ScamLens
Nghiêm trọngThiệt hại trung bình: $20,000Thời gian thường thấy: 1-7 days

Lừa Đảo Ngân Hàng Bằng Giọng Nói Tổng Hợp: Trộm Danh Tính Dựa Trên AI

Lừa đảo ngân hàng bằng giọng nói tổng hợp là một mối đe dọa mới nổi nhanh chóng, được hỗ trợ bởi công nghệ trí tuệ nhân tạo. Kẻ lừa đảo sử dụng phần mềm deepfake âm thanh để sao chép giọng nói với độ chính xác đáng kinh ngạc, sau đó giả danh khách hàng ngân hàng, lãnh đạo hoặc người thân quen để thao túng các tổ chức tài chính cho phép chuyển tiền trái phép hoặc tiết lộ thông tin tài khoản nhạy cảm. Theo báo cáo của FBI năm 2024, các vụ lừa đảo bằng giọng nói tổng hợp tăng 3.000% so với năm trước, với thiệt hại trung bình lên đến 460 triệu đồng mỗi nạn nhân. Cuộc tấn công thường diễn ra trong vòng 1-7 ngày: kẻ lừa đảo thu thập mẫu giọng nói từ mạng xã hội, video LinkedIn hoặc các sự kiện công khai, tạo deepfake thuyết phục bằng các công cụ AI phổ biến (một số có giá dưới 2 triệu đồng/tháng), rồi sử dụng giọng nói này qua các số điện thoại giả mạo để gọi cho nhân viên ngân hàng hoặc người thân. Điều làm cho mối đe dọa này đặc biệt nguy hiểm là yếu tố tâm lý — nghe giọng nói quen thuộc tạo sự tin tưởng ngay lập tức, vượt qua sự nghi ngờ mà người ta thường áp dụng khi nhận cuộc gọi yêu cầu thông tin nhạy cảm qua điện thoại.

Thủ đoạn phổ biến

  • Thu thập mẫu giọng nói từ các nguồn công khai — video YouTube, hồ sơ LinkedIn, mạng xã hội, ghi âm hội nghị chuyên nghiệp hoặc nhật ký cuộc gọi dịch vụ khách hàng — sau đó tải lên các nền tảng sao chép giọng nói AI để tạo file âm thanh deepfake.
  • Giả mạo số điện thoại hợp pháp bằng dịch vụ VoIP và công cụ giả mạo ID người gọi (chi phí từ 115.000 đến 1.150.000 đồng/tháng) để xuất hiện như các số ngân hàng đáng tin cậy, người thân hoặc lãnh đạo doanh nghiệp, tạo sự hợp pháp giả tạo cho cuộc gọi.
  • Sử dụng kịch bản kỹ thuật xã hội được thiết kế riêng cho việc giả giọng, đưa ra các tình huống tài chính khẩn cấp (tài khoản bị xâm phạm, cảnh báo gian lận, cơ hội đầu tư) yêu cầu hành động ngay lập tức trước khi 'hệ thống xác minh' kịp phát hiện.
  • Nhắm vào nhân viên ngân hàng trong các ca làm việc chuyển giao hoặc thời điểm bận rộn khi quy trình xác minh lỏng lẻo hơn, sử dụng thuật ngữ kỹ thuật và ngôn ngữ quyền uy học được từ việc nghiên cứu quy trình ngân hàng hoặc kinh nghiệm nhân viên trước đó.
  • Tạo áp lực thời gian bằng cách tuyên bố phát hiện hoạt động gian lận trên tài khoản, đe dọa đóng băng tài khoản hoặc viện dẫn thời gian bảo mật sắp kết thúc, yêu cầu phê duyệt chuyển tiền hoặc thay đổi thông tin đăng nhập ngay lập tức.
  • Tăng cường cuộc tấn công bằng cách có đồng phạm đóng vai người thân, bộ phận hỗ trợ IT hoặc cơ quan thực thi pháp luật trong các cuộc gọi tiếp theo, tạo sự nhầm lẫn về cuộc trò chuyện hợp pháp và làm quá tải quy trình xác minh thông thường.

