Bảo mật & tuân thủ

Lừa đảo giả mạo email BEC: nhận diện và phòng chống

Lừa đảo giả mạo email BEC là gì: giả giám đốc, hoá đơn giả, chiếm hộp thư đối tác. Quy trình và cài đặt email giúp doanh nghiệp chặn BEC hiệu quả.

Trong bài này
  1. BEC trông như thế nào
  2. Năm kịch bản BEC phổ biến
  3. Kẻ gian làm thư trông thật bằng cách nào
  4. Quy trình nội bộ chặn BEC
  5. Cài đặt email chặn BEC
  6. Zomail giúp chống BEC thế nào
  7. Nếu đã bị lừa thì làm gì
  8. FAQ

Lừa đảo giả mạo email BEC (Business Email Compromise) là khi kẻ gian đóng vai người bạn tin tưởng, như giám đốc, nhà cung cấp hay luật sư, để khiến nhân viên chuyển tiền hoặc gửi dữ liệu. Chúng dùng địa chỉ nhái, tên hiển thị giả hoặc một hộp thư thật đã bị chiếm. BEC hiếm khi dùng mã độc. Muốn chặn nó, bạn cần cả cài đặt email lẫn quy trình thanh toán chặt chẽ.

BEC trông như thế nào

Thư BEC hiếm khi có vẻ nguy hiểm. Không có tệp đính kèm lạ, thường cũng chẳng có liên kết. Nó giống hệt một thư công việc từ người quen, gửi vào lúc bạn đang bận:

Cơ quan chức năng ở nhiều nước liên tục xếp BEC vào nhóm tội phạm mạng gây thiệt hại tài chính lớn nhất. Lý do đơn giản: chỉ một email thành công là đủ để chuyển hướng một khoản tiền lớn, và tiền đã đi thì rất khó lấy lại.

Năm kịch bản BEC phổ biến

  1. Giả giám đốc (CEO fraud): "sếp" yêu cầu kế toán chuyển tiền gấp và bí mật, hoặc nhờ mua thẻ quà tặng.
  2. Hoá đơn giả hoặc bị sửa: "nhà cung cấp" báo đổi số tài khoản và gửi hoá đơn mới.
  3. Chiếm hộp thư nhà cung cấp: kẻ gian chiếm hộp thư thật của đối tác rồi trả lời ngay trong chuỗi thư đang trao đổi. Đây là dạng khó nhận ra nhất.
  4. Đổi tài khoản nhận lương: "nhân viên" nhờ phòng nhân sự đổi số tài khoản nhận lương.
  5. Lấy cắp dữ liệu: "lãnh đạo" xin danh sách khách hàng, hợp đồng hay hồ sơ nhân sự.

Kẻ gian làm thư trông thật bằng cách nào

Thủ đoạnVí dụCái gì phát hiện được
Giả tên hiển thị"Nguyễn Văn An (Giám đốc)" <vanphong.gd@mailmienphi.example>Phát hiện mạo danh, nhãn Bên ngoài
Tên miền nháicongty-vn.com thay congty.vn; rn thay mPhát hiện tên miền nhái, tên miền được bảo vệ
Giả đúng tên miềnFrom: giamdoc@congty.vn bị làm giảSPF, DKIM, DMARC ở p=reject
Hộp thư thật bị chiếmHộp thư của đối tác, trong chuỗi thư thậtGọi điện xác minh, quy trình đổi tài khoản
Chiếm tài khoản nội bộNhân viên bị lừa lấy mật khẩuXác minh 2 bước, chặn chuyển tiếp, nhật ký

Hãy chú ý hai dòng cuối. Khi kẻ gian dùng tài khoản thật, mọi kiểm tra kỹ thuật đều đạt. Vì vậy quy trình nội bộ quan trọng không kém bộ lọc.

Quy trình nội bộ chặn BEC

Các biện pháp sau không tốn tiền và chặn được phần lớn vụ BEC, kể cả khi email đã lọt qua bộ lọc:

  • Gọi lại bằng số điện thoại đã lưu. Mọi yêu cầu đổi số tài khoản hay thanh toán bất thường đều phải gọi xác nhận, và không bao giờ dùng số ghi trong email.
  • Hai người duyệt các khoản chi vượt một ngưỡng nhất định.
  • "Đổi số tài khoản" nghĩa là dừng lại kiểm tra, kể cả với đối tác quen nhiều năm.
  • Gấp và bí mật là dấu hiệu cảnh báo. "Đừng nói với ai" hay "phải chuyển trong một tiếng" là chiêu gây áp lực quen thuộc.
  • Đổi tài khoản nhận lương phải xác minh trực tiếp, không làm qua email.
  • Khuyến khích báo cáo, không trách phạt. Ai báo sớm một vụ suýt bị lừa là đã bảo vệ cả công ty.

Cài đặt email chặn BEC

Khoá tên miền của chính bạn

Hãy khai báo SPF và DKIM, rồi nâng DMARC từ p=none lên p=quarantine và sau đó là p=reject. Làm vậy, kẻ gian không gửi được thư mang đúng tên miền của bạn. DMARC không chặn được tên miền nhái. Xem từng bước tại cấu hình DMARC.

Đánh dấu người gửi bên ngoài và người gửi lần đầu

Nhãn Bên ngoài biến thư "giám đốc" nhờ chuyển tiền thành một điều bất thường dễ thấy. Dòng "Bạn chưa từng nhận thư từ người gửi này" bắt được địa chỉ nhái mới tinh mà "nhà cung cấp" giả dùng để viết thư.

