Vietcombank đã cảnh báo trong năm 2026 về SMS giả mạo thông báo điểm thưởng sắp hết hạn, dẫn người dùng tới website giả và yêu cầu nhập số điện thoại, tên chủ thẻ, số thẻ, ngày hết hạn, CVV. Đây là mẫu phishing điển hình: tạo cảm giác 'sắp mất quyền lợi' để người dùng bấm link trước khi kịp kiểm tra.
Với các ứng dụng tài chính, một thao tác tưởng như rất nhỏ - bấm một đường link, cấp một quyền, đổi thiết bị hoặc xác nhận một mã - có thể thay đổi toàn bộ mức độ an toàn của tài khoản. Vì vậy bài viết này tập trung vào cách kiểm tra theo thứ tự, phân biệt việc người dùng có thể tự xử lý với tình huống nên dừng thao tác và liên hệ ngân hàng.
Vì sao chủ đề này đáng quan tâm?
1. Thông điệp thường có thời hạn rất ngắn hoặc quà tặng hấp dẫn để kích thích hành động ngay
Thông điệp thường có thời hạn rất ngắn hoặc quà tặng hấp dẫn để kích thích hành động ngay.
Điểm cần nhớ là không nên đánh giá rủi ro chỉ qua một dấu hiệu riêng lẻ. Hãy kết hợp nguồn thông tin, trạng thái thiết bị, hành vi ứng dụng và kênh xác minh chính thức trước khi quyết định tiếp tục thao tác.
2. Tên miền giả có thể chứa chữ gần giống tên ngân hàng, thêm 'priority', 'reward', 'secure' hoặc ký tự thay thế
Tên miền giả có thể chứa chữ gần giống tên ngân hàng, thêm 'priority', 'reward', 'secure' hoặc ký tự thay thế.
Điểm cần nhớ là không nên đánh giá rủi ro chỉ qua một dấu hiệu riêng lẻ. Hãy kết hợp nguồn thông tin, trạng thái thiết bị, hành vi ứng dụng và kênh xác minh chính thức trước khi quyết định tiếp tục thao tác.
3. Trang giả thường yêu cầu quá nhiều dữ liệu thẻ để đổi quà hoặc xác minh
Trang giả thường yêu cầu quá nhiều dữ liệu thẻ để đổi quà hoặc xác minh.
Điểm cần nhớ là không nên đánh giá rủi ro chỉ qua một dấu hiệu riêng lẻ. Hãy kết hợp nguồn thông tin, trạng thái thiết bị, hành vi ứng dụng và kênh xác minh chính thức trước khi quyết định tiếp tục thao tác.
Hướng dẫn xử lý theo đúng thứ tự
1. Không bấm link từ SMS. Tự mở ứng dụng ngân hàng hoặc gõ địa chỉ website chính thức đã lưu.
2. Kiểm tra chương trình điểm thưởng ngay trong app hoặc gọi hotline chính thức.
3. Không nhập CVV, mật khẩu hay OTP vào trang mở từ link SMS không xác minh.
4. Nếu lỡ bấm nhưng chưa nhập gì, đóng trang; không tải file hay cấp quyền thông báo.
5. Nếu đã nhập dữ liệu thẻ, khóa thẻ tạm thời và liên hệ ngân hàng để được hướng dẫn.
Sau mỗi bước, nên dừng vài giây để kiểm tra kết quả thay vì thực hiện hàng loạt thao tác cùng lúc. Cách làm này giúp xác định chính xác bước nào giải quyết vấn đề và hạn chế việc vô tình tạo thêm rủi ro hoặc làm mất một kênh khôi phục quan trọng.
Những sai lầm thường gặp
- Chỉ nhìn thấy HTTPS hoặc biểu tượng ổ khóa rồi cho rằng website an toàn.
- Tìm website bằng cách gõ lại tên miền gần giống từ SMS.
- Nhập OTP để 'xác nhận hủy yêu cầu' sau khi đã phát hiện trang đáng ngờ.
- Chờ tới khi có giao dịch mất tiền mới liên hệ ngân hàng.
Các sai lầm trên có một điểm chung: người dùng hành động dưới áp lực thời gian hoặc đặt niềm tin vào giao diện/thông tin hiển thị thay vì xác minh nguồn. Với Mobile Banking, nếu cảm thấy bị thúc ép phải làm ngay, đó chính là lúc nên dừng và kiểm tra lại qua kênh độc lập.
Góc kỹ thuật và lưu ý nâng cao
Bài nên khuyến khích người dùng lưu bookmark website ngân hàng và ưu tiên thao tác trong ứng dụng chính chủ. Điều này giảm phụ thuộc vào link nhận được từ tin nhắn.
Phishing có thể thay đổi thương hiệu, nhưng cấu trúc tâm lý thường lặp lại: khẩn cấp + quyền lợi/sợ mất tiền + link + yêu cầu dữ liệu nhạy cảm.
