top of page

Lừa đảo quét mã QR nhận quà Trung thu: Bẫy “quà tri ân” nhắm vào tài khoản và dữ liệu

11 giờ trước
5 phút đọc

Ngày 21/9/2026, Bộ Công an cảnh báo thủ đoạn gửi bánh Trung thu, trà, voucher hoặc “quà tri ân” kèm mã QR tới người dân. Sau khi quét, nạn nhân có thể bị chuyển đến website giả mạo, được yêu cầu cung cấp thông tin đăng nhập, OTP, cài ứng dụng không rõ nguồn gốc hoặc chuyển phí trước, từ đó dẫn đến mất dữ liệu và tài sản.

Một món quà được giao tận nhà thường tạo cảm giác đáng tin hơn một email lạ hay tin nhắn quảng cáo. Chính yếu tố vật lý này đang được lợi dụng để đưa một cuộc tấn công social engineering - thao túng tâm lý người dùng từ không gian mạng vào ngay trước cửa nhà.

Cảnh báo từ Bộ Công an cho thấy kẻ gian có thể tận dụng dữ liệu cá nhân đã bị lộ để gửi bưu phẩm có tên và địa chỉ chính xác, gắn logo thương hiệu hoặc sàn thương mại điện tử rồi đặt mã QR bên trong. Đáng chú ý, rủi ro không nằm ở bản thân công nghệ QR mà ở địa chỉ, nội dung hoặc ứng dụng mà mã QR dẫn người dùng tới.

lua-dao-quet-ma-qr-qua-trung-thu
Cảnh báo lừa đảo quét mã QR nhận quà Trung thu

Thủ đoạn lừa đảo quét mã QR nhận quà Trung thu diễn ra như thế nào?

Kịch bản được cơ quan chức năng cảnh báo bắt đầu từ một bưu phẩm tưởng như hợp lệ. Kẻ gian có thể gửi bánh Trung thu, trà, thiệp hoặc voucher tới địa chỉ của nạn nhân và sử dụng các thông điệp như “quà tri ân khách hàng thân thiết”, “xác thực nhận quà” hoặc “nhận tiền lì xì”.

Sau khi quét mã QR, người dùng có thể gặp ba hướng dẫn chính:

Kịch bản sau khi quét QR

Mục tiêu của kẻ gian

Dẫn tới website giả giống ngân hàng hoặc sàn thương mại điện tử

Thu thập tên đăng nhập, mật khẩu, CCCD hoặc OTP

Yêu cầu tải file hoặc ứng dụng không rõ nguồn gốc

Cài phần mềm có khả năng thu thập dữ liệu hoặc kiểm soát thiết bị

Yêu cầu nộp “phí vận chuyển”, “phí kích hoạt”

Chiếm tiền trực tiếp và có thể tiếp tục yêu cầu chuyển thêm

Bộ Công an đồng thời cảnh báo các bưu phẩm có thể sử dụng logo, hình ảnh của thương hiệu hoặc sàn thương mại điện tử để tạo lòng tin. Shopee cũng có cảnh báo riêng về hình thức giả mạo “quà tri ân”, trong đó người nhận được gửi quà thật kèm tờ hướng dẫn hoặc QR để dẫn sang bước tương tác tiếp theo.

Vì sao quà Trung thu lại trở thành công cụ social engineering hiệu quả?

Các chiến dịch này kết hợp ba yếu tố: thời điểm có nhu cầu tặng quà cao, thương hiệu quen thuộc và dữ liệu cá nhân đủ chính xác để làm bưu phẩm có vẻ hợp pháp.

Điểm đáng chú ý là kịch bản mới đưa bưu phẩm vật lý vào chuỗi tấn công. Đây là yếu tố có thể khiến nạn nhân giảm cảnh giác: địa chỉ người nhận đúng, món quà có thật, bao bì đẹp và logo quen thuộc đều có thể tạo cảm giác rằng QR bên trong đã được xác thực.

Để nhìn rộng hơn về cách QR độc hại được kết hợp với giả mạo và các sự kiện theo mùa, doanh nghiệp có thể tham khảo phân tích của IPSIP Việt Nam về lừa đảo trực tuyến dịp Quốc khánh 2/9/2026, trong đó QR phishing cũng được xem là một kênh che giấu điểm đến của đường link.  

Người dùng và doanh nghiệp có thể bị ảnh hưởng ra sao?

