Cách nhận biết email lừa đảo trong 20 giây

Cách nhận biết email lừa đảo trong 20 giây

Cách nhận biết email lừa đảo trong 20 giây

Email lừa đảo gần như luôn để lộ mình ở ba chỗ: tên miền người gửi, liên kết thật phía sau chữ hiển thị, và cảm giác gấp gáp mà nó cố tạo ra. Chỉ cần kiểm tra ba điểm đó, bạn đã loại được phần lớn thư giả trong chưa đầy 20 giây. Dưới đây là danh sách kiểm tra ai cũng chạy được.

1. Đọc tên miền thật, đừng đọc tên hiển thị

Tên hiển thị là thứ ai cũng đặt được. Kẻ gian ghi "Ngân hàng ABC" nhưng địa chỉ thật lại là hotro@abc-verify.top. Hãy bấm vào tên người gửi để xem địa chỉ đầy đủ và soi phần sau dấu @.

  • Tên miền na ná. abc-bank.com thay vì abcbank.com, hoặc đuôi lạ như .top, .icu.
  • Chữ nhìn giống nhau. Số 0 thay chữ O, chữ l thay chữ I, hoặc ký tự bảng chữ cái khác trông hệt chữ Latinh.
  • Tên miền con đánh lừa. abcbank.com.dangnhap-verify.net không phải abcbank.com; tên miền thật nằm ngay trước phần đuôi cuối cùng.

Khi nghi ngờ, hãy dán địa chỉ vào công cụ kiểm tra email của 1mail.lt để xem tên miền đó có tồn tại và có nhận thư không. Bài cách kiểm tra email có thật không mô tả chi tiết từng bước.

2. Rê chuột lên liên kết trước khi bấm

Chữ hiển thị và địa chỉ đích là hai thứ khác nhau. Trên máy tính, rê chuột lên liên kết và đọc địa chỉ ở góc dưới màn hình; trên điện thoại thì nhấn giữ. Tên miền ngay trước dấu gạch chéo đầu tiên mới là nơi bạn sẽ tới.

3. Ngôn ngữ hối thúc và đe dọa

Thư lừa đảo cần bạn hành động trước khi kịp suy nghĩ: "tài khoản sẽ bị khóa trong 24 giờ", "đơn hàng bị giữ tại hải quan", "phát hiện đăng nhập lạ". Tổ chức thật hiếm khi đặt thời hạn gấp trong email. Cách an toàn nhất là bỏ qua thư, tự mở ứng dụng rồi kiểm tra ở đó.

4. Tệp đính kèm bất ngờ

Một hóa đơn bạn không đặt, một "biên lai chuyển khoản", một file .html hay .zip từ người lạ đều đáng nghi. Cảnh giác nhất với tệp đòi bật macro và với PDF chỉ chứa nút "xem tài liệu".

5. Không tổ chức nào hỏi mã OTP của bạn

Đây là quy tắc không có ngoại lệ. Không ngân hàng, không sàn thương mại điện tử, không tổng đài nào yêu cầu bạn đọc mã sáu chữ số, mật khẩu hay mã dự phòng. Ai hỏi những thứ đó đều đang lừa bạn. Hãy chỉ nhập mã vào đúng trang đăng nhập, hoặc tự sinh mã bằng trình tạo mã 2FA của riêng mình.

Ba tình huống khó hơn

Hóa đơn trông rất thật. Kẻ gian chen vào một chuỗi email công việc và gửi hóa đơn với số tài khoản mới. Quy tắc: mọi thay đổi thông tin thanh toán phải được xác nhận qua cuộc gọi tới số bạn đã biết từ trước.

Spam thông báo đẩy. Điện thoại liên tục rung vì yêu cầu phê duyệt đăng nhập; kẻ tấn công chờ bạn bấm "Đồng ý" cho xong. Hãy từ chối và đổi mật khẩu ngay, vì việc nhận được thông báo nghĩa là mật khẩu đã lộ.

Mã QR trong email hoặc trên giấy. Camera không cho bạn thấy địa chỉ trước khi mở. Hãy dùng ứng dụng quét có hiển thị liên kết, và đừng quét mã QR dán đè lên biển hiệu.

Nếu bạn đã lỡ bấm

  1. Ngắt kết nối mạng nếu bạn vừa tải một tệp về máy.
  2. Đổi mật khẩu tài khoản liên quan, từ một thiết bị khác mà bạn tin tưởng.
  3. Đăng xuất toàn bộ phiên đang mở trong cài đặt bảo mật.
  4. Bật hoặc cài lại 2FA và tạo mã dự phòng mới.
  5. Kiểm tra quy tắc chuyển tiếp trong hộp thư — kẻ tấn công thường thêm một quy tắc sao chép thư của bạn.
  6. Nếu liên quan tới tiền, báo ngay cho ngân hàng và giữ ảnh chụp màn hình.

Phòng thủ để lần sau nhẹ nhàng hơn

Kiểm tra bằng mắt chỉ là lớp cuối. Ba lớp bên dưới mới giúp bạn đỡ phải kiểm tra.

  • Cấu hình SPF, DKIM và DMARC để kẻ khác không mạo danh được tên miền của bạn. Xem SPF, DKIM và DMARC nếu bạn quản lý một tên miền.
  • Bật 2FA hoặc passkey cho email chính, ngân hàng và mạng xã hội. Passkey rất hiệu quả vì nó không hoạt động trên trang giả mạo.
  • Dùng địa chỉ tạm cho đăng ký linh tinh. Với diễn đàn hay khuyến mãi, một hộp thư dùng một lần khiến rò rỉ dữ liệu không chạm tới hộp thư thật của bạn.

Khi một thư quan trọng khiến bạn phân vân, hãy kiểm tra địa chỉ người gửi bằng trình xác minh email trước khi trả lời. Mất mười giây, nhưng đủ để phân biệt đối tác thật với một tên miền vừa đăng ký tuần trước.

Câu hỏi thường gặp

Mở email lừa đảo mà không bấm gì có sao không?

Thường là không sao. Rủi ro nằm ở việc bấm liên kết, mở tệp đính kèm hoặc trả lời. Dù vậy hãy tắt tải ảnh tự động, vì ảnh báo cho người gửi biết bạn đã mở thư.

Thư có tên và số điện thoại đúng của tôi thì chắc là thật?

Không. Thông tin cá nhân rò rỉ từ các vụ lộ dữ liệu được mua bán rất rẻ, nên việc thư gọi đúng tên bạn không chứng minh được gì.

Thư đến từ đúng địa chỉ của công ty tôi, sao vẫn là lừa đảo?

Địa chỉ người gửi có thể bị giả mạo nếu tên miền chưa cấu hình DMARC, hoặc hộp thư của đồng nghiệp đã bị chiếm quyền. Hãy xác nhận bằng một kênh khác.

Có nên trả lời để hỏi cho rõ không?

Không nên. Trả lời chỉ xác nhận địa chỉ của bạn đang hoạt động và sẽ kéo thêm thư lừa đảo. Hãy báo cáo rồi xóa.

thẻ:
#email lừa đảo # phishing # an toàn thông tin # tên miền giả mạo # mã OTP # DMARC