước 4: Chỉ phát hiện sau khi trả lương

Doanh nghiệp có thể chỉ nhận ra vấn đề khi nhân viên thật hỏi:

“Sao tháng này tôi chưa nhận được lương?”

Lúc này, tiền có thể đã được chuyển đến tài khoản của hacker.

Những hình thức Payroll Phishing phổ biến

1. Giả yêu cầu đổi tài khoản nhận lương

Đây là một trong những kịch bản đơn giản nhất.

Hacker giả làm nhân viên và yêu cầu HR đổi tài khoản ngân hàng nhận lương.

Email có thể được gửi ngay trước ngày chạy payroll để tạo cảm giác khẩn cấp.

2. Giả trang đăng nhập hệ thống payroll

HR nhận email:

“Tài khoản payroll của bạn cần được xác minh.”

Email dẫn đến một trang đăng nhập giả.

Nếu nhân viên nhập tài khoản và mật khẩu, thông tin có thể rơi vào tay hacker.

3. Gửi tài liệu payroll giả

Email có thể chứa một file trông giống:

  • Báo cáo payroll 

  • Danh sách nhân viên 

  • Hồ sơ thuế 

  • Bảng lương 

  • Biểu mẫu HR 

File hoặc đường link bên trong có thể gây rủi ro.

4. Yêu cầu dữ liệu nhân viên

Hacker giả làm quản lý hoặc lãnh đạo:

“Gửi anh/chị danh sách payroll mới nhất nhé.”

Nếu HR làm theo, dữ liệu nhạy cảm của nhiều nhân viên có thể bị lộ.

5. Giả mạo lãnh đạo

Hacker giả làm CEO, CFO hoặc quản lý cấp cao.

Ví dụ:

“Anh đang rà soát lương. Gửi anh file salary trước cuộc họp tiếp theo nhé.”

Hacker sử dụng quyền lực và sự khẩn cấp để khiến HR ít đặt câu hỏi hơn.

6. Chiếm tài khoản email thật của nhân viên

Đây là kịch bản khó nhận biết hơn.

Hacker đã chiếm được email thật của nhân viên.

Sau đó, yêu cầu thay đổi tài khoản nhận lương được gửi từ chính địa chỉ email thật.

Lúc này, chỉ kiểm tra địa chỉ người gửi là chưa đủ.

Vì sao Payroll Phishing khó nhận biết?

Payroll phishing thường trông giống một email công việc bình thường.

Hacker có thể biết:

  • Tên thật của nhân viên 

  • Chức vụ 

  • Người phụ trách HR 

  • Thời điểm trả lương 

  • Hệ thống payroll doanh nghiệp sử dụng 

  • Cách mọi người giao tiếp 

Email phishing hiện đại cũng có thể được viết rất tự nhiên và chuyên nghiệp.

Vì vậy, HR không nên chỉ hỏi:

“Email này trông có thật không?”

Câu hỏi quan trọng hơn là:

“Yêu cầu này có nên được chấp nhận chỉ dựa trên một email không?”

8 dấu hiệu nhận biết Payroll Phishing

1. Đột nhiên yêu cầu đổi tài khoản nhận lương

Một nhân viên bất ngờ yêu cầu thay đổi thông tin ngân hàng.

2. Tạo cảm giác khẩn cấp

Người gửi yêu cầu phải thay đổi ngay trước kỳ trả lương.

3. Địa chỉ email khác thường

Tên hiển thị đúng nhưng địa chỉ email không phải địa chỉ nhân viên thường sử dụng.

4. Yêu cầu bỏ qua quy trình

Ví dụ:

“Mình không vào được hệ thống HR, bạn đổi thủ công giúp nhé.”

5. Link đăng nhập payroll bất ngờ

Email yêu cầu HR đăng nhập thông qua một link thay vì ứng dụng vẫn sử dụng hàng ngày.

6. Đột nhiên yêu cầu dữ liệu nhân viên

Quản lý hoặc lãnh đạo yêu cầu gửi bảng lương, thông tin cá nhân hoặc hồ sơ nhân viên mà không có lý do rõ ràng.

7. Cách giao tiếp bất thường

Ngôn ngữ hoặc cách viết khác với cách nhân viên hay lãnh đạo thường trao đổi.

8. Cố ngăn HR xác minh

Người gửi thúc giục xử lý ngay hoặc đưa ra lý do để HR không gọi điện xác nhận.

Một dấu hiệu riêng lẻ chưa chắc chứng minh email là giả.

Nhưng đó là lý do để:

Dừng lại → Kiểm tra → Xác minh.

HR nên xác minh yêu cầu thay đổi payroll như thế nào?

Một nguyên tắc đơn giản có thể ngăn nhiều cuộc tấn công:

Không thay đổi thông tin nhận lương chỉ dựa trên một email.

1. Không trả lời email để xác minh

Nếu tài khoản email thật đã bị hacker chiếm, hacker chỉ cần trả lời:

“Đúng rồi, mình gửi đó.”

Hãy sử dụng một kênh khác.

2. Liên hệ trực tiếp với nhân viên

Sử dụng thông tin doanh nghiệp đã có từ trước.

Ví dụ:

  • Gọi số điện thoại đã lưu 

  • Nhắn qua hệ thống nội bộ 

  • Xác nhận trực tiếp 

  • Yêu cầu thực hiện thay đổi trên hệ thống HR chính thức 

Không sử dụng số điện thoại mới được cung cấp trong chính email đáng ngờ.

3. Luôn thực hiện đúng quy trình HR

Nếu thay đổi payroll bình thường cần form, hệ thống HR, xác minh danh tính hoặc phê duyệt, hãy tiếp tục thực hiện đầy đủ.