Cách nhận biết

  • Nhận các cuộc gọi không mong muốn tự nhận là người thân hoặc liên hệ ngân hàng vào giờ lạ hoặc trong tình huống khẩn cấp, giọng nói nghe gần như tự nhiên nhưng không hoàn toàn — nhịp điệu hơi máy móc, ngữ điệu không tự nhiên hoặc kiểu thở không đúng lúc là dấu hiệu phổ biến của AI.
  • Nhân viên ngân hàng báo cáo các cuộc gọi từ số điện thoại của CEO hoặc lãnh đạo với yêu cầu vượt qua kênh phê duyệt thông thường, kèm theo những điểm bất thường nhỏ về ngôn ngữ chuyên môn hoặc cụm từ lạ mà người đó thường không dùng.
  • Các cuộc gọi tự nhận có vấn đề về bảo mật tài khoản, trong đó người gọi thể hiện thông tin cá nhân chi tiết bất ngờ (lấy từ các vụ rò rỉ dữ liệu công khai) kết hợp với áp lực yêu cầu phê duyệt chuyển tiền ngay mà không qua gọi lại xác minh tiêu chuẩn.
  • Người thân báo cáo nhận được cuộc gọi từ người họ nhận ra giọng nói yêu cầu tiền khẩn cấp qua chuyển khoản hoặc tiền điện tử, nhưng 'người thân' không trả lời đúng các câu hỏi xác minh hoặc yêu cầu phương thức thanh toán bất thường.
  • Nhiều cuộc gọi từ các số khác nhau trong vài giờ tự nhận là các liên hệ khác nhau (ngân hàng, gia đình, cơ quan thực thi pháp luật), mỗi cuộc đều nhấn mạnh yêu cầu tài chính khẩn cấp giống nhau dù trước đó không có đề cập.
  • Chất lượng giọng nói gần như hoàn hảo nhưng có những điểm bất thường tinh tế — tiếng ồn nền nhẹ, lặp từ thỉnh thoảng, hoặc nhấn giọng không tự nhiên khác với cách người đó thường nói, đặc biệt trong những khoảnh khắc cảm xúc.

Cách tự bảo vệ

  • Áp dụng quy trình xác minh giọng nói: dù người gọi là ai, không bao giờ phê duyệt giao dịch tài chính mà không gọi lại số chính thức của người đó (không phải số vừa được cung cấp). Ngân hàng ngày càng triển khai nhận diện giọng nói đa yếu tố, nhưng không bao giờ chỉ dựa vào so khớp giọng nói cho các giao dịch giá trị lớn.
  • Giảm dấu vết giọng nói của bạn trên mạng bằng cách đặt tài khoản mạng xã hội ở chế độ riêng tư, gỡ bỏ hoặc ẩn các video chứa mẫu giọng nói dài, và chọn lọc khi tham gia các buổi thuyết trình hoặc phỏng vấn công khai. Mẫu âm thanh chỉ dài 3-5 giây cũng đủ để tạo deepfake, nên hãy kiểm tra kỹ sự hiện diện kỹ thuật số của bạn.
  • Thiết lập mật khẩu bằng lời nói đã thỏa thuận trước với người thân và các liên hệ tài chính quan trọng, thay đổi hàng quý — nên là các cụm từ ngẫu nhiên không liên quan đến thông tin cá nhân, dùng mỗi khi bàn về tiền bạc hoặc truy cập tài khoản, và không giải thích chi tiết trên mạng.
  • Kích hoạt các tính năng bảo mật của ngân hàng ngăn chuyển khoản trong ngày mà không có xác minh bổ sung (giữ tiền 24 giờ), áp dụng giới hạn giao dịch cần nhiều lớp phê duyệt, và thiết lập cảnh báo cho mọi thay đổi số điện thoại, email hoặc tài khoản thụ hưởng.
  • Yêu cầu ngân hàng triển khai hệ thống xác thực giọng nói tiên tiến chống deepfake, bao gồm phát hiện giọng nói sống (xác minh giọng nói thời gian thực) và phân tích hành vi. Hỏi xem tổ chức của bạn có kiểm tra giọng nói do AI tạo ra trong đào tạo nhân viên không.
  • Không bao giờ thảo luận giao dịch tài chính, số tài khoản hoặc thông tin cá nhân trong các cuộc gọi bạn chủ động thực hiện theo yêu cầu của người khác — dù bạn nhận ra giọng nói. Kết thúc cuộc gọi ngay, xác minh độc lập danh tính người gọi qua kênh chính thức, và đợi 5-10 phút trước khi gọi lại để tránh bị tấn công giữ cuộc gọi.

