Bảo mật email và BEC: Khi AI làm lừa đảo khó nhận ra hơn
Email vẫn là cửa ngõ quen thuộc của nhiều cuộc tấn công. Khi AI giúp kẻ xấu viết nội dung thuyết phục hơn, doanh nghiệp cần kết hợp công nghệ, quy trình và đào tạo người dùng.

Email vẫn là một trong những kênh tấn công hiệu quả nhất vì nó đi thẳng vào quy trình làm việc hằng ngày của con người. Nhân viên nhận báo giá, hợp đồng, hóa đơn, lịch họp, yêu cầu phê duyệt và thông báo hệ thống qua email. Chính sự quen thuộc đó khiến email trở thành môi trường lý tưởng cho lừa đảo, phát tán mã độc và xâm phạm email doanh nghiệp.
Tấn công BEC, hay Business Email Compromise, đặc biệt nguy hiểm vì nó không nhất thiết cần mã độc. Kẻ tấn công có thể giả mạo lãnh đạo, đối tác hoặc nhà cung cấp để yêu cầu chuyển tiền, đổi thông tin tài khoản ngân hàng hoặc gửi dữ liệu nhạy cảm. Khi email được viết đúng ngữ cảnh và gửi vào đúng thời điểm, người nhận rất dễ tin.
AI làm email giả mạo giống thật hơn
AI tạo sinh giúp kẻ tấn công vượt qua nhiều dấu hiệu nhận biết truyền thống. Email lừa đảo không còn đầy lỗi chính tả hoặc câu chữ kỳ lạ. Chúng có thể được viết bằng tiếng Việt tự nhiên, dùng giọng điệu chuyên nghiệp, nhắc tới bối cảnh ngành nghề và cá nhân hóa theo vai trò của người nhận.
Kẻ tấn công cũng có thể tạo nhiều biến thể nội dung để né bộ lọc dựa trên mẫu. Một chiến dịch nhắm vào phòng tài chính có thể dùng ngôn ngữ về hóa đơn và thanh toán, trong khi chiến dịch nhắm vào nhân sự có thể nói về hồ sơ ứng viên hoặc cập nhật chính sách. Sự linh hoạt này khiến việc phòng thủ chỉ bằng danh sách chặn trở nên kém hiệu quả.
BEC thường khai thác quy trình yếu
Điểm chung của nhiều vụ BEC là kẻ tấn công không chỉ khai thác công nghệ, mà khai thác quy trình. Nếu doanh nghiệp cho phép thay đổi thông tin thanh toán chỉ bằng email, không xác minh qua kênh thứ hai hoặc không có ngưỡng phê duyệt rõ ràng, một email giả mạo có thể dẫn tới tổn thất tài chính lớn.
Một biến thể phổ biến là xâm nhập hộp thư của đối tác hoặc nhân viên thật, sau đó theo dõi luồng trao đổi trong nhiều ngày. Khi đến thời điểm phù hợp, kẻ tấn công chen vào cuộc hội thoại với yêu cầu thay đổi tài khoản nhận tiền. Vì email đến từ hộp thư thật và nằm trong chuỗi trao đổi thật, người nhận càng khó nghi ngờ.
Bảo vệ email cần nhiều lớp
Lớp đầu tiên là công nghệ lọc email có khả năng phân tích liên kết, tệp đính kèm, danh tiếng tên miền, hành vi giả mạo và nội dung đáng ngờ. Nhưng công nghệ cần được bổ sung bằng xác thực email như SPF, DKIM và DMARC để giảm nguy cơ giả mạo tên miền. Doanh nghiệp cũng cần bảo vệ tài khoản email bằng MFA và cảnh báo khi có đăng nhập bất thường.
Lớp thứ hai là kiểm soát quy trình. Mọi yêu cầu chuyển tiền, thay đổi thông tin nhà cung cấp hoặc chia sẻ dữ liệu nhạy cảm cần có bước xác minh ngoài email, chẳng hạn gọi lại theo số đã biết trước hoặc phê duyệt qua hệ thống nội bộ. Quy trình tốt giúp giảm tác động ngay cả khi một email giả lọt qua.
Đào tạo người dùng phải thực tế
Đào tạo nhận thức an ninh không nên chỉ là một buổi học dài mỗi năm. Người dùng cần được tiếp xúc với tình huống gần với công việc thật: hóa đơn giả, tài liệu chia sẻ giả, yêu cầu đăng nhập giả, lời mời họp giả hoặc email mạo danh lãnh đạo. Mô phỏng định kỳ giúp đo lường xu hướng và xác định nhóm cần hỗ trợ thêm.
Điều quan trọng là xây dựng văn hóa báo cáo. Nhân viên không nên sợ bị trách phạt khi bấm nhầm hoặc nghi ngờ một email. Nếu họ báo cáo sớm, đội ngũ bảo mật có thể thu hồi email tương tự, chặn tên miền, kiểm tra tài khoản và ngăn sự cố lan rộng. Tốc độ báo cáo đôi khi quan trọng không kém công nghệ chặn.
Phát hiện sau khi email lọt qua
Không có hệ thống nào chặn được mọi email nguy hiểm. Vì vậy, doanh nghiệp cần năng lực phát hiện sau khi người dùng tương tác: đăng nhập từ vị trí lạ, cấp quyền OAuth bất thường, tạo quy tắc chuyển tiếp, tải xuống dữ liệu lớn hoặc gửi email hàng loạt từ tài khoản bị chiếm quyền. Đây là nơi dữ liệu email, danh tính và điểm cuối cần được kết nối.
Trong bối cảnh AI làm lừa đảo ngày càng khó nhận ra, bảo mật email phải được nhìn như một chương trình liên tục. Công nghệ lọc tốt, xác thực tên miền, quy trình tài chính chặt chẽ, MFA, đào tạo thực tế và giám sát tài khoản sau đăng nhập là những lớp bổ sung cho nhau. Khi mỗi lớp làm đúng vai trò, doanh nghiệp có thể giảm đáng kể rủi ro từ email và BEC.