← Quay lại Blog Mẹo máy tính

Cách nhận biết email lừa đảo (phishing) 2026

· Tân IT365
Người dùng kiểm tra kỹ một email đáng ngờ trên laptop trước khi bấm vào đường dẫn trong thư

Một email trông y như thư thật từ ngân hàng, một hoá đơn điện "quá hạn" đúng số tiền bạn vừa dùng, hay tin nhắn tuyển dụng mời phỏng vấn kèm link điền hồ sơ — đây đều là những kịch bản lừa đảo qua email đang chạy hằng ngày ở Việt Nam. Điểm chung: chúng không xin bạn tiền ngay, mà dụ bạn tự tay bấm vào đường dẫn và tự nhập thông tin.

Bài này tổng hợp cách nhận biết email lừa đảo theo từng dấu hiệu cụ thể, cách kiểm tra địa chỉ người gửi và đường dẫn trước khi bấm, những kịch bản phổ biến nhất, và việc cần làm ngay nếu bạn đã lỡ bấm link hoặc nhập mật khẩu. Nội dung viết theo hướng thao tác được ngay trên Gmail, Outlook và các ứng dụng mail trên điện thoại.

Bài viết có thể chứa liên kết tiếp thị. Nếu bạn mua qua liên kết này, Tân IT365 có thể nhận hoa hồng nhỏ mà không làm tăng giá bạn trả và không ảnh hưởng đến nội dung tư vấn.

1. Email lừa đảo (phishing) hoạt động theo nguyên tắc nào?

Phishing không tấn công vào máy tính của bạn mà tấn công vào thói quen đọc thư. Kẻ gửi hàng loạt email giống hệt thư của một tổ chức bạn tin tưởng — ngân hàng, sàn thương mại điện tử, đơn vị vận chuyển, cơ quan nhà nước — rồi chèn một đường dẫn dẫn tới trang web giả. Trang giả đó có logo, màu sắc và bố cục giống trang thật đến mức nhiều người không phân biệt được.

Khi bạn nhập tên đăng nhập và mật khẩu vào trang giả, thông tin được gửi thẳng cho kẻ tấn công. Từ đó chúng đăng nhập vào tài khoản thật của bạn và có thể:

Có ba dạng phổ biến cần phân biệt:

  1. Lừa lấy thông tin đăng nhập — giả trang đăng nhập, mục tiêu là mật khẩu.
  2. Lừa chuyển tiền — giả hoá đơn, giả nhân viên hỗ trợ, giục bạn thanh toán gấp.
  3. Lừa tải file độc hại — đính kèm file nén, file văn bản có macro, hoặc link tải phần mềm giả.

Điểm chung của cả ba dạng là tạo áp lực thời gian. Thư thật hiếm khi bắt bạn phải xử lý trong vài giờ; thư lừa đảo thì luôn gấp.

2. Bảy dấu hiệu nhận biết email lừa đảo

Không có dấu hiệu nào đủ để kết luận một mình, nhưng từ hai dấu hiệu trở lên thì gần như chắc chắn là thư giả.

  1. Địa chỉ người gửi gần giống nhưng không đúng. Tên hiển thị có thể ghi "Vietcombank" trong khi địa chỉ thật là một chuỗi vô nghĩa hoặc thêm ký tự lạ. Tên hiển thị luôn có thể đặt tuỳ ý, nên chỉ tin phần sau dấu @.
  2. Lời chào chung chung. Ngân hàng và dịch vụ bạn đang dùng luôn biết tên bạn. Thư mở đầu bằng "Kính gửi Quý khách hàng" mà không có tên riêng là dấu hiệu đáng ngờ.
  3. Giục gấp và doạ hậu quả. "Tài khoản sẽ bị khoá trong 24 giờ", "gói dịch vụ sẽ bị huỷ", "có dấu hiệu truy cập bất thường" — mục đích là làm bạn bấm trước khi kịp nghĩ.
  4. Đường dẫn không khớp với tên miền thật. Chữ hiển thị có thể là tên thương hiệu, nhưng khi rê chuột (hoặc nhấn giữ trên điện thoại) bạn thấy một tên miền hoàn toàn khác, thường là chuỗi lạ hoặc tên miền viết sai chính tả.
  5. Yêu cầu thông tin không bao giờ được hỏi qua email. Mật khẩu, mã OTP, số thẻ, mã PIN, ảnh hai mặt căn cước — không tổ chức nghiêm túc nào hỏi những thứ này qua thư.
  6. File đính kèm bất thường. Hoá đơn thường là PDF, nhưng nếu thấy file nén chứa file thực thi, hoặc tài liệu yêu cầu "bật nội dung" mới xem được thì nên xoá.
  7. Lỗi chính tả, lỗi trình bày, logo méo. Thư từ tổ chức lớn được duyệt kỹ về hình ảnh và câu chữ. Logo mờ, font lệch, câu văn lủng củng là dấu hiệu thư được làm vội.