Ví dụ thực tế

Một kế toán trưởng doanh nghiệp nhận cuộc gọi lúc 16:47 thứ Sáu từ giọng nói nghe y hệt CEO, cho biết một thương vụ mua lại khẩn cấp cần chuyển khoản 5,5 tỷ đồng vào tài khoản nhà cung cấp trong vòng 30 phút trước khi ngân hàng đóng cửa. Người kế toán đã nghe CEO phát biểu trong các cuộc họp định kỳ, và giọng deepfake sử dụng ngôn ngữ kỹ thuật phù hợp, đề cập các sáng kiến công ty gần đây. Cô ta thực hiện chuyển tiền mà không gọi lại văn phòng chính, và số tiền biến mất qua dịch vụ trộn tiền điện tử nhiều lớp. Kẻ lừa đảo đã lấy video 6 phút trên YouTube về bài thuyết trình của CEO cho nhà đầu tư và dùng dịch vụ sao chép giọng nói thương mại để tạo deepfake trong chưa đầy 2 giờ.

Một kế toán viên đã nghỉ hưu nhận cuộc gọi tuyệt vọng từ giọng nói của con trai, nói rằng anh ta bị bắt ở nước ngoài và cần 420 triệu đồng để nộp tiền bảo lãnh ngay lập tức. Giọng nói nghe y hệt con trai — cùng nhịp điệu, hơi ngập ngừng và các cụm từ quen thuộc — thể hiện sự hoảng loạn thật sự. Bà đã phê duyệt chuyển khoản đến một dịch vụ chuyển tiền trong vòng 45 phút. Kẻ lừa đảo đã lấy mẫu giọng từ tài khoản TikTok và video story Instagram của con trai bà, tạo deepfake bằng ứng dụng di động và dùng chiêu trò cảm xúc để vượt qua sự nghi ngờ thông thường. Thực tế con trai bà đang làm việc cách đó 3.200 km.

Nhân viên ngân hàng tại một tổ chức tài chính khu vực nhận cuộc gọi buổi chiều từ số trực tiếp của Giám đốc Tài chính yêu cầu phê duyệt ngay chuyển khoản 7 tỷ đồng để chi trả chi phí kiện tụng khẩn cấp. Giọng nói không thể nhầm lẫn là của Giám đốc Tài chính, bao gồm cả tiếng cười đặc trưng và các cụm từ quen thuộc. Hai nhân viên xác nhận giọng nói là thật và phê duyệt chuyển tiền, một người nhận xét giọng nói có phong cách nói rất hiệu quả nhưng cho rằng do tính cấp bách. Thực tế đây là deepfake được phát qua VoIP giả mạo, và tiền được chuyển qua nhiều tài khoản quốc tế. Giám đốc Tài chính đã tham gia nhiều cuộc phỏng vấn ghi âm cho trang web và kênh YouTube công ty, cung cấp nguồn dữ liệu dồi dào cho deepfake.

