top of page

Từ Deepfake đến WhatsApp: Bên trong mạng lưới lừa đảo đầu tư 187 triệu USD

24 thg 8
7 phút đọc

Group-IB cảnh báo hai mô hình lừa đảo GoldBull và CoinLure sử dụng deepfake, quảng cáo mạng xã hội, WhatsApp và nền tảng đầu tư giả để thao túng nạn nhân. Riêng hạ tầng liên quan CoinLure được kết nối với 208 tên miền, với doanh thu toàn mạng lưới được Group-IB ước tính vượt 187 triệu USD. Sự kiện không gắn với CVE cụ thể.

Một giao dịch được xác thực đúng, thực hiện trên tài khoản thật và do chính chủ tài khoản phê duyệt vẫn có thể là kết quả của một chuỗi lừa đảo được chuẩn bị từ nhiều ngày trước.

Đó là điểm đáng chú ý trong nghiên cứu của Group-IB về GoldBull và CoinLure. Thay vì tập trung xâm nhập trực tiếp hệ thống môi giới hoặc phá cơ chế bảo mật của WhatsApp, các đối tượng xây dựng cả một chuỗi thao túng lòng tin: deepfake tạo uy tín, mạng xã hội thu hút mục tiêu, WhatsApp duy trì tương tác và cuối cùng là cổ phiếu thật hoặc nền tảng đầu tư giả để thu tiền.

lua-dao-dau-tu-deepfake-whatsapp
Lừa đảo đầu tư bằng deepfake và WhatsApp

GoldBull và CoinLure đang lừa nhà đầu tư như thế nào?

GoldBull thao túng người dùng mua cổ phiếu thật thông qua các nhóm WhatsApp, trong khi CoinLure đưa nạn nhân vào những nền tảng đầu tư tiền mã hóa giả. Điểm chung của hai mô hình là khai thác lòng tin thay vì phụ thuộc vào việc xâm nhập trực tiếp hệ thống của nạn nhân.

Khi đã vào nhóm, nạn nhân được một nhân vật đóng vai “chuyên gia phân tích” hướng dẫn mua một cổ phiếu vốn hóa nhỏ trên sàn giao dịch hợp pháp. Họ thậm chí phải gửi ảnh chụp màn hình để chứng minh đã mua cổ phiếu.

Website giả mô phỏng khá đầy đủ quy trình của một nền tảng tài chính: tạo tài khoản, KYC, số dư, gói đầu tư và lợi nhuận. Vấn đề chỉ thực sự lộ rõ khi nạn nhân muốn rút số tiền lớn.

Khi đó, nền tảng liên tục đưa ra lý do mới như yêu cầu số dư tối thiểu, đóng thuế, phí bảo hiểm, nâng cấp tài khoản hoặc kiểm tra tuân thủ. Một số nạn nhân sau khi mất tiền còn bị tiếp cận lần nữa bởi dịch vụ “thu hồi tài sản” yêu cầu trả thêm phí trước.

Con số 187 triệu USD thực sự nói lên điều gì?

187 triệu USD là ước tính doanh thu của mạng lưới nền tảng giả liên quan CoinLure, không phải con số thiệt hại đã được cơ quan thực thi pháp luật xác nhận.

Đây là điểm cần phân biệt rõ khi đánh giá quy mô của chiến dịch.

Group-IB bắt đầu từ một nền tảng đầu tư giả đã được xác nhận và phát hiện website này có thông tin liên hệ giống 23 nền tảng khác, đồng thời chia sẻ địa chỉ IP lưu trữ với 208 tên miền liên quan. Phân tích blockchain đối với nền tảng ban đầu ghi nhận hơn 90.000 USD tiền gửi bằng BTC, ETH và USDT-TRC20 kể từ năm 2022.

Từ dữ liệu đó, Group-IB ngoại suy doanh thu của toàn bộ cụm 208 nền tảng và đưa ra con số khoảng 187 triệu USD. Vì vậy, đây là kết quả ước tính dựa trên phân tích hạ tầng và dữ liệu on-chain, không nên diễn giải thành 187 triệu USD tiền của nạn nhân đã được xác minh độc lập.