Phát hiện mạo danh và tên miền nhái

Hệ thống cần so tên hiển thị của mỗi thư đến với tên đồng nghiệp và danh sách tên được bảo vệ. Nó cũng cần so tên miền người gửi với tên miền của bạn và các tên miền được bảo vệ, như ngân hàng và nhà cung cấp chính.

Chặn kịch bản chiếm tài khoản

Nhiều vụ BEC bắt đầu từ một mật khẩu bị lừa lấy. Cách phòng là bật xác minh hai bước cho mọi người và kiểm soát chuyển tiếp ra ngoài, vì kẻ gian hay cài quy tắc âm thầm chuyển thư ra một địa chỉ bên ngoài. Hãy dùng nhật ký hoạt động và đăng xuất từ xa để biết chuyện gì đã xảy ra và cắt phiên của kẻ gian. Đọc thêm về chống lừa đảo email doanh nghiệp.

Zomail giúp chống BEC thế nào

Bộ chống lừa đảo cho thư đến của Zomail (ra mắt tháng 10/2026) khớp với từng thủ đoạn ở trên:

  • Phát hiện mạo danh. Zomail gắn cờ thư mà người ngoài dùng tên hiển thị của người trong tổ chức, hoặc một tên được bảo vệ bạn thêm vào (ví dụ chủ tịch). Việc so khớp không phân biệt dấu và chữ hoa, và vẫn bắt được tên nằm trong tên dài hơn như "CEO Nguyễn Văn An". Nếu người đó thật sự dùng địa chỉ cá nhân, bạn khai báo địa chỉ ấy để thư thật không bị gắn cờ nhầm.
  • Phát hiện tên miền nhái. Hệ thống bắt congty-vn.com giả congty.vn, chữ giống nhau khác bảng mã, và tên miền nhái các tên miền được bảo vệ của đối tác, ngân hàng. Mức Nghiêm ngặt bắt thêm các trường hợp gần giống, đổi lại có thể báo nhầm nhiều hơn.
  • Xử lý thư không qua DMARC hoặc giả chính tên miền của tổ chức.
  • Tự chọn cách xử lý cho từng loại: chỉ cảnh báo trong thư (mặc định), chuyển vào Thư rác hoặc đưa vào khu cách ly.
  • Nhãn Bên ngoài và dòng báo người gửi lần đầu, cùng tiền tố [EXTERNAL] tuỳ chọn cho người dùng Outlook và điện thoại.
  • Báo cáo lừa đảo. Quản trị viên được báo ngay, có thể gỡ thư khỏi mọi hộp thư (sau bước đếm thử) và chặn người gửi cho cả tổ chức.

Về tài khoản, Zomail có xác minh hai bước TOTP (bắt buộc với quản trị viên), mật khẩu ứng dụng, đăng xuất từ xa, chính sách chuyển tiếp ra ngoài (chuyển tiếp cần mã xác nhận), nhật ký hoạt động xuất CSV và tra cứu đường đi của thư. Xem hướng dẫn chống spam và lừa đảo và quản trị cơ bản.

Nếu đã bị lừa thì làm gì

  1. Gọi ngân hàng ngay để yêu cầu thu hồi lệnh chuyển. Tốc độ là yếu tố quan trọng nhất.
  2. Khoá hộp thư: đổi mật khẩu, đăng xuất mọi phiên, kiểm tra xác minh hai bước, xoá quy tắc chuyển tiếp lạ.
  3. Gỡ thư lừa đảo khỏi các hộp thư khác, chặn người gửi và tên miền nhái.
  4. Xem nhật ký hoạt động và đường đi của thư để biết kẻ gian đã đọc hoặc gửi gì.
  5. Báo cho đối tác bị mạo danh, và trình báo cơ quan công an.
  6. Vá lỗ hổng quy trình đã để khoản thanh toán lọt qua.

Để gia cố toàn diện hơn, hãy đọc bảo mật email doanh nghiệp.

Nếu bạn muốn tính năng phát hiện mạo danh đi kèm sẵn hộp thư thay vì mua cổng lọc riêng, Zomail có sẵn trong gói Cloud và Private Mail. Xem giá cập nhật trên trang bảng giá.

FAQ

Phishing và BEC khác nhau thế nào?

Phishing (thư lừa đảo) là khái niệm rộng, thường là thư gửi hàng loạt để lấy cắp mật khẩu. BEC là lừa đảo nhắm mục tiêu: kẻ gian giả một người cụ thể mà bạn tin để khiến bạn chuyển tiền hoặc dữ liệu, và thư thường không có liên kết hay tệp độc hại.

DMARC có chặn được BEC không?

Chỉ một phần. DMARC ở p=reject ngăn kẻ gian gửi thư mang đúng tên miền của bạn. Nó không chặn được tên miền nhái, tên hiển thị giả hay thư từ một tài khoản thật đã bị chiếm.

Làm sao nhận ra một email BEC?

Hãy cảnh giác với sự gấp gáp, yêu cầu giữ bí mật, việc đổi số tài khoản, đề nghị bỏ qua quy trình, và địa chỉ gửi "hơi khác". Thư "từ đồng nghiệp" mà mang nhãn Bên ngoài là dấu hiệu rất đáng ngờ.

Email thật của đối tác có thể là thư lừa đảo không?

Có. Khi hộp thư của đối tác bị chiếm, mọi kiểm tra kỹ thuật đều đạt. Chỉ có gọi điện xác minh qua số điện thoại bạn đã lưu từ trước mới phát hiện được một cách chắc chắn.

  • BEC
  • lừa đảo email
  • giả mạo giám đốc
  • hoá đơn giả
  • mạo danh