ScamLens
Trung bìnhThiệt hại trung bình: $1,000Thời gian thường thấy: 1-3 days

Lừa Đảo Qua Lời Mời Lịch: Cách Kẻ Gian Lận Khai Thác Lịch Trình Của Bạn

Lừa đảo qua lời mời lịch là một hình thức tấn công kỹ thuật xã hội tinh vi, lợi dụng tính năng tự động chấp nhận trong các ứng dụng lịch phổ biến như Google Calendar, Outlook và Apple Calendar. Kẻ gian gửi những lời mời họp có vẻ hợp pháp nhưng chứa liên kết độc hại, cổng đăng nhập giả hoặc yêu cầu thông tin nhạy cảm. Theo Trung tâm Khiếu nại Tội phạm Mạng của FBI, các cuộc tấn công lừa đảo dựa trên lịch đã tăng 347% từ năm 2021 đến 2023, với nạn nhân mất trung bình 23 triệu đồng mỗi vụ do đánh cắp thông tin đăng nhập và chiếm đoạt tài khoản sau đó. Phương thức tấn công này đặc biệt hiệu quả vì lời mời lịch thường vượt qua các bộ lọc bảo mật email truyền thống và xuất hiện trực tiếp trong lịch trình của người dùng mà không cần sự chấp nhận rõ ràng. Các lời mời thường giả danh các thương hiệu uy tín, phòng IT, bộ phận nhân sự hoặc đối tác kinh doanh, tạo cảm giác cấp bách về việc đặt lại mật khẩu, xác minh tài khoản hoặc các cuộc họp bắt buộc. Khi nạn nhân nhấp vào liên kết hoặc cung cấp thông tin đăng nhập, kẻ tấn công sẽ truy cập vào email, hệ thống tài chính hoặc mạng doanh nghiệp. Hình thức lừa đảo này đã phát triển vượt ra ngoài phishing đơn thuần, bao gồm các kế hoạch đầu tư tiền điện tử, thông báo trúng thưởng giả và lừa đảo hỗ trợ kỹ thuật qua thư rác lịch. Các nhà nghiên cứu bảo mật tại Kaspersky báo cáo rằng 23% tổ chức đã trải qua ít nhất một cuộc tấn công lừa đảo qua lịch trong năm 2023, với các doanh nghiệp nhỏ bị ảnh hưởng nặng nề do hạ tầng bảo mật email kém phát triển. Chu kỳ tấn công điển hình kéo dài từ 1-3 ngày từ lời mời ban đầu đến khi đánh cắp thông tin đăng nhập, do đó việc phát hiện và phản ứng nhanh là rất quan trọng.

Thủ đoạn phổ biến

  • Kẻ gian lợi dụng tính năng tự động thêm sự kiện vào lịch bằng cách gửi lời mời tự động xuất hiện trong lịch của nạn nhân mà không cần chấp nhận, đảm bảo lời mời được nhìn thấy ngay cả khi người dùng bỏ qua hộp thư email.
  • Kẻ tấn công giả danh phòng IT hoặc quản trị hệ thống, gửi lời mời họp khẩn về việc đặt lại mật khẩu bắt buộc, cập nhật bảo mật hoặc xác minh tài khoản kèm theo liên kết lừa đảo.
  • Kẻ gian tạo lời mời hội thảo trực tuyến hoặc buổi đào tạo giả mạo từ các thương hiệu nổi tiếng như Microsoft, Google hoặc các tổ chức tài chính, với liên kết đăng ký dẫn đến trang thu thập thông tin đăng nhập.
  • Kẻ gian lên lịch các sự kiện lặp lại trên lịch chứa cơ hội đầu tư tiền điện tử hoặc thông báo trúng thưởng giả, đảm bảo tiếp xúc liên tục với nội dung độc hại trong nhiều tuần hoặc tháng.
  • Kẻ tấn công gửi lời mời lịch kèm tệp đính kèm giả danh tài liệu họp, nhưng thực chất chứa phần mềm độc hại hoặc liên kết đến cổng đăng nhập giả để đánh cắp thông tin.
  • Kẻ gian sử dụng các nền tảng lịch hợp pháp để gửi lời mời từ các tài khoản bị xâm nhập, khiến lời mời có vẻ đến từ đồng nghiệp hoặc đối tác tin cậy, qua đó vượt qua các bộ lọc bảo mật email.

