ScamLens
Rủi ro caoThiệt hại trung bình: $800Thời gian thường thấy: 1-3 days

Smishing (Lừa đảo qua SMS): Giải thích về các chiêu trò tin nhắn lừa đảo

Smishing, kết hợp giữa SMS và phishing, là một trong những mối đe dọa tội phạm mạng phát triển nhanh nhất, với Ủy ban Thương mại Liên bang Mỹ báo cáo mức tăng 146% các báo cáo gian lận qua SMS từ năm 2020 đến 2023. Các cuộc tấn công này lợi dụng tính tức thời và sự tin tưởng trong tin nhắn văn bản, khiến nạn nhân mất trung bình 18 triệu đồng mỗi vụ. Khác với phishing qua email thường bị lọc, tin nhắn SMS có tỷ lệ mở lên đến 98% và được đọc trong vòng ba phút sau khi nhận, khiến chúng trở thành phương thức tấn công vô cùng hiệu quả. Kẻ lừa đảo gửi các tin nhắn giả mạo ngân hàng, dịch vụ giao hàng, cơ quan chính phủ hoặc nhà tuyển dụng để tạo cảm giác cấp bách và hoảng loạn. Những tin nhắn này thường chứa các liên kết độc hại dẫn đến các trang web giả mạo nhằm thu thập thông tin đăng nhập, số thẻ tín dụng, số an sinh xã hội hoặc các thông tin nhạy cảm khác. Trung tâm Khiếu nại Tội phạm Internet của FBI đã nhận hơn 52.000 báo cáo smishing chỉ trong năm 2023, với tổng thiệt hại vượt quá 1 nghìn tỷ đồng. Điều làm cho smishing đặc biệt nguy hiểm là khả năng vượt qua các biện pháp bảo mật truyền thống. Thiết bị di động thường thiếu các bộ lọc spam và phần mềm bảo mật mạnh mẽ như trên máy tính, và người dùng có xu hướng tin tưởng tin nhắn SMS hơn email. Kẻ tấn công sử dụng công nghệ giả mạo để làm cho tin nhắn trông như được gửi từ số điện thoại hợp pháp hoặc mã ngắn của công ty, đồng thời lợi dụng các kích thích tâm lý như sợ bị khóa tài khoản, thất bại trong giao hàng hoặc vấn đề thuế để thúc đẩy hành động ngay lập tức mà không suy nghĩ kỹ.

Thủ đoạn phổ biến

  • Lừa đảo giao hàng khi kẻ gian gửi tin nhắn thông báo gói hàng bị trì hoãn, chưa được giao hoặc cần hành động ngay, kèm theo liên kết đến các trang giả mạo FedEx, UPS, USPS hoặc Amazon nhằm đánh cắp thông tin thanh toán hoặc đăng nhập.
  • Cảnh báo bảo mật tài khoản ngân hàng giả mạo thông báo hoạt động đáng ngờ, tài khoản bị khóa hoặc yêu cầu xác minh, sử dụng số điện thoại giả mạo trùng với ngân hàng thực của nạn nhân để tạo sự tin cậy và dẫn người dùng đến các trang web thu thập thông tin đăng nhập.
  • Tin nhắn giả mạo cơ quan thuế hoặc chính phủ thông báo nợ thuế, tạm ngưng an sinh xã hội, đủ điều kiện nhận trợ cấp hoặc đe dọa lệnh bắt giữ, yêu cầu thanh toán ngay qua thẻ quà tặng, chuyển khoản hoặc tiền điện tử để giải quyết các vấn đề giả tạo.
  • Tấn công vượt qua xác thực hai yếu tố khi kẻ gian gửi mã xác thực giả mạo từ các dịch vụ hợp pháp, lừa nạn nhân chuyển tiếp mã xác thực giúp kẻ tấn công truy cập tài khoản thực trong vòng vài phút.
  • Thông báo trúng thưởng và xổ số giả mạo thông báo trúng giải xổ số, thẻ quà tặng hoặc giải thưởng cuộc thi, yêu cầu nạn nhân trả phí xử lý, cung cấp thông tin ngân hàng hoặc nhấp vào liên kết độc hại để nhận giải thưởng không tồn tại.
  • Lừa đảo tuyển dụng và trả lương nhắm vào nhân viên với tin nhắn giả mạo từ phòng nhân sự hoặc lãnh đạo yêu cầu thông tin W-2, thay đổi tài khoản nhận lương hoặc chuyển khoản khẩn cấp, thường diễn ra vào những thời điểm bận rộn khi việc kiểm tra ít được chú ý.

