Business Email Compromise là hình thức tấn công qua email nhằm chiếm đoạt tài sản bằng giả mạo danh tính và kỹ thuật xã hội — thường không kèm mã độc nào, nên hệ thống bảo mật truyền thống rất khó phát hiện.
Phục vụ nghĩa vụ bảo vệ dữ liệu cá nhân theo Luật Bảo vệ dữ liệu cá nhân 91/2025/QH15 và Nghị định 356/2025/NĐ-CP, hiệu lực từ 01/01/2026.
Điểm chung của các cách dưới đây: không cần phần mềm độc hại, nên hệ thống dò mã độc không bắt được.
Gửi thư trông như đến từ nguồn đáng tin, hoặc dùng tên miền chỉ khác một hai ký tự so với tên miền thật của tổ chức.
Chỉ đổi tên hiển thị mà giữ nguyên địa chỉ thật, hoặc chỉnh sửa phần tiêu đề kỹ thuật của thư để trông như được gửi từ nguồn hợp lệ.
Xâm nhập hộp thư của một nhân viên hoặc lãnh đạo rồi gửi thư lừa đảo từ chính địa chỉ thật, kết hợp thông tin thu thập được về quy trình nội bộ để yêu cầu chuyển tiền.
Phòng ngừa ở cổng thư, xác thực ở tầng tên miền, rồi hiển thị, đào tạo và phản hồi tự động.
Quản lý và bảo vệ luồng thư ra vào: tự động nhận diện các biến thể tấn công, định danh từng chiến thuật, và phân tích nhiều thuộc tính của thư trước khi cho qua.
Ba giao thức chuẩn phối hợp: SPF khai báo máy chủ nào được phép gửi thư thay mặt tên miền, DKIM ký số để phát hiện thư bị sửa trên đường truyền, DMARC quy định cách xử lý thư không vượt qua hai kiểm tra kia.
Chỉ ra ai đang bị nhắm tới nhiều nhất và nhà cung cấp nào gây rủi ro cao nhất, đào tạo riêng cho nhóm đó, đồng thời cho phép cách ly thư đáng ngờ chỉ bằng một thao tác.
Kẻ tấn công thường giả mạo lãnh đạo cấp cao để yêu cầu nhân viên chuyển tiền — càng nhiều tầng quản lý thì càng khó xác minh.
Vừa nắm nhiều thông tin nhạy cảm vừa xử lý giao dịch tiền thường xuyên, nên là mục tiêu ưu tiên.
Khi chưa có bước xác minh độc lập trước khi chuyển tiền, một email giả mạo là đủ để gây thiệt hại.
Con số dưới đây là mức tham chiếu, chốt lại theo hiện trạng cụ thể trong buổi khảo sát.
Chúng tôi khảo sát hiện trạng của tổ chức bạn, chỉ ra chỗ đang hở, rồi dựng một môi trường thử để bạn tự đánh giá — trước khi bàn tới hợp đồng.