Lừa đảo bằng AI năm 2026: 9 chiêu nhắm vào doanh nghiệp nhỏ và cách nhận ra
Lừa đảo bằng AI năm 2026 dành cho doanh nghiệp nhỏ: cuộc gọi video deepfake, giọng nói bị nhân bản, hóa đơn nhà cung cấp giả và email lừa đảo hoàn hảo, kèm dấu hiệu nhận biết, ba quy tắc chặn phần lớn và việc cần làm trong giờ đầu nếu bạn đã chuyển tiền.

Giọng nói trong điện thoại đúng là của nhà cung cấp của bạn. Cùng giọng địa phương, cùng câu đùa về thời tiết. Ông ấy nói công ty đã đổi ngân hàng và đọc thông tin tài khoản mới cho hóa đơn tháng này. Bạn chuyển tiền. Ông ấy chưa bao giờ gọi.
Đó là bộ mặt của lừa đảo bằng AI hiện nay: không lỗi chính tả, không giọng lạ, không gì có vẻ sai cho đến khi tiền đã mất. UK Finance ghi nhận 1,28 tỷ £ thất thoát vì gian lận thanh toán năm 2025, và khảo sát của chính phủ cho thấy 43% doanh nghiệp Vương quốc Anh đã phát hiện một vụ xâm phạm hoặc tấn công mạng trong một năm. Hướng dẫn này nêu chín chiêu nhắm vào doanh nghiệp nhỏ, dấu hiệu nhận biết từng chiêu và ba thói quen chặn được phần lớn. Các số liệu được kiểm tra ngày 4 tháng 10 năm 2026.
Muốn có chính sách kiểm tra thanh toán, một bài kiểm tra cho nhân viên và danh sách gọn ai được duyệt gì? Hãy nhờ một tác nhân trên Jobbit soạn cho doanh nghiệp của bạn: 100 tín dụng miễn phí mỗi ngày, không cần thẻ, và gói Go giá 7 £ một tháng.
Cách chúng tôi kiểm chứng hướng dẫn này
- Thiệt hại lấy từ UK Finance. Số liệu gian lận lấy từ Báo cáo Gian lận Thường niên 2026 của UK Finance, bao gồm năm 2025.
- Các cuộc tấn công doanh nghiệp lấy từ dữ liệu chính phủ. Số liệu về xâm phạm lấy từ Khảo sát Xâm phạm An ninh Mạng 2025/2026, công bố ngày 30 tháng 4 năm 2026.
- Quy tắc hoàn tiền lấy từ cơ quan quản lý. Hạn mức và thời hạn hoàn tiền lấy từ Payment Systems Regulator (cơ quan quản lý hệ thống thanh toán).
- Chỉ nêu tên vụ việc khi nạn nhân xác nhận. Vụ Arup dưới đây đã được công ty xác nhận vào tháng 5 năm 2024.
- Không bịa thống kê. Ở nơi không ai công bố con số đáng tin cậy, chúng tôi mô tả chiêu lừa và bỏ con số.
Tổng quan 9 chiêu lừa đảo bằng AI
| Chiêu lừa | AI bổ sung gì | Dấu hiệu | Cách phòng thủ |
|---|---|---|---|
| Cuộc gọi video deepfake từ sếp | Bản sao biết cử động và nói của người thật | Gấp gáp, bí mật, khoản thanh toán không ai ngờ tới | Gọi lại theo số bạn đã có |
| Giọng nói bị nhân bản qua điện thoại | Giọng nói dựng từ vài giây âm thanh | Yêu cầu tiền hoặc mã xác thực | Một cụm từ an toàn và gọi lại |
| Nhà cung cấp có thông tin ngân hàng mới | Bản sao hoàn hảo của hóa đơn và email thật | "Chúng tôi đã đổi ngân hàng" | Xác nhận qua điện thoại trước lần thanh toán đầu tiên |
| Thanh toán khẩn từ tổng giám đốc | Email theo đúng văn phong của sếp | Gửi khi sếp đang đi công tác | Hai người duyệt mọi khoản chuyển tiền |
| Email lừa đảo hoàn hảo | Không còn lỗi chính tả để phát hiện | Một liên kết yêu cầu bạn đăng nhập | Tự gõ địa chỉ trang web |
| Khách hàng hoặc đơn hàng giả | Công ty thuyết phục được dựng trong vài phút | Trả thừa tiền rồi đòi hoàn lại | Chờ tiền về tài khoản hoàn tất |
| Tống tiền bằng đánh giá | Hàng trăm đánh giá giả theo yêu cầu | Trả tiền nếu không đánh giá một sao sẽ ập đến | Báo cáo, đừng trả tiền |
| Mã QR dẫn đến trang đăng nhập giả | Trang thanh toán và đăng nhập bị sao chép | Miếng dán đè lên mã thật | Kiểm tra địa chỉ trước khi nhập |
| Công cụ hoặc ứng dụng AI giả | Bản sao của các thương hiệu AI nổi tiếng | Tải xuống "bản cao cấp miễn phí" | Chỉ cài từ trang chính thức |
Bốn chiêu lấy đi nhiều tiền nhất
Cuộc gọi video deepfake
Tháng 1 năm 2024, một nhân viên tài chính tại văn phòng Hồng Kông của công ty kỹ thuật Arup tham gia một cuộc gọi video với giám đốc tài chính và nhiều đồng nghiệp. Tất cả đều là giả, được dựng từ đoạn phim công khai. Nhân viên đó đã chuyển khoảng 200 triệu HK$, tức khoảng 20 triệu £, vào năm tài khoản. Arup xác nhận vụ việc vào tháng 5 cùng năm.
