Lừa đảo qua thư doanh nghiệp gây thiệt hại hơn ba tỉ đô năm 2025

Trung tâm Tiếp nhận Khiếu nại Tội phạm Internet thuộc Cục Điều tra Liên bang Mỹ, thường gọi tắt là IC3, công bố báo cáo thường niên cho năm 2025. Lừa đảo chiếm đoạt qua thư doanh nghiệp, viết tắt tiếng Anh là BEC, gây thiệt hại 3.046.598.558 đô la trên 24.768 đơn trình báo.

Ba năm liền cho thấy đường đi không thẳng. Năm 2023 là 2.946.830.270 đô la trên 21.489 đơn. Năm 2024 tụt xuống 2.770.151.146 đô la trên 21.442 đơn. Rồi năm 2025 vọt lên mức cao nhất trong ba năm, cả về tiền lẫn số đơn.

Đứng thứ hai sau lừa đảo đầu tư

Đặt cạnh tổng thể thì bức tranh rõ hơn. Trong năm 2025, IC3 nhận 1.008.597 khiếu nại với tổng thiệt hại 20,877 tỉ đô la, tăng 26% so với năm trước. Bình quân mỗi vụ mất 20.699 đô la.

Lừa đảo đầu tư đứng đầu bảng với 8.648.617.756 đô la. BEC đứng thứ hai. Giả danh hỗ trợ kỹ thuật đứng thứ ba với 2.134.675.818 đô la, rồi tới lừa tình cảm và giả danh cơ quan nhà nước.

Một mục nhỏ trong báo cáo đáng đọc kỹ. IC3 ghi nhận trong năm 2025, doanh nghiệp báo mất hơn 30 triệu đô la vì các vụ BEC có dính trí tuệ nhân tạo. Công cụ sinh văn bản dựng nhanh một lá thư nghe đúng giọng giám đốc, còn công cụ nhân bản giọng nói dựng một cuộc gọi yêu cầu chuyển tiền. Báo cáo cũng nói rõ không phải vụ BEC nào cũng dùng tới các công cụ đó.

Vì sao kiểu lừa này khó gỡ

Điểm khiến BEC khác các loại tấn công khác là nó gần như không dùng phần mềm độc hại. Kẻ tấn công không cần cài gì vào máy nạn nhân. Chúng chỉ cần một hộp thư bị chiếm quyền, hoặc thậm chí chỉ cần một tên miền trông na ná tên miền thật.

Phần còn lại là thời gian. Đủ thời gian đọc thư qua lại giữa hai bên để nắm cách xưng hô, thời điểm thanh toán và tên người ký duyệt. Định nghĩa của chính IC3 mô tả kẻ tấn công chiếm quyền hộp thư và cả các kênh liên lạc khác. Số điện thoại và ứng dụng họp trực tuyến đều nằm trong đó.

Vì không có mã độc, các lớp phòng vệ dựa trên nhận dạng tệp lạ hay hành vi bất thường trên máy trạm đều không thấy gì. Lá thư yêu cầu chuyển tiền là một lá thư bình thường, viết đúng văn phong, gửi từ một địa chỉ trông đúng, vào đúng thời điểm hợp lý.

Tiền đi rồi thì rất khó lấy lại. Khuyến nghị của IC3 gói trong một câu. Phát hiện giao dịch gian lận thì thời gian là tất cả: liên hệ ngay ngân hàng, yêu cầu thu hồi khoản tiền kèm giấy tờ bảo đảm cần thiết. Cơ chế phối hợp của FBI cho việc này, gọi là chuỗi chặn gian lận tài chính, xử lý 655 vụ trong năm 2025.

Có ca thu hồi được. Báo cáo kể một cơ quan chính quyền cấp thành phố ở bang Oregon mất hơn 6 triệu đô la và lấy lại được nhờ cơ chế đó. Hai ca khác đều là BEC trong giao dịch bất động sản. Một công ty dịch vụ giấy tờ nhà đất ở Missouri mất 1,3 triệu. Một người mua nhà mất 449.000 đô la vì thư giả danh luật sư.

Thư báo đổi tài khoản nhận tiền

Con số của IC3 chỉ tính các trình báo tại Mỹ, nhưng kịch bản thì giống nhau ở mọi nơi. Dạng hay gặp với doanh nghiệp xuất nhập khẩu là thư báo đổi tài khoản nhận tiền. Đối tác nước ngoài bị chiếm hộp thư. Kẻ tấn công theo dõi một hợp đồng đang tới kỳ thanh toán. Rồi chúng gửi thư báo ngân hàng cũ đang bảo trì và đề nghị chuyển sang tài khoản mới.

Số liệu trong nước thì gần như không có. Con số duy nhất tra được đến từ hệ thống lọc thư của nhà cung cấp VNETWORK. Họ ghi nhận BEC chiếm 7,6% trong gần 4,6 triệu thư độc hại chặn được năm 2025. Con số đó là của một hệ thống, không phải thống kê ngành, nên đọc như một chỉ dấu chứ đừng đọc như bức tranh cả nước.

Điều quan trọng hơn con số: trong nhiều vụ, hộp thư bị chiếm là hộp thư của đối tác chứ không phải của mình. Công ty có thể làm đúng mọi thứ về bảo mật mà vẫn mất tiền. Lớp phòng vệ thật sự nằm ở quy trình, không nằm ở kỹ thuật.

Khuyến nghị đích danh cho BEC nằm ở một thông báo riêng của IC3 năm 2024, không nằm trong báo cáo thường niên. Câu đó nói: dùng kênh liên lạc thứ hai hoặc xác thực hai bước để kiểm chứng mọi yêu cầu thay đổi thông tin tài khoản. Cùng thông báo đó cộng tổng thiệt hại BEC toàn cầu từ tháng 10 năm 2013 tới hết năm 2023, ra hơn 55 tỉ đô la.

Không có cấu hình kỹ thuật nào chặn được một lá thư viết đúng ngữ pháp gửi từ một hộp thư thật. Thứ chặn được là một cuộc gọi ba mươi giây trước khi bấm nút chuyển tiền, và một quy trình bắt buộc phải gọi.

Bài khác

Đội ngũ Rainbow E-Commerce