Cách nhận biết

  • Tin nhắn bất ngờ từ số điện thoại hoặc mã ngắn không rõ, tự nhận là đại diện cho các công ty quen thuộc, đặc biệt khi bạn không có giao dịch, đơn hàng hay vấn đề tài khoản nào đang chờ xử lý với tổ chức đó.
  • Ngôn ngữ cấp bách tạo áp lực thời gian giả như 'phản hồi trong 24 giờ', 'yêu cầu hành động ngay', hoặc 'tài khoản sẽ bị đóng' nhằm vượt qua sự nghi ngờ tự nhiên của bạn và ép buộc quyết định vội vàng.
  • URL rút gọn hoặc liên kết đáng ngờ không khớp với tên miền chính thức của người gửi được cho là, thường sử dụng bit.ly, tinyurl.com hoặc các biến thể sai chính tả của trang web công ty hợp pháp.
  • Yêu cầu cung cấp thông tin nhạy cảm qua tin nhắn như mật khẩu, số an sinh xã hội, thông tin thẻ tín dụng hoặc mã PIN tài khoản, mà các tổ chức hợp pháp không bao giờ yêu cầu qua SMS.
  • Lời chào chung chung như 'Kính gửi Khách hàng' hoặc 'Chủ tài khoản' thay vì tên thật của bạn, cho thấy tin nhắn được gửi hàng loạt thay vì giao tiếp cá nhân từ các công ty biết rõ danh tính bạn.
  • Lỗi ngữ pháp và chính tả, định dạng lạ hoặc cách diễn đạt vụng về khác với phong cách giao tiếp chuyên nghiệp của các tổ chức hợp pháp, thường cho thấy tin nhắn được dịch từ các chiến dịch lừa đảo nước ngoài.

Cách tự bảo vệ

  • Không bao giờ nhấp vào liên kết trong tin nhắn không mong muốn, ngay cả khi chúng trông có vẻ hợp pháp; thay vào đó, hãy tự nhập địa chỉ trang web chính thức của công ty vào trình duyệt hoặc sử dụng ứng dụng chính thức để kiểm tra trạng thái tài khoản.
  • Kích hoạt xác thực đa yếu tố sử dụng ứng dụng xác thực thay vì mã SMS khi có thể, vì xác thực hai yếu tố qua SMS vẫn dễ bị tấn công hoán đổi SIM và chặn mã bởi tội phạm tinh vi.
  • Xác minh các tin nhắn đáng ngờ bằng cách liên hệ trực tiếp với tổ chức qua số điện thoại lấy từ trang web chính thức hoặc mặt sau thẻ tín dụng, không dùng thông tin liên hệ có trong tin nhắn đáng ngờ.
  • Báo cáo các cố gắng smishing cho nhà mạng di động bằng cách chuyển tiếp tin nhắn nghi ngờ đến 7726 (SPAM), giúp nhà cung cấp nhận diện và chặn tin nhắn lừa đảo đồng thời đóng góp vào cơ sở dữ liệu phòng chống gian lận rộng hơn.
  • Cài đặt phần mềm bảo mật di động có tính năng chống phishing và thường xuyên cập nhật hệ điều hành điện thoại để vá các lỗ hổng mà smishing lợi dụng để cài đặt phần mềm độc hại hoặc gián điệp.
  • Đăng ký số điện thoại của bạn vào Danh sách Không Gọi Quốc gia và đặc biệt cảnh giác với bất kỳ tin nhắn nào yêu cầu mã xác thực, vì các công ty hợp pháp sẽ không bao giờ yêu cầu bạn chia sẻ mã xác thực qua bất kỳ hình thức liên lạc nào.