Đừng bỏ qua chỉ vì email ghi:

“Gấp.”

4. Xem thay đổi tài khoản ngân hàng là yêu cầu rủi ro cao

Đây không phải một thay đổi thông tin thông thường.

Nó quyết định tiền lương sẽ được chuyển cho ai.

Vì vậy, yêu cầu cần được xác minh kỹ hơn.

5. Báo cáo email đáng ngờ

Nếu nhân viên xác nhận họ không gửi email, hãy thông báo ngay cho IT hoặc người phụ trách an ninh.

Hacker có thể đang giả mạo nhân viên hoặc tài khoản email thật đã bị chiếm quyền.

Nếu email đến từ địa chỉ thật của nhân viên thì sao?

Đây là một trong những tình huống nguy hiểm nhất.

Địa chỉ người gửi chính xác không đảm bảo yêu cầu là thật.

Nếu hacker đã chiếm tài khoản email, chúng có thể gửi và trả lời email từ chính địa chỉ đó.

Đối với thay đổi payroll, nguyên tắc nên là:

Xác minh thay đổi, không chỉ xác minh địa chỉ email.

Một bước xác nhận độc lập với nhân viên có thể ngăn tiền lương bị chuyển sai tài khoản.

Nếu HR đã thay đổi thông tin payroll thì phải làm gì?

Hãy xử lý càng sớm càng tốt.

Thông báo cho Finance, IT/an ninh và quản lý liên quan.

Doanh nghiệp cần nhanh chóng xác định:

  • Payroll đã được xử lý chưa? 

  • Có thể dừng thanh toán không? 

  • Nhân viên nào bị giả mạo? 

  • Email của họ có bị chiếm quyền không? 

  • Có yêu cầu thay đổi payroll nào khác không? 

  • Dữ liệu nhân viên có bị lộ không? 

Nếu tiền đã được chuyển, cần liên hệ ngân hàng hoặc đơn vị thanh toán càng sớm càng tốt để kiểm tra khả năng xử lý giao dịch.

Đồng thời, không nên xóa email đáng ngờ vì thông tin trong đó có thể cần cho quá trình kiểm tra.

Bảo vệ payroll không chỉ là việc của HR

Payroll phishing cho thấy an ninh mạng không chỉ là vấn đề của bộ phận IT.

Cuộc tấn công đến qua email nhưng mục tiêu thực sự lại là quy trình vận hành của doanh nghiệp.

Công nghệ có thể hỗ trợ phát hiện email đáng ngờ, nhưng doanh nghiệp cũng cần những quy tắc đơn giản cho các hành động nhạy cảm.

Ví dụ:

Email: “Nhờ HR đổi tài khoản nhận lương của tôi.”

Quy trình: “Mọi thay đổi tài khoản nhận lương phải được xác nhận qua hệ thống HR chính thức.”

Quy trình này vẫn có thể bảo vệ doanh nghiệp ngay cả khi email phishing trông rất thuyết phục.

Kết luận

Payroll phishing lợi dụng chính những công việc hàng ngày của HR.

Hacker có thể giả mạo nhân viên, quản lý hoặc nhà cung cấp payroll để đánh cắp tiền lương, dữ liệu nhân viên hoặc thông tin đăng nhập.

Và cuộc tấn công không phải lúc nào cũng chứa mã độc.

Đôi khi, hacker chỉ cần một email đủ thuyết phục để HR thực hiện một thay đổi.

Với những yêu cầu liên quan đến payroll, hãy nhớ:

Dừng lại → Kiểm tra yêu cầu → Xác minh độc lập → Thực hiện đúng quy trình

Vài phút xác minh có thể ngăn một sự cố tài chính và dữ liệu lớn hơn nhiều.

Câu hỏi thường gặp

Payroll phishing là gì?

Payroll phishing là hình thức hacker giả mạo nhân viên, lãnh đạo hoặc nhà cung cấp payroll để lừa HR thay đổi thông tin thanh toán, cung cấp dữ liệu nhân viên hoặc trao quyền truy cập tài khoản.

Lừa đổi tài khoản nhận lương hoạt động như thế nào?

Hacker giả làm nhân viên và yêu cầu HR thay đổi tài khoản nhận lương sang một tài khoản do hacker kiểm soát. Nếu HR không xác minh, kỳ lương tiếp theo có thể được chuyển sai người.

Vì sao HR thường bị phishing nhắm đến?

HR quản lý nhiều dữ liệu có giá trị và thường xuyên xử lý các yêu cầu liên quan đến nhân viên, payroll, tài liệu và thay đổi thông tin. Hacker lợi dụng chính những hoạt động bình thường này.

Payroll phishing có thể đến từ email thật của nhân viên không?

Có. Nếu tài khoản email của nhân viên bị chiếm quyền, hacker có thể gửi yêu cầu thay đổi payroll từ chính địa chỉ thật.

HR nên xác minh yêu cầu đổi tài khoản ngân hàng như thế nào?

Thực hiện đúng quy trình thay đổi payroll của doanh nghiệp và xác minh độc lập với nhân viên qua thông tin liên hệ đáng tin cậy hoặc hệ thống HR chính thức.

HR nên làm gì khi nhận email payroll đáng ngờ?

Không thực hiện thay đổi ngay. Hãy xác minh với nhân viên qua một kênh khác và báo cho IT hoặc người phụ trách an ninh nếu có dấu hiệu bất thường.

ShieldNet 360 in Action

Bảo vệ doanh nghiệp của bạn với ShieldNet 360

Bắt đầu trải nghiệm ShieldNet 360 ngay hôm nay!