Bảo mật & tuân thủ

Chống lừa đảo email doanh nghiệp: hướng dẫn thực tế

Chống lừa đảo email doanh nghiệp theo nhiều lớp: nhãn Bên ngoài, kiểm tra liên kết lúc bấm, nút báo cáo lừa đảo, tự gỡ thư nguy hiểm và khu cách ly.

Trong bài này
  1. Vì sao email lừa đảo vẫn hiệu quả
  2. Lớp 1: chặn giả mạo và tên miền nhái
  3. Lớp 2: làm thư bên ngoài thật dễ nhận ra
  4. Lớp 3: kiểm tra liên kết lúc bấm
  5. Lớp 4: báo cáo, gỡ thư và tự dọn sau khi giao
  6. So sánh các lớp bảo vệ
  7. Zomail triển khai các lớp này thế nào
  8. Lộ trình triển khai gợi ý
  9. FAQ

Chống lừa đảo email doanh nghiệp cần nhiều lớp. Bộ lọc chặn phần lớn thư giả mạo trước khi vào hộp thư. Nhãn "Bên ngoài" nhắc nhân viên rằng thư đến từ ngoài công ty. Liên kết được kiểm tra lại ngay lúc bấm. Mọi người có nút báo cáo lừa đảo. Quản trị viên gỡ được thư nguy hiểm khỏi hộp thư của cả công ty, kể cả khi thư đã được giao.

Vì sao email lừa đảo vẫn hiệu quả

Phần lớn vụ tấn công vào doanh nghiệp nhỏ bắt đầu bằng một email rất "bình thường". "Hộp thư của bạn sắp đầy, đăng nhập tại đây." "Công ty chúng tôi đổi số tài khoản nhận thanh toán." "Em mua giúp anh mấy thẻ quà tặng cho khách, anh đang họp." Mục tiêu chỉ là khiến một người nhập mật khẩu hoặc chuyển tiền.

Thư lừa đảo được viết để trông giống thư công việc: ngắn, không tệp đính kèm, liên kết dẫn tới trang vừa dựng mà chưa danh sách đen nào biết. Không bộ lọc nào chặn được 100%, nên cần bảo vệ cả trước lẫn sau khi thư tới.

Hãy nghĩ về bảo vệ ở bốn thời điểm:

  1. Trước khi giao thư: xác thực người gửi, lọc spam và virus, phát hiện mạo danh.
  2. Khi đọc thư: cảnh báo rõ ràng ngay trong thư.
  3. Khi bấm liên kết: kiểm tra lại liên kết đúng lúc nó được mở.
  4. Sau khi giao thư: báo cáo, gỡ thư toàn tổ chức, tự dọn khi có thông tin mới.

Lớp 1: chặn giả mạo và tên miền nhái

Việc đầu tiên là bảo vệ tên miền của chính bạn. Hãy khai báo bản ghi SPF, DKIM và DMARC để máy chủ nhận phân biệt được thư thật của công ty với thư giả. Nếu bạn chưa quen các khái niệm này, hãy đọc SPF, DKIM, DMARC là gì rồi cách cấu hình DMARC. Có một điểm cần nhớ: DMARC chỉ ngăn kẻ gian giả đúng tên miền của bạn. Nó không ngăn được tên miền trông giống.

Phần còn lại là việc của tính năng phát hiện mạo danh và tên miền nhái. Thư đến cần được kiểm tra các dấu hiệu sau:

  • Mạo danh đồng nghiệp: tên hiển thị là "Trần Thị Hoa" (đúng tên một đồng nghiệp), nhưng địa chỉ lại ở ngoài công ty.
  • Tên được bảo vệ: giám đốc, kế toán trưởng, những người hay bị giả danh.
  • Tên miền nhái: congty-vn.com thay cho congty.vn, hoặc chữ trông giống hệt nhưng thuộc bảng mã khác (homograph).
  • Giả mạo tên miền: thư không qua được DMARC, hoặc giả chính tên miền của tổ chức.

Với từng loại, bạn nên chọn được cách xử lý: chỉ cảnh báo, chuyển vào Thư rác hoặc đưa vào khu cách ly.

Lớp 2: làm thư bên ngoài thật dễ nhận ra

Biện pháp đơn giản mà hiệu quả: gắn nhãn Bên ngoài cho mọi thư từ ngoài tổ chức. Khi "giám đốc" gửi thư nhờ chuyển tiền gấp mà thư lại mang nhãn Bên ngoài, đa số nhân viên sẽ dừng lại.

