Trong ba ngày từ 14 tới 16 tháng 4 năm 2026, nhóm nghiên cứu Microsoft Defender theo dõi được một loạt chiến dịch lừa đảo có tổ chức. Mục tiêu là hơn 35.000 người dùng thuộc hơn 13.000 tổ chức, trải trên 26 quốc gia. Khoảng 92% số trường hợp ghi nhận nằm ở Mỹ. Microsoft công bố phân tích ngày 4 tháng 5.
Lá bài mà nhóm tấn công dùng không phải hoá đơn hay đơn hàng như thường thấy. Thư được dựng như một văn bản của phòng nhân sự hoặc phòng tuân thủ. Nội dung báo rằng người nhận đang bị xem xét vì vi phạm quy tắc ứng xử của công ty.
Lá thư sạch, tệp đính kèm cũng sạch
Tên người gửi hiển thị được đặt cho ra dáng nội bộ. Microsoft ghi lại ba biến thể hay gặp: bộ phận quy chế nội bộ, ban truyền thông nhân sự, và tổ báo cáo hành vi. Tiêu đề thư cũng theo giọng hành chính. Có thư báo mở hồ sơ vụ việc theo chính sách ứng xử. Có thư nhắc rằng người sử dụng lao động đã mở một hồ sơ không tuân thủ.
Mỗi thư đính kèm một tệp PDF với tên rất cụ thể, có cả ngày tháng trong tên tệp. Chẳng hạn nhật ký hồ sơ vụ việc đề ngày thứ Ba 14 tháng 4 năm 2026. Hoặc thông báo kỷ luật liên quan tới việc sử dụng thiết bị của nhân viên.
Tệp PDF không chứa mã độc. Nó chỉ có vài đoạn mô tả bối cảnh và một nút mời người nhận bấm để xem hồ sơ. Cách bố trí này khiến lớp lọc thư khó bắt: bản thân lá thư không có đường dẫn đáng ngờ nào, còn tệp đính kèm thì sạch. Chuỗi tấn công chỉ lộ ra sau khi người dùng đã mở tệp và bấm vào bên trong.
Phần hạ tầng cũng dựng bằng thứ hợp pháp. Thư đi qua dịch vụ gửi thư thương mại nên vượt được SPF, DKIM và DMARC. Trang trung gian đặt sau một lớp kiểm tra CAPTCHA của Cloudflare để chặn máy quét tự động. Máy chủ điều khiển đặt trên máy ảo của nền tảng đám mây thương mại. Bộ công cụ dùng để dựng trang giả là một dịch vụ lừa đảo cho thuê có tên Tycoon 2FA.
Vượt được mã một lần
Sau khi bấm nút trong tệp PDF, nạn nhân đi qua CAPTCHA và vài trang trung gian. Trang kế tiếp hỏi địa chỉ thư trước, rồi mới đẩy sang một luồng đăng nhập Microsoft giả.
Luồng giả đó hoạt động theo kiểu đứng giữa. Nó chuyển tiếp mọi thứ nạn nhân nhập sang trang thật theo thời gian thực, gồm cả mã một lần. Thứ kẻ tấn công lấy được không chỉ là mật khẩu mà là token phiên đăng nhập. Có token đó thì chúng vào thẳng hộp thư mà không cần qua bước xác thực nào nữa.
Hệ quả đáng nói: xác thực hai bước bằng mã một lần, dù là mã trong ứng dụng hay mã qua tin nhắn, không chặn được kiểu này. Thứ chặn được là khoá phần cứng theo chuẩn FIDO2 hoặc khoá truy cập gắn với tên miền, vì hai loại đó không ký cho một tên miền giả.
Về ngành nghề, Microsoft ghi nhận nhóm bị nhắm nhiều nhất là y tế và khoa học đời sống với khoảng 19%. Kế đến là dịch vụ tài chính khoảng 18%, rồi dịch vụ chuyên môn và công nghệ phần mềm mỗi nhóm khoảng 11%.
Khai thác tâm lý, không khai thác lỗ hổng
Đặc điểm đáng lo của kiểu tấn công này là nó khai thác tâm lý chứ không khai thác lỗ hổng. Một nhân viên nhận thư báo mình đang bị xem xét kỷ luật sẽ mở ngay, và sẽ mở một mình chứ không hỏi đồng nghiệp. Chính xác là hành vi mà kẻ tấn công muốn.
Báo cáo điều tra vi phạm dữ liệu của Verizon công bố ngày 19 tháng 5 năm 2026 đặt con số cho phần này. Yếu tố con người có mặt trong 62% số vụ vi phạm, nhích lên từ 60% của bản trước. Tấn công phi kỹ thuật là mẫu vi phạm phổ biến thứ ba, chiếm 16%.
Cùng báo cáo có một chi tiết ít được nhắc. Trong các đợt diễn tập lừa đảo, tỉ lệ bấm nhầm qua kênh di động như gọi thoại và tin nhắn cao hơn qua thư khoảng 40%. Mồi càng gần với sinh hoạt hằng ngày thì càng hiệu quả, và thư nhân sự đúng là loại thư ai cũng phải đọc.
Ở trong nước, phần lớn công ty vừa và nhỏ không có quy trình chuẩn cho thông báo nhân sự. Thư từ phòng nhân sự có thể đến từ nhiều địa chỉ khác nhau, đôi khi từ hộp thư cá nhân của người phụ trách, đôi khi qua nhóm chat. Không có chuẩn nào để so sánh thì nhân viên cũng không có cách nào phân biệt thư thật với thư giả. Bên chúng tôi dựng hộp thư theo tên miền và khoá phần đăng nhập cho hệ thống của khách.
Thư lừa đảo bây giờ không còn sai chính tả và không còn xưng hô lộn xộn. Thứ duy nhất còn phân biệt được là một câu hỏi rất cũ: việc này có nằm trong quy trình bình thường của công ty mình không.