Cổ phiếu sau đó đạt 27,87 USD, tăng 12,4%, trước khi giảm xuống 14,27 USD — thấp hơn khoảng 42,4% so với mức mua được hướng dẫn. Theo Group-IB, lượng vốn phối hợp từ khoảng 1,5–3 triệu USD có thể đủ tạo biến động đáng kể ở một cổ phiếu có thanh khoản thấp.

Dấu hiệu

GoldBull

CoinLure

Điểm tiếp cận

Deepfake, quảng cáo mạng xã hội

SEO, quảng cáo, xây dựng quan hệ

Kênh dẫn dắt

WhatsApp

Website đầu tư giả và kênh nhắn tin

Công cụ tạo lòng tin

Mạo danh chuyên gia, thành viên giả

Website chuyên nghiệp, KYC và lợi nhuận giả

Dòng tiền

Mua cổ phiếu thật

Chuyển tiền mã hóa

Cách kiếm tiền

Tạo lực mua rồi bán vị thế có trước

Nhận tiền gửi, cản trở rút tiền

Quy mô đáng chú ý

1,5–3 triệu USD vốn phối hợp trong trường hợp được phân tích

208 tên miền, doanh thu ước tính trên 187 triệu USD

Vì sao deepfake và WhatsApp khiến mô hình này khó phát hiện hơn?

Deepfake không phải toàn bộ cuộc tấn công. Nó chủ yếu đóng vai trò tạo uy tín ở giai đoạn đầu, trước khi nạn nhân được chuyển sang môi trường có khả năng tương tác và thao túng lâu dài hơn.

👉 Với các tổ chức muốn hiểu sâu hơn về cách AI đang nâng độ chân thực và quy mô của social engineering, nội dung IPSIP về sự trỗi dậy của AI trong an ninh mạng và rủi ro social engineering phân tích thêm vai trò của deepfake, phishing và nội dung được AI tạo sinh trong chuỗi tấn công hiện đại.

Xu hướng này cũng xuất hiện trong dữ liệu từ các cơ quan quản lý.

FBI cho biết trong năm 2025 số khiếu nại đề cập đến gian lận cổ phiếu kiểu ramp-and-dump tăng ít nhất 300% so với năm 2024. Mô hình thường bắt đầu từ quảng cáo hoặc lời mời tham gia “câu lạc bộ đầu tư” trước khi chuyển người dùng sang ứng dụng nhắn tin bảo mật.

Meta cũng cho biết WhatsApp đã phát hiện và cấm hơn 6,8 triệu tài khoản liên quan đến các scam center trong sáu tháng đầu năm 2025. Con số này phản ánh quy mô lừa đảo trên WhatsApp nói chung và không đồng nghĩa 6,8 triệu tài khoản đó liên quan đến GoldBull hoặc CoinLure.

Doanh nghiệp Việt Nam có thể bị ảnh hưởng ở đâu?

Rủi ro không chỉ giới hạn ở nhà đầu tư cá nhân. Nhân sự tài chính, kế toán, treasury, quản lý cấp cao và những người có quyền phê duyệt giao dịch đều có thể trở thành mục tiêu của các kỹ thuật mạo danh tương tự.

Điểm nguy hiểm là một yêu cầu giả mạo ngày càng có thể đi kèm đủ “bằng chứng” tưởng như đáng tin: khuôn mặt đúng, giọng nói đúng, tên người gửi đúng và câu chuyện phù hợp với bối cảnh.

👉 IPSIP Việt Nam đã phân tích riêng mô hình này trong bài mạo danh thương hiệu để lừa đảo và chiếm đoạt tài sản. Với các chiến dịch CoinLure, điểm liên quan đặc biệt nằm ở việc hạ tầng website giả có thể được nhân bản hàng loạt và tái sử dụng dưới nhiều danh tính khác nhau.

Doanh nghiệp cần làm gì ngay trước lừa đảo deepfake và social engineering?

Ưu tiên đầu tiên là ngừng coi hình ảnh, giọng nói hoặc tài khoản nhắn tin quen thuộc là bằng chứng đủ mạnh để xác minh danh tính. Những hành động có tác động tài chính hoặc dữ liệu cần có bước kiểm chứng độc lập ngoài kênh liên lạc ban đầu.

  •  Yêu cầu xác minh ngoài kênh đối với chuyển tiền, thay đổi tài khoản nhận tiền hoặc yêu cầu đầu tư bất thường.