Thêm vào đó là dòng "Bạn chưa từng nhận thư từ người gửi này". Đối tác giả thường viết từ một địa chỉ hoàn toàn mới.

Một số công ty thêm tiền tố [EXTERNAL] vào tiêu đề để Outlook và điện thoại cũng thấy. Cách này có tác dụng nhưng có cái giá phải trả: sửa tiêu đề sẽ làm hỏng chữ ký DKIM gốc của thư. Vì vậy chỉ nên bật khi đã cân nhắc.

Lớp 3: kiểm tra liên kết lúc bấm

Trang lừa đảo thường được dựng vài phút trước chiến dịch và chỉ bị phát hiện sau đó. Liên kết "sạch" lúc 9:00 có thể bị đưa vào danh sách lừa đảo lúc 9:40. Kiểm tra liên kết lúc bấm sẽ xem lại liên kết mỗi lần nó được mở:

  • An toàn: trang mở bình thường.
  • Đáng ngờ: trang cảnh báo nêu lý do. Ví dụ chữ hiển thị ghi một địa chỉ nhưng liên kết dẫn tới chỗ khác, hoặc liên kết trỏ thẳng tới địa chỉ IP.
  • Nguy hiểm: trang nằm trong danh sách lừa đảo hoặc mã độc, nên bị chặn.

Lớp 4: báo cáo, gỡ thư và tự dọn sau khi giao

Khi một người nhận thư lừa đảo, đồng nghiệp thường cũng nhận được. Nút Báo cáo lừa đảo khác với "Báo cáo thư rác". Nó chuyển thư khỏi hộp thư đến và báo cho quản trị viên. Quản trị viên xem người gửi, kết quả SPF/DKIM/DMARC, liên kết và tệp đính kèm, rồi quyết định xử lý.

Nếu đúng là lừa đảo, quản trị viên cần gỡ thư khỏi mọi hộp thư trong một thao tác, kể cả các bản gửi lại, và có thể chặn luôn người gửi. Thao tác này nên có bước đếm thử và khôi phục được nếu gỡ nhầm.

ZAP (zero-hour auto purge, tự gỡ thư sau khi giao) xử lý những thư không ai báo cáo. Khi có thông tin mới cho thấy một thư đã giao là nguy hiểm, ví dụ liên kết vừa vào danh sách lừa đảo, tổ chức vừa chặn người gửi, hay nhiều đồng nghiệp đã báo cáo, thư sẽ tự được chuyển khỏi Hộp thư đến.

Khu cách ly dành cho thư gần như chắc chắn độc hại. Thư được giữ trên máy chủ thay vì vào Thư rác, nơi người tò mò vẫn có thể mở.

So sánh các lớp bảo vệ

LớpChặn được gìAi xử lýCài đặt nên dùng
SPF, DKIM, DMARCGiả đúng tên miền của bạnNgười quản lý DNS, một lầnDMARC tiến dần tới p=reject
Phát hiện mạo danh, tên miền nháiGiám đốc giả, đối tác giảTự độngCảnh báo trước, sau đó Thư rác/cách ly
Nhãn Bên ngoàiLừa đảo tâm lýNgười đọcBật
Kiểm tra liên kết lúc bấmLiên kết "hoá độc" sau khi giaoTự động, rồi người đọcBật
Báo cáo lừa đảo và gỡ thưChiến dịch nhắm nhiều ngườiNhân viên, rồi quản trị viênBật
ZAPMối nguy phát hiện muộnTự độngBật
Khu cách lySpam/lừa đảo chắc chắnTự động, rồi quản trị viênBật

Zomail triển khai các lớp này thế nào

Từ tháng 10/2026, Zomail có bộ chống lừa đảo cho thư đến. Chủ sở hữu và quản trị viên chỉnh mọi thứ trên một trang chính sách chống lừa đảo, và thay đổi có hiệu lực trong khoảng một phút:

  • Nhãn Bên ngoài bật sẵn, kèm dòng "Bạn chưa từng nhận thư từ người gửi này". Bạn có thể bật thêm tiền tố tiêu đề, mặc định [EXTERNAL] hoặc tự đặt như [BEN NGOAI]. Tiền tố được ghi vào lúc giao thư nên Outlook và điện thoại cũng thấy.
  • Kiểm tra liên kết lúc bấm bật sẵn trên webmail và ứng dụng Zomail. Hệ thống dùng các danh sách lừa đảo và mã độc OpenPhish, URLhaus, PhishTank, Spamhaus DBL, SURBL, và nhận diện liên kết đáng ngờ. Quản trị viên chọn có cho phép "vẫn mở" liên kết bị chặn hay không. Mỗi lần vượt qua đều được ghi lại.
  • Báo cáo lừa đảo nằm trong menu Thêm của thư. Khi gỡ thư toàn tổ chức, hệ thống đếm thử trước. Bạn có thể gồm cả thư cùng người gửi, cùng tiêu đề trong vài ngày gần đây, và chặn người gửi luôn. Thư đã gỡ khôi phục được về đúng thư mục cũ của từng người.
  • ZAP áp cho thư giao trong 48 giờ. Thư bị chuyển vào Thư rác, hoặc vào khu cách ly nếu bạn bật. Thư người dùng đã đánh dấu "Không phải thư rác" không bị đụng tới.
  • Khu cách ly giữ thư 30 ngày theo mặc định và gửi thư tóm tắt hằng ngày. Người dùng tự trả lại được thư spam. Thư lừa đảo cần quản trị viên duyệt.
  • Phát hiện mạo danh và tên miền nhái hoạt động với danh sách tên được bảo vệ (so khớp không phân biệt dấu và chữ hoa) và tên miền được bảo vệ cho đối tác, ngân hàng. Có hai mức Tiêu chuẩn và Nghiêm ngặt. Kèm theo là danh sách cho phép và chặn chung cho cả tổ chức.

Tất cả nằm trên nền lọc spam nhiều lớp và quét virus cho mọi thư. Cách cài đặt từng bước có trong hướng dẫn chống spam và lừa đảo.

Lộ trình triển khai gợi ý

  1. Kiểm tra SPF, DKIM, DMARC của tên miền đều đạt.
  2. Giữ nhãn Bên ngoài và kiểm tra liên kết, rồi giải thích ý nghĩa của nhãn cho nhân viên.
  3. Thêm tên được bảo vệ cho lãnh đạo và kế toán, thêm tên miền ngân hàng và nhà cung cấp chính.
  4. Để chế độ "chỉ cảnh báo" trong hai tuần, xem hệ thống bắt được gì, rồi chuyển sang Thư rác hoặc cách ly.
  5. Bật ZAP và khu cách ly.
  6. Chỉ cho mọi người nút Báo cáo lừa đảo.

Hãy kết hợp với các nguyên tắc bảo mật email doanh nghiệp và quy trình xác minh thanh toán để chống lừa đảo giả mạo email BEC.

Nếu bạn muốn các lớp bảo vệ này có sẵn trong email doanh nghiệp thay vì phải mua thêm một cổng lọc riêng, Zomail tích hợp chúng trong gói Cloud và Private Mail. Giá được cập nhật trực tiếp trên trang bảng giá.

FAQ

Chỉ cần bộ lọc thư rác có đủ chống lừa đảo không?

Không. Bộ lọc thư rác giỏi bắt thư hàng loạt và người gửi xấu đã biết. Thư lừa đảo nhắm mục tiêu thường ngắn, đến từ tên miền mới, không có tệp đính kèm và dẫn tới trang vừa dựng. Vì vậy bạn cần thêm cảnh báo trong thư, kiểm tra liên kết lúc bấm và khả năng gỡ thư sau khi giao.

ZAP là gì?

ZAP (zero-hour auto purge) là tính năng tự gỡ thư khỏi Hộp thư đến khi thư đó bị phát hiện là nguy hiểm sau khi đã giao. Trong Zomail, ZAP áp cho thư giao trong 48 giờ trước đó và không đụng tới thư người dùng đã đánh dấu "Không phải thư rác".

Thêm [EXTERNAL] vào tiêu đề có ảnh hưởng gì không?

Tiền tố hiện trên mọi ứng dụng thư, nhưng việc sửa tiêu đề làm hỏng chữ ký DKIM gốc của bản thư được giao. Nhiều tổ chức chỉ dùng nhãn Bên ngoài trong webmail và ứng dụng. Họ chỉ bật tiền tố khi nhân viên chủ yếu đọc thư bằng Outlook hoặc điện thoại.

Lỡ bấm vào liên kết lừa đảo thì làm gì?

Hãy báo cáo thư, đổi mật khẩu ngay, đăng xuất các phiên khác, rồi báo quản trị viên. Quản trị viên sẽ kiểm tra nhật ký và gỡ thư khỏi hộp thư của mọi người. Nếu đã bật xác minh hai bước, kẻ gian có mật khẩu cũng khó đăng nhập.

  • chống lừa đảo email
  • bảo mật email
  • phishing
  • khu cách ly
  • email doanh nghiệp