Không malware, không khai thác lỗ hổng – chỉ một email từ nhà cung cấp quen, xin cập nhật số tài khoản cho lần thanh toán tới. FBI IC3 ghi nhận 3,05 tỷ USD thiệt hại BEC năm 2025, phần lớn đơn giản đúng như vậy.
BEC (Business Email Compromise – giả mạo email doanh nghiệp) là vector không trông giống “hack”, và đó chính là điểm khiến nó hiệu quả với các bộ phận tài chính. Cơ chế lấy tiền của hình thức này là sử dụng social engineering kết hợp chiếm email tài chính, từ đó đổi số tài khoản thụ hưởng.
Tại Việt Nam, chưa có báo cáo nào về hình thức tấn công BEC. Tuy nhiên, dựa theo báo cáo IC3 năm 2025 của FBI trên toàn thế giới có 24.768 khiếu nại BEC và 3,05 tỷ USD thiệt hại được báo cáo, tăng so với 21.442 khiếu nại và 2,77 tỷ USD của năm 2024.
Kẻ tấn công chiếm hoặc giả mạo một hòm thư tài chính, rồi đổi số tài khoản thụ hưởng trên một lệnh thanh toán hợp lệ, đã được dự kiến trước. Lệnh được con người duyệt theo đúng quy trình bình thường – nên không có “mã độc” nào để hệ thống kỹ thuật phát hiện.
Đây là bài toán quy trình và định danh hơn là malware. Các biện pháp ngăn chặn hiệu quả mang tính tổ chức có thể được sử dụng như: xác minh ngoài luồng (thông qua gọi điện) cho mọi thay đổi tài khoản, gia cố bảo mật hòm thư (MFA, chống giả mạo tên miền) và quy trình duyệt thanh toán một cách nghiêm ngặt.
Cách tiếp cận của VSEC
VSEC đánh giá bề mặt tấn công con người và quy trình song song với kỹ thuật – khả năng “kháng” phishing của nhân viên, bảo mật hòm thư cũng như trả lời cho câu hỏi “liệu một email “xin đổi tài khoản” giả mạo có thực sự chuyển được tiền”?
Nếu quy trình đổi tài khoản thanh toán của bạn chỉ dựa vào email, hãy kiểm thử nó trước khi kẻ khác làm.
=> Request a security assessment