Nếu điện thoại có dấu hiệu phần cứng bất thường như camera mất nét, NFC chập chờn, cảm ứng tự bấm, máy quá nóng hoặc hệ điều hành bị can thiệp, nên tách bài toán phần cứng khỏi bài toán ngân hàng. Không nên liên tục cài lại hoặc reset chỉ để cố vượt qua một cảnh báo bảo mật.
Bảng quyết định nhanh
Tình huống | Nên làm | Cần tránh |
Thông điệp thường có thời hạn rất ngắn hoặc quà tặng hấp dẫn để kích thích hành động ngay. | Không bấm link từ SMS. Tự mở ứng dụng ngân hàng hoặc gõ địa chỉ website chính thức đã lưu. | Chỉ nhìn thấy HTTPS hoặc biểu tượng ổ khóa rồi cho rằng website an toàn. |
Tên miền giả có thể chứa chữ gần giống tên ngân hàng, thêm 'priority', 'reward', 'secure' hoặc ký tự thay thế. | Kiểm tra chương trình điểm thưởng ngay trong app hoặc gọi hotline chính thức. | Tìm website bằng cách gõ lại tên miền gần giống từ SMS. |
Trang giả thường yêu cầu quá nhiều dữ liệu thẻ để đổi quà hoặc xác minh. | Không nhập CVV, mật khẩu hay OTP vào trang mở từ link SMS không xác minh. | Nhập OTP để 'xác nhận hủy yêu cầu' sau khi đã phát hiện trang đáng ngờ. |
Thông điệp thường có thời hạn rất ngắn hoặc quà tặng hấp dẫn để kích thích hành động ngay. | Nếu lỡ bấm nhưng chưa nhập gì, đóng trang; không tải file hay cấp quyền thông báo. | Chờ tới khi có giao dịch mất tiền mới liên hệ ngân hàng. |
Checklist 60 giây trước khi xác nhận
- Tôi đang dùng ứng dụng/website chính chủ và tự mở từ nguồn đã xác minh.
- Không có người lạ đang gọi điện, xem màn hình hoặc điều khiển thiết bị.
- Tên người nhận/merchant, số tiền và nội dung giao dịch đã được kiểm tra lại.
- Tôi không cung cấp mật khẩu, PIN, OTP, CVV hoặc mã khôi phục cho bất kỳ ai.
- Nếu có điều gì bất thường, tôi biết cách dừng giao dịch và liên hệ hotline chính thức.
FAQ - Câu hỏi thường gặp
SMS Brandname có chắc chắn là thật không?
Không nên dựa duy nhất vào tên hiển thị. Hãy xác minh nội dung qua app/web chính thức.
Chỉ nhập số điện thoại trên trang giả có sao không?
Vẫn có thể làm tăng nguy cơ bị tiếp tục nhắm mục tiêu; không cung cấp thêm thông tin và cảnh giác cuộc gọi/tin nhắn sau đó.
CVV có quan trọng không?
Có. Đây là dữ liệu nhạy cảm của thẻ và không nên nhập vào trang không xác minh.
Có thể báo link giả cho ngân hàng không?
Có. Gửi thông tin qua kênh hỗ trợ chính thức giúp ngân hàng xử lý cảnh báo nhanh hơn.
Tin nhắn 'điểm thưởng sắp hết hạn' không nên được nhìn như một mẹo đơn lẻ. Giá trị thực tế nằm ở việc tạo thói quen kiểm tra nguồn, quyền truy cập, thiết bị và thông tin giao dịch trước khi xác nhận. Khi có dấu hiệu bất thường, dừng thao tác sớm thường an toàn hơn cố hoàn tất quy trình rồi mới xử lý hậu quả.
Nếu vấn đề xuất phát từ điện thoại - ví dụ NFC không hoạt động, camera lỗi, máy bị treo, màn hình/cảm ứng bất thường hoặc nghi có ứng dụng lạ - Di Động 3 Tốt có thể hỗ trợ kiểm tra thiết bị. Phần đăng nhập và xác thực ngân hàng phải do chính khách hàng thực hiện; nhân viên không nhận mật khẩu, PIN, OTP, CVV hoặc mã khôi phục.
Xem thêm:
- Caller ID Spoofing: Vì sao số điện thoại hiển thị đúng hotline ngân hàng vẫn có thể là giả?
- Cách kiểm tra ứng dụng ngân hàng chính chủ: Tránh APK, TestFlight và app giả mạo
- 5 quyền Android nên kiểm tra trước khi dùng app ngân hàng: Accessibility, thông báo, hiển thị nổi và hơn thế nữa
- Android 17 tự ẩn OTP khỏi phần lớn ứng dụng khác: Mẹo mới giúp bảo vệ mã ngân hàng
Viết bình luận