Ví dụ thực tế

Một cư dân Chicago nhận được tin nhắn có vẻ từ USPS thông báo gói hàng không thể giao do địa chỉ sai và cung cấp liên kết cập nhật thông tin giao hàng. Liên kết dẫn đến trang web USPS giả mạo rất thuyết phục yêu cầu thông tin thẻ tín dụng để trả phí giao lại 80.000 đồng. Sau khi nhập thông tin, kẻ gian ngay lập tức thực hiện các giao dịch gian lận trị giá 56 triệu đồng và bán thông tin thẻ trên mạng đen, gây ra nhiều tháng rắc rối về đánh cắp danh tính.

Một chủ doanh nghiệp nhỏ ở Texas nhận được tin nhắn có vẻ từ mã ngắn chính thức của ngân hàng cảnh báo hoạt động đáng ngờ và yêu cầu xác minh danh tính ngay bằng cách nhấp vào liên kết. Trang web ngân hàng giả mạo thu thập tên đăng nhập, mật khẩu và câu hỏi bảo mật của anh ta. Trong vòng 45 phút, kẻ gian đã chuyển khoản 420 triệu đồng ra nước ngoài trước khi chủ doanh nghiệp phát hiện gian lận khi kiểm tra ứng dụng ngân hàng chính thức.

Một cặp vợ chồng lớn tuổi ở Florida nhận được tin nhắn thông báo họ nợ 20 triệu đồng tiền thuế chưa đóng và sẽ bị bắt trong 72 giờ nếu không thanh toán ngay qua thẻ quà tặng. Tin nhắn kèm số điện thoại giả mạo nhân viên IRS gọi lại, người này gây áp lực trong cuộc gọi kéo dài ba giờ để họ mua thẻ iTunes và Google Play trị giá 120 triệu đồng, đọc số thẻ qua điện thoại trước khi họ nhận ra không có cơ quan chính phủ nào chấp nhận thanh toán bằng thẻ quà tặng.

