Bẫy hóa đơn giả qua email: Hiểm họa rình rập doanh nghiệp Việt
Lừa đảo qua email giả mạo đối tác và hóa đơn đang khiến nhiều doanh nghiệp mất tiền tỷ chỉ sau một cú chuyển khoản, trong khi nghĩa vụ bảo vệ dữ liệu ngày càng chặt chẽ.
Chỉ một email trông như của đối tác quen thuộc, kèm hóa đơn yêu cầu chuyển tiền vào một số tài khoản 'mới', cũng đủ khiến doanh nghiệp mất hàng trăm triệu đến hàng tỷ đồng. Lừa đảo qua email giả mạo — mà giới an ninh mạng gọi là tấn công xâm phạm thư điện tử doanh nghiệp (BEC) — đang là một trong những mối đe dọa gây thiệt hại lớn và âm thầm nhất với doanh nghiệp Việt Nam.
Khi email trở thành cửa ngõ lừa đảo
Khác với hình dung về những cuộc tấn công công nghệ cao phá vỡ hệ thống, phần lớn các vụ lừa đảo qua email lại rất 'đời thường'. Kẻ gian không cần đột nhập máy chủ; chúng chỉ cần đánh lừa con người. Thủ đoạn phổ biến là mạo danh lãnh đạo, kế toán trưởng hoặc nhà cung cấp, gửi yêu cầu thanh toán gấp, thay đổi số tài khoản nhận tiền, hoặc đính kèm một hóa đơn giả gần như không thể phân biệt bằng mắt thường.
Việc chuyển đổi sang hóa đơn điện tử và chứng từ số, dù mang lại minh bạch, cũng vô tình tạo mảnh đất cho giả mạo: khi mọi người đã quen nhận hóa đơn dưới dạng tệp đính kèm hay đường liên kết, một hóa đơn giả gửi qua email càng dễ bị bỏ qua cảnh giác. Xu hướng làm việc từ xa, trao đổi công việc chủ yếu qua thư điện tử càng khiến ranh giới giữa yêu cầu thật và giả trở nên mong manh.

Tin nhắn và email giả mạo thương hiệu, đối tác là 'cửa ngõ' phổ biến của các vụ lừa đảo chiếm đoạt tài sản.
Kịch bản điển hình của một vụ tấn công
Một kịch bản thường gặp bắt đầu bằng việc kẻ tấn công theo dõi hộp thư của một nhân viên trong thời gian dài, có thể sau khi chiếm được mật khẩu qua một email lừa đảo trước đó. Chúng nắm được văn phong, chu kỳ thanh toán, tên các đối tác. Đến thời điểm thích hợp, chúng chèn vào luồng trao đổi một email giả, thông báo nhà cung cấp 'đổi tài khoản ngân hàng' và đề nghị chuyển khoản cho lô hàng sắp tới.
Vì email đến đúng lúc, đúng ngữ cảnh, lại đến từ một địa chỉ chỉ khác vài ký tự so với địa chỉ thật, bộ phận kế toán rất dễ tin tưởng và thực hiện lệnh chuyển tiền. Khi phát hiện bất thường thì tiền đã đi qua nhiều tài khoản trung gian, khả năng thu hồi gần như bằng không. Điểm mấu chốt là toàn bộ quá trình khai thác điểm yếu của con người và quy trình, chứ không phải của công nghệ.
AI khiến giả mạo tinh vi hơn bao giờ hết
Trí tuệ nhân tạo đang làm thay đổi cuộc chơi theo hướng bất lợi cho người phòng thủ. Công cụ AI giúp kẻ gian soạn email bằng tiếng Việt trôi chảy, đúng văn phong doanh nghiệp, xóa đi những lỗi chính tả vốn là dấu hiệu nhận biết quen thuộc. Nguy hiểm hơn, công nghệ giả giọng nói và video (deepfake) cho phép dựng lại giọng của lãnh đạo trong một cuộc gọi, hay tạo hóa đơn, con dấu, chữ ký giả với độ tinh vi cao.