Một mẹo thực dụng: nếu thư khiến bạn thấy lo lắng hoặc hấp dẫn bất thường, hãy dừng lại 30 giây và kiểm tra theo mục 3 trước khi làm bất cứ việc gì.

3. Cách kiểm tra người gửi và đường dẫn trước khi bấm

Ba bước dưới đây mất chưa tới một phút và chặn được phần lớn email lừa đảo.

Bước 1 — Đọc đầy đủ địa chỉ người gửi. Trên Gmail, bấm vào tên người gửi để mở chi tiết; trên Outlook, bấm đúp vào tên. So sánh phần sau dấu @ với tên miền chính thức mà bạn biết. Nếu thư "từ ngân hàng" nhưng địa chỉ là một tên miền miễn phí hoặc tên miền lạ, dừng lại ngay.

Bước 2 — Xem đường dẫn thật trước khi bấm. Trên máy tính, rê chuột lên nút hoặc dòng chữ có link và nhìn thanh trạng thái ở góc dưới trình duyệt. Trên điện thoại, nhấn giữ vào link để hộp thoại hiện địa chỉ đầy đủ rồi mới quyết định. Địa chỉ thật phải khớp với tên miền chính thức; đừng tin phần chữ hiển thị.

Bước 3 — Không bấm link, hãy tự mở trang bằng tay. Cách chắc chắn nhất: đóng thư, mở trình duyệt, tự gõ địa chỉ trang chính thức (hoặc dùng ứng dụng chính thức trên điện thoại), rồi đăng nhập và kiểm tra thông báo trong đó. Nếu thư nói có vấn đề, thông báo sẽ nằm trong tài khoản thật. Nếu không thấy gì, thư đó là giả.

Với các dịch vụ có ứng dụng riêng, nguyên tắc này còn mạnh hơn: mọi thông báo quan trọng về đơn hàng, hoá đơn, tài khoản đều hiển thị trong ứng dụng. Kẻ lừa đảo không thể chèn thông báo vào ứng dụng của bạn.

Nếu bạn cần một nơi lưu lại các địa chỉ chính thức để tra cứu nhanh, hãy ghi vào ghi chú riêng hoặc dùng trình quản lý mật khẩu — trình quản lý mật khẩu còn tự động chỉ điền mật khẩu khi tên miền trùng khớp, nên trang giả sẽ không được điền.

4. Năm kịch bản lừa đảo phổ biến ở Việt Nam

Kịch bảnDấu hiệu nhận biếtViệc đúng cần làm
Giả ngân hàng thông báo giao dịch bất thường Không có tên riêng, đòi đăng nhập để "xác minh", link dẫn tới trang giả Mở ứng dụng ngân hàng thật để kiểm tra; gọi số hotline in trên thẻ
Hoá đơn điện, nước, internet "quá hạn" Đúng số tiền nhưng sai đơn vị phát hành; giục nộp trong ngày Tra cứu trong ứng dụng của đơn vị cung cấp hoặc website chính thức
Shipper báo giao hàng thất bại, xin phí Bạn không đặt đơn nào; yêu cầu chuyển khoản nhỏ để "giữ hàng" Tra mã vận đơn trên trang đơn vị vận chuyển thật
Tuyển dụng mời phỏng vấn lương cao Không có buổi trao đổi nào trước đó; yêu cầu điền hồ sơ qua link Kiểm tra tên miền công ty; liên hệ qua kênh tuyển dụng chính thức
Giả cơ quan thuế, bảo hiểm xã hội Đe doạ phạt, yêu cầu cài ứng dụng lạ để "đồng bộ" Tra cứu trên cổng dịch vụ công; không cài ứng dụng ngoài kho chính thức

Trong cả năm kịch bản, nguyên tắc xử lý giống nhau: đừng dùng đường dẫn trong thư, hãy tự mở kênh liên lạc chính thức của tổ chức đó. Bạn không mất gì khi kiểm tra lại; bạn chỉ mất khi bấm theo thư.

