top of page

Lừa đảo trực tuyến dịp Quốc khánh 2/9/2026: Deepfake và QR độc hại gia tăng rủi ro giao dịch số

Cuối tháng 8/2026, nhiều cảnh báo ghi nhận các thủ đoạn lừa đảo dịp Quốc khánh 2/9 như deepfake giả người thân, mã QR độc hại, website đặt phòng và vé máy bay giả. A05 được Cục Hàng không Việt Nam dẫn số liệu cho biết 6 tháng đầu năm có 959 vụ lừa đảo trực tuyến, thiệt hại khoảng 1.500 tỷ đồng. Sự kiện không gắn với CVE cụ thể.

Khi hình ảnh, giọng nói và mã QR đều có thể được tạo hoặc thay đổi để phục vụ lừa đảo, thói quen “nhìn quen thì tin” không còn đủ an toàn. Tạp chí An ninh mạng Việt Nam ngày 30/8/2026 cảnh báo lừa đảo trực tuyến đang được cá nhân hóa mạnh hơn, trong đó AI có thể hỗ trợ giả mạo hình ảnh và danh tính để tăng độ tin cậy của kịch bản.

Với doanh nghiệp, rủi ro không dừng ở tiền cá nhân của nhân viên. Một yêu cầu chuyển khoản giả danh lãnh đạo, một mã QR dẫn tới trang đăng nhập Microsoft 365 giả hoặc một tài khoản du lịch bị chiếm quyền đều có thể trở thành điểm khởi đầu của mất thông tin xác thực, gian lận thanh toán và xâm nhập tài khoản doanh nghiệp.

lua-dao-truc-tuyen-quoc-khanh-2-9-2026
Cảnh báo bùng nổ lừa đảo trực tuyến dịp Quốc khánh 2/9/2026

Điều gì đang xảy ra trong cao điểm nghỉ lễ Quốc khánh 2/9?

Các đối tượng đang kết hợp những thủ đoạn social engineering quen thuộc với AI, website giả và giao dịch số để tạo ra những kịch bản có tính thuyết phục cao hơn. Mục tiêu chính vẫn là khiến nạn nhân chuyển tiền, cung cấp thông tin đăng nhập, OTP hoặc cài đặt phần mềm không rõ nguồn gốc.

Ngày 22/8/2026, Cục Hàng không Việt Nam cảnh báo các website, fanpage và tài khoản mạng xã hội giả mạo thương hiệu hàng không có thể quảng bá vé giá rẻ, ưu đãi hoặc chương trình khác để chiếm tiền và thu thập thông tin cá nhân.

Cơ quan này dẫn thống kê của Cục An ninh mạng và phòng, chống tội phạm sử dụng công nghệ cao - A05 cho biết trong 6 tháng đầu năm 2026, cả nước phát hiện 959 vụ lừa đảo trên không gian mạng, tổng thiệt hại khoảng 1.500 tỷ đồng.

Công an tỉnh Gia Lai ngày 26/8 cũng liệt kê nhiều kịch bản thường gặp dịp lễ: đặt phòng hoặc vé giá rẻ, chương trình quà tặng giả, mạo danh cơ quan nhà nước, bán vé sự kiện giả và mạo danh người thân để vay tiền.

👉 Để nhìn rộng hơn xu hướng này, báo cáo tình hình an ninh mạng Việt Nam quý II/2026 của IPSIP Việt Nam cũng ghi nhận AI và deepfake đang giúp nội dung giả mạo được tạo nhanh hơn, cá nhân hóa tốt hơn và khó nhận diện hơn.

Vì sao deepfake và mã QR đang trở thành những chiếc bẫy hiệu quả?

Deepfake làm suy yếu một trong những cơ chế xác minh tự nhiên của con người: nhận diện khuôn mặt và giọng nói quen thuộc. Quishing - phishing thông qua mã QR - lại che đường dẫn đích khỏi tầm nhìn trực tiếp của người dùng và thường chuyển giao dịch sang điện thoại.

FTC từng cảnh báo kẻ lừa đảo có thể sử dụng một đoạn âm thanh ngắn trên Internet kết hợp công nghệ voice cloning để tạo giọng nói giống người thân. Cơ quan này khuyến nghị không xác thực yêu cầu chuyển tiền chỉ dựa vào giọng nói, mà phải chủ động gọi lại số điện thoại đã biết hoặc xác minh qua một người khác.

FBI cũng ghi nhận các tác nhân độc hại sử dụng tin nhắn và giọng nói do AI tạo để giả mạo người có uy tín, sau đó tìm cách chuyển cuộc trò chuyện sang nền tảng khác hoặc gửi liên kết nhằm lấy quyền truy cập tài khoản.

Với QR phishing, dữ liệu của Microsoft cho thấy quy mô đáng chú ý hơn. Trong quý I/2026, Microsoft ghi nhận lượng phishing bằng mã QR tăng từ 7,6 triệu lượt trong tháng 1 lên 18,7 triệu lượt trong tháng 3, tương đương tăng 146% trong quý. PDF là phương thức phát tán chủ đạo, chiếm 70% các cuộc tấn công QR vào tháng 3.