Bạn không cần là một tập đoàn đa quốc gia. Bất kỳ ai có khuôn mặt và giọng nói trên mạng đều có thể bị sao chép. Dấu hiệu không bao giờ nằm ở hình ảnh. Nó nằm ở yêu cầu: gấp gáp, bí mật và nằm ngoài quy trình thông thường. Cách phòng thủ là cúp máy và gọi cho người đó theo số bạn đã có.
Giọng nói bị nhân bản
Năm 2024, Starling Bank phát hiện 28% người trưởng thành ở Vương quốc Anh tin rằng mình từng bị nhắm vào bởi chiêu nhân bản giọng nói trong năm trước đó, và 46% chưa từng nghe đến chuyện này. Ngân hàng cho biết giọng nói có thể bị sao chép từ chỉ ba giây âm thanh, thứ mà lời chào thư thoại hoặc một video mạng xã hội cung cấp được.
Dấu hiệu là một giọng nói bạn tin tưởng yêu cầu tiền, một mã hoặc thay đổi thông tin. Cách phòng thủ là một cụm từ an toàn thống nhất trước với gia đình, đối tác và bất kỳ ai có thể chuyển tiền, cộng với quy tắc gọi lại như trên.
Nhà cung cấp đã đổi thông tin ngân hàng
UK Finance gọi đây là chiêu lừa hóa đơn và ủy quyền: tội phạm chặn hoặc giả danh một nhà cung cấp thật và chuyển hướng một khoản thanh toán thật. Năm 2025 nó gây thiệt hại 41,3 triệu £ qua 2.305 vụ, và 68% số tiền, tức 28 triệu £, đến từ tài khoản doanh nghiệp. Báo cáo giải thích lý do: doanh nghiệp thực hiện các khoản thanh toán lớn hợp lệ thường xuyên đến mức một khoản giả rất khó nhận ra.
AI làm cho hóa đơn giả và chuỗi email xung quanh nó trở nên hoàn hảo. Dấu hiệu là bất kỳ tin nhắn nào thay đổi nơi tiền được chuyển đến. Cách phòng thủ đơn giản và nhàm chán: trước lần thanh toán đầu tiên vào thông tin mới, hãy gọi nhà cung cấp theo số trên hóa đơn cũ, không phải số trong email.
Yêu cầu khẩn từ sếp
Gian lận giả danh tổng giám đốc là chiêu lừa có ủy quyền hiếm nhất năm 2025, với 197 vụ, nhưng lại có mức thiệt hại trung bình cao nhất trong tám loại: hơn 28.000 £ mỗi vụ. Chỉ 20% số tiền được trả lại cho nạn nhân. Email đến khi chủ doanh nghiệp đang trên chuyến bay, yêu cầu chuyển nhanh một khoản, và giống hệt giọng của họ vì một mô hình đã đọc các bài đăng công khai của họ.
Cách phòng thủ là quy tắc hai người duyệt mọi khoản chuyển vượt một mức nhất định, và không bao giờ duyệt thanh toán chỉ qua email.
Năm chiêu lấy đi thời gian, tài khoản và uy tín
Email lừa đảo hoàn hảo
Lừa đảo qua email (phishing) là kiểu tấn công phổ biến nhất trong khảo sát của chính phủ, được 38% doanh nghiệp báo cáo, và cũng là kiểu thường được mô tả là gây gián đoạn nhất. Lời khuyên cũ là tìm lỗi ngữ pháp. Lời khuyên đó đã hết thời. Hãy nhìn thông điệp muốn gì: một lần đăng nhập, một khoản thanh toán, một tệp tải xuống. Truy cập trang web bằng cách tự gõ địa chỉ, đừng bao giờ qua liên kết.