Đối với cá nhân, hậu quả trực tiếp có thể là mất thông tin đăng nhập, OTP, dữ liệu định danh hoặc tiền trong tài khoản. Với doanh nghiệp, rủi ro còn mở rộng sang giả mạo thương hiệu, dữ liệu khách hàng và tài khoản công việc của nhân viên.

Một nhân viên quét QR bằng điện thoại cá nhân nhưng sau đó đăng nhập Microsoft 365, email doanh nghiệp hoặc hệ thống nội bộ trên cùng thiết bị có thể tạo thêm bề mặt rủi ro nếu thiết bị bị cài ứng dụng độc hại. Điều này không có nghĩa mọi lần quét QR đều dẫn đến xâm nhập doanh nghiệp; mức độ ảnh hưởng phụ thuộc vào điểm đến, dữ liệu được cung cấp và phần mềm đã được cài.

IPSIP Việt Nam từng phân tích việc dữ liệu cá nhân ngày càng trở thành tài sản được tội phạm mạng khai thác trong nhiều loại hình gian lận.

Doanh nghiệp quản lý dữ liệu khách hàng vì vậy cần nhìn rò rỉ dữ liệu không chỉ dưới góc độ tuân thủ mà cả nguy cơ dữ liệu bị tái sử dụng cho hoạt động social engineering.

Người nhận quà cần làm gì trước và sau khi quét mã QR?

Cách xử lý hiệu quả nhất là tách món quà khỏi yêu cầu xác thực. Một bưu phẩm có thật không chứng minh rằng đường link, QR hay chương trình đi kèm cũng là thật.

  • Không quét QR trên bưu phẩm hoặc tờ rơi không xác định được người gửi.

  • Không đánh giá độ tin cậy chỉ dựa vào logo, bao bì hoặc tên thương hiệu.

  • Tự mở website hoặc ứng dụng chính thức của doanh nghiệp thay vì truy cập qua QR được gửi kèm.

  • Không cung cấp mật khẩu Internet Banking, mã PIN, OTP hoặc mã xác thực cho trang nhận quà.

  • Không cài file .apk hoặc ứng dụng được tải từ đường link không rõ nguồn gốc.

  • Không chuyển “phí vận chuyển”, “phí kích hoạt” hoặc “phí xác minh” chỉ để được nhận quà.

  • Nếu đã nhập thông tin ngân hàng, liên hệ ngân hàng qua kênh chính thức để xử lý ngay.

  • Lưu bưu phẩm, tin nhắn, QR, đường link và lịch sử giao dịch làm bằng chứng khi cần trình báo.

Góc nhìn chuyên gia từ IPSIP Việt Nam cho thấy điều gì?

Kênh tiếp cận có thể gồm mạng xã hội, bưu phẩm vật lý, QR phishing, website giả và ứng dụng không rõ nguồn gốc. Mục tiêu cuối cùng là khiến người dùng tự cung cấp thông tin hoặc thực hiện một hành động có lợi cho kẻ gian.

ipsip-viet-nam-giai-phap-an-ninh-mang
Giải pháp an ninh mạng IPSIP Việt Nam

Với doanh nghiệp, sự cố có thể kéo theo giả mạo thương hiệu, khiếu nại của khách hàng, chiếm đoạt tài khoản nhân viên, thất thoát dữ liệu và chi phí xử lý sự cố. Nếu dữ liệu khách hàng của doanh nghiệp bị sử dụng để cá nhân hóa các bưu phẩm giả, vấn đề còn liên quan tới quản trị dữ liệu và uy tín.

Cảnh báo quà Trung thu kèm mã QR cho thấy social engineering đang vượt khỏi email và tin nhắn để kết hợp với dữ liệu cá nhân, bưu phẩm thật và hình ảnh thương hiệu. Điều đó khiến ranh giới giữa trải nghiệm khách hàng hợp pháp và một kịch bản lừa đảo trở nên khó nhận biết hơn.

Đối với doanh nghiệp Việt Nam, ưu tiên không chỉ là nhắc nhân viên “đừng quét QR lạ”, mà cần thiết lập quy trình xác minh độc lập, bảo vệ dữ liệu khách hàng, huấn luyện nhận diện phishing và chuẩn bị khả năng phản ứng nếu tài khoản hoặc thiết bị đã bị ảnh hưởng.

Nguồn tham khảo

Bình luận


theo dõi ipsip việt nam trên google news.png
conact-ipsip-vietnam
zalo
đặt lịch hẹn
bottom of page