Cách nhận biết

  • Xuất hiện lời mời lịch bất ngờ trong lịch của bạn từ người gửi hoặc địa chỉ không rõ, hoặc có lỗi chính tả nhỏ trong tên miền công ty hợp pháp (ví dụ 'microsof1.com' thay vì 'microsoft.com').
  • Lời mời chứa ngôn ngữ cấp bách yêu cầu hành động ngay lập tức liên quan đến bảo mật tài khoản, hết hạn mật khẩu hoặc truy cập hệ thống, gây áp lực buộc bạn phải nhấp vào liên kết mà không kiểm tra.
  • Chi tiết cuộc họp sử dụng lời chào chung chung như 'Kính gửi Người dùng' thay vì tên thật của bạn, hoặc có lỗi ngữ pháp và cách diễn đạt không chuyên nghiệp.
  • Sự kiện lịch chứa các URL rút gọn, liên kết đáng ngờ hoặc yêu cầu đăng nhập qua liên kết thay vì hướng bạn truy cập trang web chính thức một cách độc lập.
  • Lời mời được lên lịch vào thời điểm bất thường (ví dụ 3:00 sáng) hoặc không có thông tin kết nối cuộc họp thực tế như liên kết Zoom, số điện thoại hoặc địa điểm họp vật lý cho các cuộc họp quan trọng được cho là như vậy.
  • Bạn nhận được nhiều lời mời lịch liên tiếp từ các người gửi khác nhau quảng bá cùng một dịch vụ, cơ hội đầu tư hoặc thông báo trúng thưởng, cho thấy chiến dịch spam có tổ chức.

Cách tự bảo vệ

  • Tắt tính năng tự động chấp nhận sự kiện lịch trong cài đặt lịch của bạn trên Google Calendar (Cài đặt > Cài đặt sự kiện > 'Tự động thêm lời mời'), Outlook (Tùy chọn lịch > Tự động chấp nhận/từ chối) và các nền tảng khác.
  • Xác minh các lời mời họp đáng ngờ bằng cách liên hệ với người gửi qua kênh liên lạc tin cậy khác (gọi điện hoặc tin nhắn trực tiếp) trước khi nhấp vào liên kết hoặc cung cấp thông tin.
  • Kích hoạt xác thực hai yếu tố cho tất cả tài khoản email và lịch để ngăn kẻ tấn công truy cập tài khoản ngay cả khi họ có mật khẩu do lừa đảo.
  • Cấu hình cài đặt quyền riêng tư của lịch để ngăn người ngoài thêm sự kiện vào lịch của bạn, đồng thời thiết lập bộ lọc email để cách ly lời mời từ các miền không rõ hoặc đáng ngờ.
  • Tự truy cập các trang web chính thức bằng cách gõ trực tiếp URL vào trình duyệt thay vì nhấp vào liên kết trong lời mời lịch, đặc biệt khi đặt lại mật khẩu hoặc xác minh tài khoản.
  • Báo cáo và xóa ngay các lời mời lịch đáng ngờ mà không nhấp vào liên kết, đồng thời đánh dấu chúng là thư rác hoặc lừa đảo trong ứng dụng lịch để cải thiện thuật toán lọc.

Ví dụ thực tế

Một quản lý marketing nhận được lời mời lịch có vẻ từ Bộ phận Hỗ trợ IT Microsoft, lên lịch cuộc họp bắt buộc 'Cập nhật Bảo mật Office 365' vào ngày hôm sau. Lời mời kèm liên kết 'xác minh tài khoản' trước cuộc họp. Sau khi nhấp và nhập thông tin đăng nhập, tài khoản email của nạn nhân bị chiếm đoạt, kẻ gian gửi email lừa đảo đến tất cả liên hệ, gây thiệt hại 27 triệu đồng do các giao dịch gian lận từ thông tin thanh toán lưu trong email.

Một doanh nhân nhận thấy Google Calendar của mình đầy các sự kiện hàng tuần lặp lại quảng bá hội thảo đầu tư tiền điện tử do 'Viện Chuyên gia Blockchain' tổ chức. Mỗi sự kiện có liên kết đăng ký hứa hẹn lợi nhuận đảm bảo. Khi nạn nhân đăng ký và chuyển 18 triệu đồng vào ví được cung cấp cho 'khoản đầu tư ban đầu', kẻ gian biến mất và ví bị rút sạch trong vài giờ mà không thể thu hồi.

Một nhân viên nhân sự nhận được lời mời lịch có vẻ từ CEO công ty yêu cầu cuộc họp riêng khẩn cấp để thảo luận vấn đề mật. Lời mời kèm liên kết xem 'tài liệu nhạy cảm' trước cuộc họp. Liên kết dẫn đến trang đăng nhập Microsoft giả mạo thu thập thông tin đăng nhập của nhân viên, kẻ gian dùng để truy cập hệ thống bảng lương và chuyển tiền lương vào tài khoản giả mạo trong ba ngày trước khi bị phát hiện.