Câu hỏi thường gặp

Làm thế nào để tôi biết cuộc gọi thoại từ ngân hàng của mình có phải là deepfake không?
Ngân hàng hợp pháp không bao giờ gọi điện yêu cầu bạn xác minh mật khẩu, chuyển tiền ngay lập tức hoặc xác nhận đầy đủ thông tin tài khoản qua điện thoại—đây là chính sách bảo mật cốt lõi của họ. Nếu bạn nhận được cuộc gọi khẩn cấp tự xưng là từ ngân hàng, hãy cúp máy và gọi đến số chính thức của ngân hàng trên sao kê hoặc trang web của họ; ngân hàng thật luôn mong đợi bước xác minh này và tích hợp nó vào quy trình bảo mật. Hãy chú ý đến chất lượng âm thanh (nhịp điệu robot, ngắt quãng không tự nhiên hoặc độ trễ nhỏ giữa lời bạn nói và phản hồi) và việc người gọi không thể trả lời các chi tiết tài khoản cụ thể chỉ bạn mới biết, đây là dấu hiệu rõ ràng của âm thanh do AI tạo ra.
Tôi nên làm gì nếu đã cung cấp mẫu giọng nói hoặc thông tin cá nhân cho người mà tôi nghi ngờ là kẻ lừa đảo?
Hãy liên hệ ngay với ngân hàng và tất cả các tổ chức tài chính nơi bạn có tài khoản để đặt cảnh báo gian lận và xem xét các giao dịch gần đây để phát hiện hoạt động trái phép. Gửi báo cáo đến Trung tâm Khiếu nại Tội phạm Internet của FBI (IC3) tại ic3.gov và FTC tại reportfraud.ftc.gov, cung cấp chi tiết về nền tảng hoặc người đã lấy mẫu giọng nói của bạn, điều này giúp cơ quan thực thi pháp luật theo dõi phương thức của tội phạm. Cân nhắc đóng băng tín dụng với ba cơ quan tín dụng lớn (Equifax, Experian, TransUnion) để ngăn kẻ tấn công mở tài khoản mới dưới tên bạn.
Tại sao nhân viên ngân hàng lại mắc bẫy lừa đảo giọng nói tổng hợp, và điều này gây nguy hiểm cho tài khoản của tôi như thế nào?
Trong những thời điểm bận rộn hoặc khi đổi ca, nhân viên ngân hàng xử lý lượng cuộc gọi lớn và có thể bỏ qua quy trình xác minh tiêu chuẩn, đặc biệt khi người gọi sử dụng ngôn ngữ kỹ thuật ngân hàng và chiến thuật quyền lực khiến họ tin rằng đang nói chuyện với lãnh đạo hoặc khách hàng thật. Khi nhân viên tin rằng họ đang ủy quyền chuyển tiền cho chủ tài khoản hoặc làm theo chỉ đạo từ quản lý, tiền có thể được chuyển đi trong vài phút, và khi xác minh thứ cấp diễn ra thì tiền đã rời khỏi tổ chức hoặc chuyển qua các tài khoản đồng phạm. Vì vậy, bạn không bao giờ nên cho rằng cuộc gọi an toàn chỉ vì nó tự nhận là từ ngân hàng—luôn chủ động liên hệ qua các kênh đã được xác minh.
Kẻ lừa đảo lấy mẫu giọng nói của tôi bằng cách nào, và tôi nên làm gì để bảo vệ nó?
Kẻ lừa đảo thu thập mẫu giọng nói từ các nguồn công khai như video LinkedIn, xuất hiện trên YouTube, ghi âm hội nghị, tin nhắn thoại trên mạng xã hội và thậm chí cả nhật ký cuộc gọi dịch vụ khách hàng cũ mà chúng có được từ các vụ rò rỉ dữ liệu. Để bảo vệ bản thân, hạn chế nội dung giọng nói bạn đăng công khai, điều chỉnh cài đặt quyền riêng tư trên mạng xã hội để giới hạn người xem video của bạn, và tránh ghi âm lời chào hộp thư thoại dài cho phép kẻ lừa đảo có mẫu âm thanh kéo dài. Hãy cẩn trọng khi tham gia phỏng vấn video trực tuyến, lời chứng thực hoặc sự kiện nói trước công chúng nơi giọng nói của bạn dễ nhận diện và có thể tìm kiếm được.
Nếu kẻ lừa đảo chuyển tiền của tôi bằng deepfake, tôi có thể lấy lại được không?
Việc thu hồi phụ thuộc vào tốc độ bạn báo cáo gian lận và tổ chức nhận tiền chuyển; nếu tiền được chuyển giữa các ngân hàng trong cùng ngày, một số có thể được thu hồi qua quy trình khẩn cấp, nhưng tiền chuyển vào tài khoản bên thứ ba hoặc qua sàn giao dịch tiền điện tử thì hiếm khi lấy lại được. Ngân hàng của bạn theo luật phải điều tra các khiếu nại chuyển tiền trái phép, nhưng bạn phải báo cáo gian lận trong thời hạn quy định trong hợp đồng tài khoản (thường là 30-60 ngày) để bảo vệ quyền lợi pháp lý. Chuyển tiền điện tử và thanh toán ACH khó đảo ngược hơn nhiều so với gian lận thẻ tín dụng, vì vậy phòng ngừa qua xác minh là biện pháp bảo vệ mạnh nhất của bạn.

Nơi báo cáo — Việt Nam

Các kênh chính thức trong khu vực của bạn để báo cáo lừa đảo này.

Cục An toàn thông tin (Bộ TT&TT)

Tội phạm mạng

Cổng tiếp nhận phản ánh tin nhắn rác, cuộc gọi rác và lừa đảo trực tuyến.

Bộ Công an - Cảnh báo lừa đảo

Báo cáo

Trang cảnh báo và tiếp nhận tố giác lừa đảo của Bộ Công an.

Cục Cạnh tranh và Bảo vệ người tiêu dùng

Bảo vệ người tiêu dùng

Tổng đài bảo vệ người tiêu dùng — miễn phí cuộc gọi.

Ngân hàng Nhà nước Việt Nam

Cơ quan tài chính

Báo cáo các trường hợp lừa đảo tài chính, ngân hàng, đầu tư bất hợp pháp.

Authoritative Resources

Recognized government and official anti-fraud bodies with guidance on this scam type.

Nghi ngờ gặp phải lừa đảo này?

How to cite this guide

Use this when referencing ScamLens content in articles, research, AI responses, or social media.

According to ScamLens (scamlens.org), lừa đảo ngân hàng bằng giọng nói tổng hợp: trộm danh tính dựa trên ai is described at https://scamlens.org/vi/encyclopedia/synthetic-voice-bank-fraud.