Câu hỏi thường gặp

Làm thế nào để tôi biết một tin nhắn văn bản tự nhận là từ ngân hàng hoặc công ty giao hàng có thực sự là lừa đảo không?
Các công ty hợp pháp hiếm khi yêu cầu bạn xác minh thông tin nhạy cảm như mật khẩu hoặc số thẻ tín dụng qua tin nhắn, và họ sẽ không bao gồm các liên kết đáng ngờ hoặc yêu cầu hành động ngay lập tức do vấn đề tài khoản. Hãy kiểm tra bằng cách gọi số điện thoại chính thức trên sao kê ngân hàng hoặc trang web công ty trực tiếp — tuyệt đối không sử dụng số điện thoại trong tin nhắn. Kẻ lừa đảo sử dụng công nghệ giả mạo để làm cho tin nhắn trông như từ các công ty thật, vì vậy khi nghi ngờ, hãy liên hệ với tổ chức qua kênh đã được xác minh.
Tôi nên làm gì nếu vô tình nhấp vào liên kết trong tin nhắn smishing và nhập thông tin đăng nhập hoặc thông tin cá nhân?
Liên hệ ngay với ngân hàng và tổ chức bị giả mạo để báo cáo sự cố và khóa tài khoản nếu cần thiết. Thay đổi mật khẩu ngay lập tức từ thiết bị an toàn, bật xác thực hai yếu tố trên tất cả các tài khoản, và theo dõi báo cáo tín dụng để phát hiện hoạt động gian lận bằng cách đặt cảnh báo gian lận với các cơ quan tín dụng. Nếu thông tin tài chính bị lộ, hãy cân nhắc đóng băng tín dụng và kiểm tra các giao dịch không được phép trên tài khoản.
Tại sao tin nhắn văn bản nguy hiểm hơn lừa đảo qua email, và kẻ lừa đảo làm thế nào để tin nhắn của họ trông hợp pháp?
Tin nhắn văn bản có tỷ lệ mở lên đến 98% và thường được đọc trong vòng ba phút, khiến nạn nhân ít thời gian xác minh tính xác thực, trong khi hầu hết mọi người tin tưởng tin nhắn hơn email và thiết bị di động thiếu bộ lọc spam mạnh mẽ. Kẻ lừa đảo sử dụng công nghệ giả mạo SMS để hiển thị tên công ty hoặc số điện thoại hợp pháp từ ngân hàng, cơ quan chính phủ hoặc nhà bán lẻ, và họ tạo sự cấp bách bằng ngôn ngữ gây sợ hãi về việc đóng tài khoản, trì hoãn gói hàng hoặc vấn đề thuế nhằm gây áp lực bạn hành động mà không suy nghĩ.
Làm thế nào để tôi tự bảo vệ khỏi các cuộc tấn công smishing mà không bỏ lỡ các tin nhắn hợp pháp từ các công ty tôi thực sự giao dịch?
Đăng ký nhận cảnh báo hợp pháp trực tiếp qua ứng dụng ngân hàng và công ty thay vì dựa vào xác minh qua tin nhắn, và bật các phương thức xác thực hai yếu tố không dùng SMS khi có thể, như ứng dụng xác thực hoặc khóa bảo mật. Tuyệt đối không nhấp vào liên kết trong tin nhắn không mong muốn — thay vào đó, mở trực tiếp ứng dụng ngân hàng hoặc mua sắm của bạn hoặc gọi số dịch vụ khách hàng chính thức từ sao kê để xác minh bất kỳ cảnh báo nào về vấn đề tài khoản hoặc giao hàng.
Nếu kẻ lừa đảo truy cập tài khoản của tôi bằng mã xác thực hai yếu tố bị đánh cắp, tôi có thể khôi phục tài khoản và ngăn họ sử dụng lại không?
Liên hệ ngay với đội ngũ khôi phục tài khoản của nhà cung cấp dịch vụ và thay đổi mật khẩu bằng thiết bị an toàn mà bạn biết không bị xâm phạm, sau đó loại bỏ bất kỳ thiết bị không nhận dạng nào khỏi cài đặt tài khoản. Cập nhật email và số điện thoại khôi phục thành những thông tin chỉ bạn kiểm soát, bật thêm các biện pháp bảo mật như câu hỏi bảo mật hoặc phương thức xác thực dự phòng, và xem xét hoạt động tài khoản gần đây để phát hiện các thay đổi trái phép như quy tắc chuyển tiếp hoặc sửa đổi email khôi phục có thể khiến bạn bị khóa tài khoản thêm.

Nơi báo cáo — Việt Nam

Các kênh chính thức trong khu vực của bạn để báo cáo lừa đảo này.

Cục An toàn thông tin (Bộ TT&TT)

Tội phạm mạng

Cổng tiếp nhận phản ánh tin nhắn rác, cuộc gọi rác và lừa đảo trực tuyến.

Bộ Công an - Cảnh báo lừa đảo

Báo cáo

Trang cảnh báo và tiếp nhận tố giác lừa đảo của Bộ Công an.

Cục Cạnh tranh và Bảo vệ người tiêu dùng

Bảo vệ người tiêu dùng

Tổng đài bảo vệ người tiêu dùng — miễn phí cuộc gọi.

Ngân hàng Nhà nước Việt Nam

Cơ quan tài chính

Báo cáo các trường hợp lừa đảo tài chính, ngân hàng, đầu tư bất hợp pháp.

Authoritative Resources

Recognized government and official anti-fraud bodies with guidance on this scam type.

Nghi ngờ gặp phải lừa đảo này?

How to cite this guide

Use this when referencing ScamLens content in articles, research, AI responses, or social media.

According to ScamLens (scamlens.org), smishing (lừa đảo qua sms): giải thích về các chiêu trò tin nhắn lừa đảo is described at https://scamlens.org/vi/encyclopedia/smishing-sms-phishing.