Riêng với các thư yêu cầu cài ứng dụng lạ, hãy đặc biệt cẩn trọng: ứng dụng ngoài kho chính thức có thể đọc tin nhắn, danh bạ và ghi lại thao tác nhập mật khẩu. Không có tổ chức nào yêu cầu bạn cài ứng dụng ngoài Google Play hoặc App Store để "đồng bộ hồ sơ".

5. Đã lỡ bấm link hoặc nhập mật khẩu thì phải làm gì?

Hành động càng sớm thì thiệt hại càng nhỏ. Làm theo thứ tự sau:

  1. Đổi mật khẩu ngay trên trang chính thức (tự gõ địa chỉ, không qua link trong thư). Nếu tài khoản đã bị chiếm, dùng chức năng quên mật khẩu với email hoặc số điện thoại khôi phục.
  2. Đăng xuất mọi thiết bị khác. Gmail, Outlook và hầu hết dịch vụ đều có mục xem các phiên đang đăng nhập và nút đăng xuất từ xa.
  3. Bật xác thực hai lớp nếu chưa bật. Kể cả khi mật khẩu đã lộ, kẻ tấn công vẫn cần mã thứ hai để vào tài khoản.
  4. Kiểm tra quy tắc chuyển tiếp thư và email khôi phục. Kẻ tấn công thường thêm địa chỉ của chúng vào danh sách nhận bản sao hoặc đổi email khôi phục để giữ đường vào.
  5. Kiểm tra giao dịch và thông báo bất thường trong tài khoản ngân hàng, sàn thương mại điện tử, mạng xã hội.
  6. Quét máy tính và điện thoại nếu bạn đã tải hoặc mở file đính kèm. Nếu máy có dấu hiệu bất thường như tự mở trình duyệt, quảng cáo lạ xuất hiện, hãy quét toàn bộ và xem lại các ứng dụng vừa cài.
  7. Báo cho tổ chức bị mạo danh qua hotline chính thức để họ cảnh báo và hỗ trợ chặn tài khoản nếu cần.

Nếu bạn đã chuyển tiền, việc cần làm ngay là gọi ngân hàng để báo giao dịch gian lận và trình báo cơ quan công an — làm càng sớm thì khả năng phong toả dòng tiền càng cao. Đừng tiếp tục trao đổi với người gửi; kẻ lừa đảo sẽ tiếp tục thuyết phục bạn "nộp thêm phí để lấy lại tiền".

Sau khi xử lý xong, hãy sao lưu dữ liệu quan trọng ra một nơi tách biệt. Nhiều người chỉ phát hiện thư lừa đảo đã xoá mất tài liệu khi cần dùng lại; có bản sao lưu thì việc khôi phục chỉ mất vài phút.

6. Phòng ngừa lâu dài: bốn thói quen đáng làm ngay

Thứ nhất — mỗi tài khoản một mật khẩu riêng. Khi kẻ tấn công lấy được một mật khẩu, chúng thử mật khẩu đó ở mọi dịch vụ khác. Dùng chung một mật khẩu nghĩa là mất một chỗ thì mất hết. Trình quản lý mật khẩu giúp bạn giữ được nguyên tắc này mà không phải nhớ gì cả.

Thứ hai — bật xác thực hai lớp ở những tài khoản quan trọng nhất. Ưu tiên theo thứ tự: email chính, tài khoản ngân hàng, tài khoản mạng xã hội, tài khoản lưu trữ đám mây. Email chính là ưu tiên số một vì nó là chìa khoá khôi phục của mọi tài khoản khác.

Thứ ba — giữ bản sao dữ liệu quan trọng. Kẻ lừa đảo ngày càng hay dùng chiêu đòi tiền chuộc dữ liệu. Nếu bạn có bản sao ở nơi khác, chiêu đó mất tác dụng. Nguyên tắc dễ nhớ là giữ ít nhất hai bản ở hai nơi khác nhau, trong đó một bản không nối trực tiếp vào máy tính đang dùng.

Thứ tư — tách email công việc và email đăng ký dịch vụ. Một hộp thư chỉ dùng để nhận thư từ các dịch vụ, sàn, nhà cung cấp sẽ giúp bạn nhận ra ngay thư nào không thuộc về đó. Khi hộp thư chính chỉ còn thư của người thật và tổ chức thật, khả năng nhận diện thư giả tăng lên rõ rệt.