Câu hỏi thường gặp

Làm thế nào để tôi biết một lời mời lịch có phải là lừa đảo phishing không?
Kiểm tra kỹ địa chỉ email của người gửi—kẻ lừa đảo thường sử dụng địa chỉ trông giống với địa chỉ hợp pháp nhưng có lỗi chính tả nhỏ hoặc tên miền không quen thuộc. Yêu cầu họp hợp pháp từ công ty bạn sẽ đến từ tên miền email của tổ chức bạn, không phải từ các địa chỉ Gmail hoặc Outlook chung chung. Nếu bạn không nhận ra người gửi, không mong đợi cuộc họp, hoặc lời mời yêu cầu bạn nhấp vào liên kết để xác minh mật khẩu hoặc xác nhận thông tin tài khoản, thì gần như chắc chắn đó là một cuộc tấn công phishing—các công ty hợp pháp không bao giờ yêu cầu mật khẩu qua lời mời lịch.
Tôi nên làm gì nếu đã nhấp vào liên kết trong lời mời lịch phishing?
Ngay lập tức thay đổi mật khẩu cho tài khoản bạn đã nhấp vào (email, lịch, mạng công ty) bằng thiết bị không sử dụng để nhấp vào liên kết độc hại, và sử dụng mật khẩu bạn chưa từng dùng trước đây. Liên hệ ngay với bộ phận IT hoặc nhóm bảo mật để báo cáo sự cố và yêu cầu họ theo dõi tài khoản của bạn để phát hiện truy cập trái phép. Nếu bạn đã nhập thông tin đăng nhập trên trang đăng nhập giả, bạn cũng nên theo dõi các tài khoản tài chính và báo cáo tín dụng của mình để phát hiện dấu hiệu đánh cắp danh tính trong vài tháng tới.
Tại sao lời mời lịch phishing lại vượt qua được bảo mật email của tôi?
Các ứng dụng lịch như Google Calendar và Outlook thường đồng bộ lời mời trực tiếp vào lịch của bạn mà không qua bộ lọc bảo mật email, điều này khiến chúng tránh được hệ thống phát hiện thư rác vốn bắt được email phishing. Thêm vào đó, lời mời lịch từ chính nền tảng lịch (không qua email) được nhiều hệ thống bảo mật đánh giá là rủi ro thấp hơn, tạo lợi thế cho kẻ tấn công. Kẻ xấu còn lợi dụng việc bạn có xu hướng tin tưởng thông báo lịch hơn là email đáng ngờ, vì lời mời lịch thường đến từ các liên hệ đã biết hoặc có vẻ do hệ thống tạo ra.
Làm thế nào để tôi ngăn chặn các cuộc tấn công phishing qua lời mời lịch nhắm vào mình?
Tắt tính năng tự động thêm trong ứng dụng lịch của bạn—trong Google Calendar, vào Cài đặt và tắt 'Thêm lời mời vào lịch của tôi' trong phần Sự kiện; trong Outlook, điều chỉnh tùy chọn xử lý lời mời để yêu cầu chấp nhận thủ công. Trước khi nhấp vào bất kỳ liên kết nào trong lời mời lịch, hãy xác minh địa chỉ email người gửi bằng cách truy cập trực tiếp trang web chính thức của công ty và kiểm tra tính hợp pháp của cuộc họp qua kênh liên lạc khác. Hãy đặc biệt cảnh giác với các yêu cầu khẩn cấp về đặt lại mật khẩu, xác minh tài khoản hoặc cập nhật bảo mật qua lời mời lịch, vì bộ phận IT hợp pháp sẽ thông báo những việc này qua kênh nội bộ an toàn, không phải qua thông báo lịch.
Nếu tôi đã chấp nhận lời mời lịch phishing, có nghĩa là tài khoản của tôi bị xâm phạm không?
Chỉ việc chấp nhận lời mời lịch không làm tài khoản của bạn bị xâm phạm—nguy hiểm thực sự đến từ việc nhấp vào liên kết nhúng hoặc phản hồi với thông tin nhạy cảm như mật khẩu hoặc chi tiết cá nhân. Tuy nhiên, nếu bạn đã nhấp vào liên kết trong lời mời hoặc điền vào biểu mẫu yêu cầu thông tin đăng nhập, tài khoản của bạn có thể đã bị xâm phạm và bạn nên thay đổi mật khẩu ngay lập tức và thông báo cho nhóm IT. Theo dõi hoạt động tài khoản để phát hiện đăng nhập hoặc email gửi đi bất thường, và cân nhắc bật xác thực hai yếu tố nếu hệ thống lịch của bạn hỗ trợ để ngăn truy cập trái phép ngay cả khi mật khẩu bị đánh cắp.

Nơi báo cáo — Việt Nam

Các kênh chính thức trong khu vực của bạn để báo cáo lừa đảo này.

Cục An toàn thông tin (Bộ TT&TT)

Tội phạm mạng

Cổng tiếp nhận phản ánh tin nhắn rác, cuộc gọi rác và lừa đảo trực tuyến.

Bộ Công an - Cảnh báo lừa đảo

Báo cáo

Trang cảnh báo và tiếp nhận tố giác lừa đảo của Bộ Công an.

Cục Cạnh tranh và Bảo vệ người tiêu dùng

Bảo vệ người tiêu dùng

Tổng đài bảo vệ người tiêu dùng — miễn phí cuộc gọi.

Ngân hàng Nhà nước Việt Nam

Cơ quan tài chính

Báo cáo các trường hợp lừa đảo tài chính, ngân hàng, đầu tư bất hợp pháp.

Authoritative Resources

Recognized government and official anti-fraud bodies with guidance on this scam type.

Nghi ngờ gặp phải lừa đảo này?

How to cite this guide

Use this when referencing ScamLens content in articles, research, AI responses, or social media.

According to ScamLens (scamlens.org), lừa đảo qua lời mời lịch: cách kẻ gian lận khai thác lịch trình của bạn is described at https://scamlens.org/vi/encyclopedia/calendar-invite-phishing.