Bốn trong mười vụ lừa qua thư doanh nghiệp có giả giọng, giả hình

Bốn trong mười vụ chiếm đoạt qua thư doanh nghiệp năm 2026 có dùng nội dung giả mạo bằng trí tuệ nhân tạo. Giọng nói, video hoặc văn bản.

Năm 2023, con số đó dưới năm phần trăm. Ba năm, tăng tám lần.

Về thiệt hại, các đơn vị theo dõi ghi nhận nhóm vụ có yếu tố trí tuệ nhân tạo gây mất 2,77 tỷ đô la qua 21.442 vụ. Chia ra, mỗi vụ trung bình khoảng 129 nghìn đô. Riêng số liệu của Trung tâm Tiếp nhận Khiếu nại Tội phạm Internet thuộc FBI, doanh nghiệp báo mất 3,046 tỷ đô la trong năm 2025.

Nhưng con số đáng nhớ nhất lại là con số về chính các con số kia. Ước tính trong ngành cho rằng chỉ 15 tới 20% thiệt hại loại này được báo cho cơ quan chức năng. Doanh nghiệp bị lừa thường chọn im lặng, vì báo lên đồng nghĩa với việc khách hàng và đối tác biết chuyện.

Vụ việc đã thành ví dụ kinh điển

Trường hợp được nhắc tới nhiều nhất xảy ra tại hãng tư vấn kỹ thuật Arup. Một nhân viên tài chính chuyển đi 25 triệu đô la sau khi dự một cuộc họp video. Mọi người trong cuộc họp đó, gồm cả giám đốc tài chính và nhóm lãnh đạo, đều là hình ảnh và giọng nói giả mạo.

Chi tiết đáng chú ý: nhân viên đó ban đầu nghi ngờ khi nhận thư yêu cầu chuyển tiền. Chính cuộc họp video đã xoá đi nghi ngờ ấy.

Lớp kiểm tra mà rất nhiều công ty đang dựa vào là gọi điện hoặc gọi video xác nhận. Ở đây nó không những bị vượt qua, mà còn thành công cụ thuyết phục nạn nhân.

Ba giây âm thanh

Chỗ khiến chuyện này lan nhanh nằm ở giá thành đã sụp xuống.

Theo nghiên cứu của McAfee, chỉ cần ba giây âm thanh là dựng được bản sao giọng đạt độ khớp khoảng 85%. Ba giây — ngắn hơn một câu chào.

Kịch bản tấn công hiện nay xếp ba lớp. Thư do máy soạn. Cuộc gọi bằng giọng nhân bản để chốt. Và ngày càng thường xuyên là một cuộc họp video có lãnh đạo giả dựng theo thời gian thực. Ba lớp củng cố lẫn nhau, mà mỗi lớp đều là thứ trước đây được coi là bằng chứng.

Rào cản ngôn ngữ đã biến mất

Với doanh nghiệp trong nước, hai đặc điểm khiến rủi ro cụ thể hơn nhiều so với vài năm trước.

Thứ nhất, rào cản ngôn ngữ đã biến mất. Trước đây thư lừa đảo bằng tiếng Việt lộ ngay vì câu cú lủng củng, dấu sai, xưng hô không đúng cách. Giờ công cụ sinh nội dung viết tiếng Việt tự nhiên, đúng văn phong công sở, và biết xưng hô theo cấp bậc.

Thứ hai, nguyên liệu để tạo giọng giả rất dễ kiếm. Một đoạn phỏng vấn trên báo. Một video giới thiệu công ty. Một buổi chia sẻ tại hội thảo được ghi hình. Chừng đó đủ để dựng giọng người lãnh đạo.

Có một nghịch lý ở đây. Doanh nghiệp làm truyền thông càng mạnh thì càng để lại nhiều mẫu giọng và mẫu mặt của ban lãnh đạo trên mạng. Chính hoạt động xây dựng uy tín tạo ra nguyên liệu cho kẻ tấn công.

Khi giọng nói không còn là bằng chứng

Chuyện này buộc phải xem lại quy trình duyệt chi, và điểm cần đổi rất cụ thể.

Xác nhận phải đi theo kênh khác với kênh phát ra yêu cầu. Số điện thoại lấy từ danh bạ nội bộ, không lấy từ chính lá thư hay chính cuộc họp đó. Kẻ tấn công kiểm soát được kênh nào thì cũng kiểm soát được mọi thứ chạy trên kênh ấy.

Điểm thứ hai là ngưỡng. Mọi khoản vượt một mức nhất định cần chữ ký thứ hai, và người ký thứ hai phải là người không có mặt trong cuộc trao đổi ban đầu.

Điểm thứ ba là quyền dừng lại. Nhân viên phải được nói rõ rằng chậm một ngày vì đi xác minh không bao giờ bị coi là lỗi. Phần lớn vụ lừa thành công đều dựa vào yếu tố gấp, và yếu tố gấp chỉ hiệu quả khi người ta sợ làm chậm việc của sếp.

Khi giọng nói và khuôn mặt không còn là bằng chứng nhận dạng, thứ còn lại là quy trình. Một quy trình duyệt chi tốt là quy trình mà kể cả khi mọi tín hiệu cảm quan đều nói "đúng rồi", nó vẫn buộc phải kiểm thêm một bước.

Bài khác

Đội ngũ Rainbow E-Commerce