Bốn thói quen này không đòi hỏi chi phí lớn. Phần lớn công cụ cần thiết — trình quản lý mật khẩu, ứng dụng xác thực, dịch vụ lưu trữ có bản miễn phí — đều dùng được ngay hôm nay.

7. Bảng kiểm nhanh trước khi bấm bất kỳ link nào trong email

Câu hỏi tự kiểmNếu câu trả lời là "không"
Tôi có biết chắc tên miền trong địa chỉ người gửi? Đừng bấm; tự mở trang chính thức để kiểm tra
Thư có gọi đúng tên tôi và đúng dịch vụ tôi đang dùng? Coi là thư giả cho tới khi chứng minh được điều ngược lại
Đường dẫn thật có khớp tên miền chính thức? Không bấm; gõ tay địa chỉ hoặc dùng ứng dụng chính thức
Thư có đòi mật khẩu, OTP, số thẻ hoặc ảnh giấy tờ? Dừng lại — không tổ chức nào hỏi những thứ này qua email
Thư có giục xử lý trong vài giờ? Bình tĩnh kiểm tra qua kênh chính thức trước
Tôi có đang chờ đúng thông báo này không? Xác nhận lại trong ứng dụng hoặc tài khoản thật

Chỉ cần một câu trả lời "không" là đủ để bạn dừng lại và kiểm tra. Thời gian kiểm tra vài phút luôn rẻ hơn thời gian xử lý hậu quả.

Cuối cùng, hãy coi email là kênh thông báo, không phải kênh xác thực. Mọi việc quan trọng — chuyển tiền, đổi mật khẩu, cung cấp giấy tờ — nên được làm trong ứng dụng chính thức hoặc tại quầy giao dịch, nơi bạn chủ động mở chứ không phải nơi người khác dẫn bạn tới.

Câu hỏi thường gặp

Làm sao biết một email có phải giả mạo ngân hàng không?

Kiểm tra ba thứ: địa chỉ người gửi sau dấu @ phải đúng tên miền chính thức, thư phải gọi đúng tên bạn, và đường dẫn thật khi rê chuột phải trỏ về tên miền đó. Cách chắc chắn nhất là không dùng link trong thư — mở ứng dụng ngân hàng hoặc gọi hotline in trên thẻ để kiểm tra giao dịch.

Tôi đã nhập mật khẩu vào trang giả thì phải làm gì trước tiên?

Đổi mật khẩu ngay trên trang chính thức (tự gõ địa chỉ), sau đó đăng xuất khỏi mọi thiết bị khác và bật xác thực hai lớp. Kiểm tra thêm quy tắc chuyển tiếp thư và email khôi phục trong tài khoản, vì kẻ tấn công thường thêm đường vào dự phòng. Nếu là tài khoản ngân hàng, hãy gọi ngân hàng để kiểm tra giao dịch.

Email lừa đảo có thể vượt qua bộ lọc thư rác không?

Có. Bộ lọc ngày càng tốt nhưng kẻ tấn công cũng liên tục thay đổi nội dung và tên miền gửi, nên luôn có thư lọt qua. Vì vậy kỹ năng tự kiểm tra vẫn cần thiết: bộ lọc là lớp bảo vệ thứ nhất, không phải lớp duy nhất.

Mở email lừa đảo mà không bấm link có nguy hiểm không?

Chỉ mở và đọc thì rủi ro thấp, nhưng đừng bấm vào link, đừng tải hay mở file đính kèm, và nên tắt chế độ tự tải ảnh trong ứng dụng mail để tránh việc mở thư báo ngược lại cho kẻ gửi rằng địa chỉ của bạn đang hoạt động. Sau đó đánh dấu thư là spam và xoá.

Cần chuẩn bị gì để giảm thiệt hại nếu lỡ bị lừa?

Ba việc: dùng mật khẩu riêng cho từng tài khoản (nên có trình quản lý mật khẩu), bật xác thực hai lớp cho email chính và tài khoản ngân hàng, và giữ bản sao dữ liệu quan trọng ở một nơi tách biệt. Khi đã có ba lớp này, kể cả lỡ bấm link sai, bạn vẫn có thời gian và phương án xử lý.

Bài viết liên quan

Bình luận

Chia sẻ kinh nghiệm hoặc đặt câu hỏi của bạn. Chúng tôi sẽ phản hồi trong thời gian sớm nhất.

✓ Cảm ơn bạn đã bình luận!

Chưa có bình luận nào. Hãy là người đầu tiên!