Khách hàng giả
Một công ty mới đặt đơn lớn, trả bằng phương thức có thể hoàn lại, trả thừa do nhầm lẫn và đòi lại phần chênh lệch. Trang web, ảnh nhân viên và thư giới thiệu được tạo ra trong một buổi chiều. Hãy chờ tiền về tài khoản hoàn tất, và cảnh giác với mọi yêu cầu hoàn tiền sang tài khoản khác với tài khoản đã trả.
Tống tiền bằng đánh giá
Một tin nhắn cảnh báo sắp có làn sóng đánh giá một sao nếu bạn không trả tiền. Đừng trả. Hãy báo cáo các đánh giá đó với nền tảng là giả, giữ tin nhắn làm bằng chứng và báo cáo lời đe dọa. Đăng hoặc đặt làm đánh giá giả bị cấm ở Vương quốc Anh từ ngày 6 tháng 4 năm 2025 theo Đạo luật Digital Markets, Competition and Consumers (Thị trường số, Cạnh tranh và Người tiêu dùng).
Mã QR dẫn đến trang đăng nhập giả
Một miếng dán đè lên mã trên máy thanh toán bãi đỗ xe, hoặc một mã trong email về kiện hàng bị lỡ, mở ra bản sao của một trang thanh toán. Trên điện thoại, thanh địa chỉ nhỏ và dễ bị bỏ qua. Hãy đọc nó trước khi nhập bất cứ thứ gì.
Công cụ AI giả
Quảng cáo và trang ứng dụng giả mạo các sản phẩm AI nổi tiếng và mời tải bản cao cấp miễn phí. Bản tải xuống đánh cắp mật khẩu đã lưu. Chỉ cài công cụ từ trang của chính nhà phát triển, và đưa cho nhân viên một danh sách được phê duyệt. Một trình quản lý mật khẩu trong danh sách công cụ mật khẩu và quyền riêng tư của chúng tôi giúp hạn chế thiệt hại nếu một tài khoản bị lấy mất.
Ba quy tắc chặn phần lớn lừa đảo bằng AI
- Gọi lại theo số bạn đã có. Mọi yêu cầu liên quan đến tiền, thông tin ngân hàng, mật khẩu hoặc mã đều phải được gọi điện đến số trong hồ sơ của chính bạn.
- Hai người cho thanh toán. Đặt một mức mà trên đó phải có người thứ hai duyệt. Với người kinh doanh cá thể, người thứ hai có thể là một quy tắc: chờ một giờ rồi đọc lại yêu cầu.
- Không bao giờ chấp nhận thay đổi qua tin nhắn. Thông tin ngân hàng mới, địa chỉ giao hàng mới hoặc đầu mối liên hệ mới phải được xác nhận bằng giọng nói.
Hãy viết ba quy tắc trên một trang và đưa cho mọi người có thể thanh toán hóa đơn, kể cả kế toán và người nhà giúp việc.
Nếu bạn đã chuyển tiền: giờ đầu tiên
- Gọi ngay cho ngân hàng, dùng số trên thẻ của bạn. Nhờ họ dừng hoặc thu hồi khoản thanh toán.
- Báo cáo. Ở Anh, xứ Wales và Bắc Ireland, hãy dùng Report Fraud, dịch vụ thay thế Action Fraud vào tháng 12 năm 2025, tại reportfraud.police.uk hoặc gọi 0300 123 2040. Ở Scotland, hãy gọi Police Scotland theo số 101.
- Hỏi về hoàn tiền. Từ ngày 7 tháng 10 năm 2024, ngân hàng phải hoàn tiền cho nạn nhân gian lận chuyển tiền có ủy quyền gửi qua Faster Payments hoặc CHAPS, tối đa 85.000 £. Quy tắc bao gồm cá nhân, tổ chức từ thiện và các doanh nghiệp nhỏ nhất, mà cơ quan quản lý gọi là doanh nghiệp siêu nhỏ. Bạn có 13 tháng để yêu cầu, và ngân hàng thường phải quyết định trong vòng năm ngày làm việc. Các công ty lớn hơn không được bao gồm, thêm một lý do cho quy tắc hai người.
- Đổi mật khẩu, trước hết là email, rồi ngân hàng, rồi mọi thứ còn lại.
- Báo cho nhà cung cấp hoặc đồng nghiệp thật để họ cảnh báo người khác.
Năm 2025, các ngân hàng đã hoàn trả 61% tổng thiệt hại từ gian lận chuyển tiền có ủy quyền, nên báo cáo nhanh là xứng đáng.
Tác nhân AI giúp bạn phòng thủ thế nào
ChatGPT, Claude, Gemini, Microsoft Copilot, Manus và Muse của Meta đều sẽ giải thích một email đáng ngờ nếu bạn dán văn bản đã xóa tên. Một tác nhân có thể làm phần chuẩn bị thay bạn.