Điều này có nghĩa là các dấu hiệu cảnh báo truyền thống — email sai ngữ pháp, hóa đơn trình bày cẩu thả — ngày càng kém tin cậy. Doanh nghiệp không thể chỉ trông chờ vào cảm quan của nhân viên, mà cần những lớp phòng vệ mang tính hệ thống và quy trình xác minh chặt chẽ.
Không chỉ mất tiền: rủi ro dữ liệu và trách nhiệm pháp lý
Hậu quả của một vụ tấn công thư điện tử không dừng ở thiệt hại tài chính. Khi hộp thư bị chiếm quyền, kẻ gian có thể tiếp cận hợp đồng, danh sách khách hàng, thông tin cá nhân của nhân viên và đối tác — những dữ liệu vừa nhạy cảm về kinh doanh, vừa được pháp luật bảo vệ.
Từ ngày 1/1/2026, Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15 chính thức có hiệu lực, cùng với Nghị định 356/2025/NĐ-CP quy định chi tiết thi hành. Theo đó, tổ chức, doanh nghiệp có trách nhiệm áp dụng biện pháp bảo vệ dữ liệu cá nhân và có nghĩa vụ thông báo cho cơ quan chức năng khi xảy ra sự cố lộ lọt — theo quy định là trong vòng 72 giờ kể từ khi phát hiện. Một sự cố an ninh email, vì thế, có thể kéo theo cả rủi ro pháp lý và uy tín, chứ không đơn thuần là mất một khoản tiền.

Luật Bảo vệ dữ liệu cá nhân 2025 đặt ra nghĩa vụ bảo vệ dữ liệu và thông báo sự cố đối với doanh nghiệp.
Bảy lớp phòng vệ cho hộp thư và chứng từ doanh nghiệp
Phòng chống lừa đảo qua email đòi hỏi kết hợp công nghệ, quy trình và con người. Dưới đây là những biện pháp nền tảng mọi doanh nghiệp nên triển khai:
- Thiết lập các cơ chế xác thực email (SPF, DKIM, DMARC) để hạn chế mạo danh tên miền của doanh nghiệp.
- Bật xác thực đa yếu tố (MFA) cho toàn bộ tài khoản email và hệ thống nội bộ.
- Ban hành quy trình xác minh 'ngoài luồng': mọi yêu cầu chuyển tiền hoặc đổi tài khoản phải được xác nhận qua điện thoại hoặc gặp trực tiếp.
- Mã hóa và kiểm soát truy cập đối với hợp đồng, hóa đơn và dữ liệu nhạy cảm; áp dụng giải pháp chống thất thoát dữ liệu (DLP).
- Sử dụng chữ ký số và công cụ kiểm tra tính toàn vẹn để xác thực hóa đơn, chứng từ điện tử.
- Sao lưu dữ liệu định kỳ và có kế hoạch ứng phó sự cố rõ ràng để phục hồi nhanh.
- Giám sát đăng nhập bất thường, cảnh báo sớm khi có truy cập lạ vào hộp thư.
Con người là lớp phòng thủ cuối cùng
Dù đầu tư công nghệ đến đâu, quyết định bấm nút chuyển tiền hay mở tệp đính kèm vẫn nằm ở con người. Vì vậy, đào tạo nhận thức an ninh cho toàn bộ nhân viên — đặc biệt là bộ phận kế toán, tài chính và lãnh đạo — là khoản đầu tư hiệu quả nhất. Tổ chức các buổi diễn tập, gửi email lừa đảo giả lập để kiểm tra phản xạ, và xây dựng văn hóa 'nghi ngờ có kiểm chứng' sẽ giúp doanh nghiệp bền bỉ trước các thủ đoạn ngày càng tinh vi.
Lừa đảo qua email không đòi hỏi công nghệ đột phá, mà khai thác sự tin tưởng và những lỗ hổng trong quy trình. Khi kẻ gian được AI tiếp sức, doanh nghiệp Việt càng cần chủ động dựng lên nhiều lớp phòng vệ, chuẩn hóa quy trình xác minh và nâng cao ý thức cho từng nhân viên. Một cú nhấp chuột cẩn trọng hôm nay có thể giúp tránh được tổn thất khó khắc phục ngày mai.