  •  Gọi lại qua số điện thoại đã được xác minh từ trước, không sử dụng số vừa được cung cấp trong chính tin nhắn đáng ngờ.

  •  Áp dụng nguyên tắc hai người phê duyệt với giao dịch tài chính có giá trị lớn hoặc bất thường.

  •  Không dùng video, giọng nói hoặc cuộc gọi trực tuyến làm yếu tố xác thực duy nhất cho yêu cầu nhạy cảm.

  •  Đào tạo nhân viên nhận diện deepfake, social engineering và các nhóm đầu tư không được xác minh.

  •  Hạn chế khả năng người lạ tự động thêm nhân viên vào nhóm WhatsApp khi điều kiện vận hành cho phép.

  •  Kiểm tra độc lập danh tính cố vấn và tổ chức tài chính trước khi cung cấp thông tin hoặc chuyển tiền.

  •  Lưu giữ số điện thoại, tên miền, địa chỉ ví, quảng cáo và lịch sử hội thoại khi phát hiện dấu hiệu lừa đảo.

  •  Liên hệ ngay ngân hàng, sàn giao dịch hoặc tổ chức tài chính nếu giao dịch đáng ngờ đã được thực hiện.

Đối với tổ chức, việc đào tạo nên chuyển từ nội dung nhận biết phishing cơ bản sang những tình huống gần với thực tế hơn.

👉 Chương trình Đào tạo An ninh mạng của IPSIP có nội dung liên quan đến phishing, social engineering, bảo vệ tài khoản, dữ liệu và diễn tập ứng phó sự cố, phù hợp để xây dựng phản xạ xác minh trước các tình huống mạo danh.

Góc nhìn chuyên gia từ IPSIP Việt Nam cho thấy điều gì?

Doanh nghiệp có thể đối mặt với thất thoát tài chính, lộ dữ liệu định danh, lạm dụng thương hiệu, chi phí điều tra và ảnh hưởng uy tín. Với tổ chức tài chính, thách thức còn nằm ở việc phân biệt giao dịch hợp pháp với giao dịch được khách hàng tự nguyện phê duyệt sau khi bị thao túng.

Doanh nghiệp nên ưu tiên quy trình out-of-band verification, phê duyệt nhiều lớp cho hoạt động tài chính và Security Awareness Training có tình huống deepfake thực tế.

👉 GoldBull và CoinLure cho thấy một thay đổi quan trọng trong bài toán phòng chống gian lận: giao dịch cuối cùng có thể hoàn toàn “hợp lệ” về mặt kỹ thuật trong khi toàn bộ hành trình trước đó đã bị kẻ gian kiểm soát bằng social engineering.

Với doanh nghiệp Việt Nam, bài học không nằm ở việc cố gắng phân biệt mọi video thật hay giả bằng mắt thường. Ưu tiên nên là thiết kế quy trình không phụ thuộc vào một tín hiệu danh tính duy nhất, tăng xác minh độc lập cho yêu cầu nhạy cảm và huấn luyện nhân viên phản ứng đúng khi gặp tình huống khẩn cấp. Khi lừa đảo vận hành như một mạng lưới, phòng thủ cũng cần nhìn rộng hơn một tin nhắn hay một giao dịch đơn lẻ.

Nguồn tham khảo

ADSECVN - Mối đe dọa mạng: Lừa đảo tinh vi qua WhatsApp và Deepfake, 22/8/2026.ADSECVN — Lừa đảo tinh vi qua WhatsApp và Deepfake

Group-IB - The Architecture of Deception: How a $187 Million Fraud Ecosystem Exploits Trust Across Australia and the United States, 6/5/2026.Group-IB — The Architecture of Deception

FBI Internet Crime Complaint Center - Fraudsters Target US Stock Investors through Investment Clubs Accessed on Social Media and Messaging Applications, 3/7/2025.FBI IC3 — Fraudsters Target US Stock Investors

FINRA - Investor Alert: Social Media ‘Investment Group’ Imposter Scams Continue to Rise, 9/12/2025.FINRA — Investment Group Imposter Scams

ASIC - ASIC ramps-up action to protect consumers from AI-powered online investment scams, 2026.ASIC — AI-powered online investment scams

theo dõi ipsip việt nam trên google news.png
conact-ipsip-vietnam
zalo
đặt lịch hẹn
bottom of page