- Soạn quy tắc thanh toán. Một trang, bằng lời của bạn, với hạn mức và người duyệt của bạn.
- Xây bài kiểm tra cho nhân viên. Mười ví dụ thực tế, một nửa thật và một nửa giả, kèm giải thích dấu hiệu.
- Rà soát những gì đang công khai. Nó liệt kê nơi giọng nói, tên nhân viên và tên nhà cung cấp của bạn xuất hiện trên mạng, để bạn biết kẻ xấu có thể sao chép gì.
- Kiểm tra thông tin nhà cung cấp. Nó so sánh thông tin ngân hàng trên hóa đơn mới với thông tin đã lưu và gắn cờ mọi thay đổi.
- Soạn những email khó viết. Thư gửi khách hàng sau sự cố, và phản hồi nhà cung cấp yêu cầu họ xác nhận qua điện thoại.
Trên Jobbit, tác nhân còn làm việc với mạng lưới những người đã được xác minh, nên một chuyên gia bảo mật có thể xem lại những gì nó tạo ra. Nếu bạn mới làm quen với các công cụ này, hãy bắt đầu với 12 việc tác nhân AI có thể làm cho doanh nghiệp của bạn.
Kế hoạch cho tuần này
- Hôm nay: thống nhất quy tắc gọi lại và một cụm từ an toàn với bất kỳ ai có thể chuyển tiền.
- Ngày mai: gọi cho năm nhà cung cấp lớn nhất và xác nhận thông tin ngân hàng bạn đang giữ.
- Ngày 3: đặt hạn mức hai người với ngân hàng nếu họ có hỗ trợ.
- Ngày 4: gửi cho nhân viên bản quy tắc một trang.
- Ngày 5: kiểm tra hóa đơn của bạn đã ghi rõ thông tin của bạn chưa, dùng mẫu hóa đơn miễn phí của chúng tôi, để khách hàng nhận ra hàng giả của hóa đơn bạn.
Câu hỏi thường gặp
Lừa đảo bằng AI là gì?
Đó là một kiểu gian lận cũ được làm cho thuyết phục hơn bằng công cụ mới: giọng nói bị nhân bản, cuộc gọi video giả, hóa đơn giả mạo hoặc một email viết hoàn hảo. Mục đích vẫn như trước, khiến bạn chuyển tiền hoặc giao ra thông tin đăng nhập.
Làm sao nhận ra cuộc gọi video deepfake?
Đừng dựa vào hình ảnh. Hãy đánh giá yêu cầu. Nếu ai đó đòi một khoản thanh toán gấp hoặc bí mật trong cuộc gọi, hãy kết thúc và gọi lại cho họ theo số bạn đã có.
Doanh nghiệp nhỏ có thật sự bị nhắm vào bởi lừa đảo bằng AI không?
Có. Khảo sát Xâm phạm An ninh Mạng 2025/2026 cho thấy 43% doanh nghiệp Vương quốc Anh đã phát hiện một vụ xâm phạm hoặc tấn công trong một năm, và UK Finance báo cáo 68% thiệt hại từ lừa đảo hóa đơn năm 2025 đến từ tài khoản doanh nghiệp.
Doanh nghiệp có đòi lại được tiền sau khi bị lừa không?
Đôi khi. Quy tắc hoàn tiền bắt buộc bao gồm cá nhân, tổ chức từ thiện và doanh nghiệp siêu nhỏ cho các khoản thanh toán qua Faster Payments hoặc CHAPS, tối đa 85.000 £, yêu cầu trong vòng 13 tháng. Doanh nghiệp lớn hơn phụ thuộc vào quyết định của ngân hàng và vào bảo hiểm.
Tôi báo cáo gian lận ở đâu tại Vương quốc Anh?
Hãy báo ngân hàng trước. Sau đó dùng Report Fraud tại reportfraud.police.uk hoặc 0300 123 2040 ở Anh, xứ Wales và Bắc Ireland, hoặc Police Scotland theo số 101.
Dùng công cụ AI tại nơi làm việc có an toàn không?
Có, với một vài cài đặt và quy tắc. Hướng dẫn của chúng tôi về việc AI có an toàn để dùng không nói về dữ liệu của bạn và các cài đặt cần đổi.
AI giúp bảo vệ doanh nghiệp khỏi lừa đảo bằng AI thế nào?
Bằng cách làm phần chuẩn bị mà không ai có thời gian: quy tắc thanh toán, kiểm tra nhà cung cấp và đào tạo nhân viên. Nhờ một tác nhân trên Jobbit soạn cả ba, miễn phí với 100 tín dụng mỗi ngày và không cần thẻ.