Kịch bản

Cách tạo lòng tin

Mục tiêu của đối tượng

Dấu hiệu cần chú ý

Deepfake người thân/lãnh đạo

Khuôn mặt, giọng nói quen thuộc

Chuyển tiền, cung cấp dữ liệu

Tình huống khẩn cấp, yêu cầu giữ bí mật

QR độc hại

Mã QR trên PDF, email, poster hoặc tin nhắn

Đánh cắp tài khoản, phát tán malware

Yêu cầu đăng nhập ngay sau khi quét

Vé/phòng du lịch giả

Hình ảnh, logo, fanpage giống thật

Tiền đặt cọc

Giá quá thấp, thúc ép chuyển khoản

Khuyến mãi/quà tặng giả

Mạo danh thương hiệu

OTP, thông tin ngân hàng

Link lạ, yêu cầu cung cấp dữ liệu

Mạo danh cơ quan/tổ chức

Tạo áp lực pháp lý hoặc tài chính

Cài ứng dụng, chuyển tiền

Yêu cầu xử lý “ngay lập tức”

Những kịch bản nào doanh nghiệp và nhân viên cần đặc biệt cảnh giác?

Nguy cơ với doanh nghiệp xuất hiện khi những thủ đoạn nhắm vào người tiêu dùng được chuyển sang bối cảnh công việc. Tội phạm có thể giả lãnh đạo yêu cầu nhân viên tài chính chuyển tiền, gửi QR giả xác thực tài khoản hoặc mạo danh nhà cung cấp yêu cầu thay đổi thông tin thanh toán.

Microsoft từng quan sát các email chứa PDF và QR code dẫn tới hạ tầng phishing RaccoonO365 nhằm đánh cắp thông tin đăng nhập Microsoft 365. Chỉ trong khoảng hai tuần tháng 2/2025, chiến dịch liên quan đã được gửi tới hơn 2.300 tổ chức.

Ở Việt Nam, Công an TP Cần Thơ ngày 21/8/2026 cảnh báo người dân không nên xem hình ảnh, giọng nói hoặc video là bằng chứng xác thực duy nhất. Đặc biệt cần cảnh giác khi người quen hoặc người có thẩm quyền yêu cầu chuyển tiền, cung cấp OTP, truy cập đường link, quét mã QR hoặc cài ứng dụng.

Đối với phishing nói chung, doanh nghiệp có thể tham khảo thêm hướng dẫn nhận diện email lừa đảo và quy trình báo cáo nội bộ của IPSIP Việt Nam để xây dựng tình huống đào tạo sát với hành vi thực tế của nhân viên.

Doanh nghiệp cần làm gì ngay để giảm rủi ro?

Biện pháp quan trọng nhất là loại bỏ việc xác minh giao dịch chỉ bằng một kênh. Hình ảnh, video call, giọng nói, email và tài khoản nhắn tin đều có khả năng bị giả mạo hoặc chiếm quyền.

Checklist hành động ưu tiên:

  • Thiết lập quy trình call-back verification: mọi yêu cầu chuyển tiền bất thường phải được xác minh lại qua số điện thoại hoặc kênh đã lưu từ trước.

  • Yêu cầu ít nhất hai người phê duyệt đối với giao dịch vượt ngưỡng tài chính do doanh nghiệp quy định.

  • Không cho phép nhân viên cung cấp mật khẩu, OTP hoặc thông tin xác thực qua điện thoại, email hay ứng dụng nhắn tin.

  • Đào tạo nhân viên kiểm tra URL sau khi quét QR và dừng lại nếu trang đích yêu cầu đăng nhập bất thường.

  • Bật MFA cho email, VPN, tài khoản Cloud và hệ thống quan trọng; ưu tiên phương thức MFA có khả năng kháng phishing đối với tài khoản đặc quyền.

  • Thiết lập kênh báo cáo nhanh cho email, QR, cuộc gọi hoặc yêu cầu thanh toán đáng ngờ.

  • Theo dõi các đăng nhập bất thường, thay đổi MFA, tạo phiên đăng nhập mới và hành vi tải dữ liệu khác thường.

  • Với bộ phận tài chính, mua hàng và quản lý cấp cao, thực hiện diễn tập riêng cho tình huống deepfake CEO/CFO hoặc giả mạo nhà cung cấp.

Nếu doanh nghiệp nhận thấy tài khoản có dấu hiệu bị đánh cắp, chỉ thay mật khẩu có thể chưa đủ. Cần kiểm tra và thu hồi session/token, xem xét thiết bị đăng nhập, phương thức MFA mới được đăng ký và các quyền ứng dụng đã được cấp.

Góc nhìn chuyên gia từ IPSIP Việt Nam cho thấy điều gì?

Doanh nghiệp có thể đối mặt với gian lận chuyển tiền, chiếm quyền tài khoản Microsoft 365 hoặc Cloud, rò rỉ dữ liệu, giả mạo thương hiệu và gián đoạn quá trình xử lý giao dịch với khách hàng, đối tác.

Cao điểm Quốc khánh 2/9/2026 cho thấy lừa đảo trực tuyến đang dịch chuyển từ những thông điệp dễ nhận biết sang các kịch bản có khả năng giả danh và cá nhân hóa cao hơn. Deepfake, QR phishing, website du lịch giả hay fanpage mạo danh khác nhau về hình thức nhưng đều khai thác một điểm chung: khiến nạn nhân bỏ qua bước kiểm chứng.

👉 Đối với doanh nghiệp Việt Nam, ưu tiên không phải là cố nhận biết mọi nội dung giả bằng mắt thường. Cần xây dựng quy trình để một hình ảnh, một giọng nói, một email hay một mã QR không bao giờ đủ để tự quyết định một giao dịch nhạy cảm.

Nguồn tham khảo

Bình luận


theo dõi ipsip việt nam trên google news.png
conact-ipsip-vietnam
zalo
đặt lịch hẹn
bottom of page