.png)
CÁC MỐI ĐE DỌA AN NINH MẠNG TRONG LĨNH VỰC TÀI CHÍNH NĂM 2025
Lừa đảo tài chính
Năm 2025, tội phạm mạng tiếp tục dụ dỗ người dùng vào các trang web lừa đảo (phishing) giả mạo trang web của các thương hiệu nổi tiếng và các tổ chức tài chính. Kẻ tấn công đã tận dụng các kỹ thuật thao túng tâm lý ngày càng tinh vi và giả mạo thương hiệu để khai thác lòng tin của người dùng. Thay vì chỉ dựa vào số lượng, các chiến dịch cho thấy khả năng nhắm mục tiêu và thích ứng theo ngữ cảnh tốt hơn, phản ánh sự trưởng thành của các hoạt động lừa đảo trực tuyến.
Phân bố các loại hình tấn công lừa đảo hàng đầu năm 2025 cho thấy sự dịch chuyển rõ rệt sang các nền tảng kỹ thuật số tích hợp nhiều hoạt động của người dùng, dẫn đầu toàn cầu với các dịch vụ web (16,15%), trò chơi trực tuyến (14,58%) và cửa hàng trực tuyến (14,17%). Các mô hình khu vực càng củng cố thêm tính chất thích ứng của các chiến dịch lừa đảo trực tuyến, cho thấy những kẻ tấn công luôn nhắm mục tiêu vào các danh mục sản phẩm phù hợp với thói quen sử dụng kỹ thuật số tại địa phương.
.png)
Hình 1. Top 10 loại tổ chức bị giả mạo bởi các trang web lừa đảo và giả mạo danh tính đã bị chặn trên thiết bị của người dùng cá nhân
Trên toàn cầu, các cửa hàng trực tuyến chiếm ưu thế (48,45%), tiếp theo là ngân hàng (26,05%) và hệ thống thanh toán (25,50%). Sự sụt giảm các vụ lừa đảo qua email ngân hàng có thể cho thấy rằng việc giả mạo các dịch vụ này ngày càng khó thành công, vì vậy tội phạm đang chuyển sang những cách dễ dàng hơn để tiếp cận tài chính của người dùng.
Tại Trung Đông, các cuộc tấn công lừa đảo tập trung chủ yếu vào thương mại điện tử (85,8%), cho thấy sự phụ thuộc lớn vào các chiêu trò lừa đảo bán lẻ trực tuyến, trong khi ở châu Phi, các cuộc tấn công lừa đảo liên quan đến ngân hàng lại chiếm ưu thế (53,75%), điều này có thể cho thấy mức độ bảo mật tài khoản người dùng ở đó vẫn chưa đủ. Khu vực Mỹ - Latinh cho thấy sự phân bố cân bằng hơn nhưng với tỷ lệ nhắm mục tiêu vào các cửa hàng trực tuyến cao hơn (46,30%).
Tại khu vực châu Á - Thái Bình Dương và châu Âu thể hiện sự phân bố đồng đều hơn trên cả ba loại hình, cho thấy các chiến lược tấn công đa dạng. Những khác biệt này cho thấy rằng những kẻ tấn công không hoạt động một cách đồng nhất mà thay vào đó đang điều chỉnh các chiến dịch của chúng theo thói quen kỹ thuật số, hệ sinh thái thanh toán và mô hình tin cậy của từng khu vực, tối đa hóa hiệu quả bằng cách điều chỉnh nội dung lừa đảo phù hợp với các dịch vụ tài chính được sử dụng phổ biến nhất ở mỗi thị trường.
.png)
Hình 2. Phân bố các trang web lừa đảo tài chính theo danh mục và khu vực năm 2025
Các vụ lừa đảo mua sắm trực tuyến
Việc phân bố các tổ chức bị giả mạo bởi các trang web lừa đảo và giả mạo danh tính trong năm 2025 cho thấy một sự dịch chuyển rõ ràng hướng tới các thương hiệu dịch vụ kỹ thuật số và thương mại điện tử được công nhận toàn cầu, với việc tin tặc ưu tiên các nền tảng có lượng người dùng lớn, hoạt động tích cực và tương tác thanh toán thường xuyên.
Netflix (28,42%) củng cố vị trí dẫn đầu là thương hiệu bị làm giả nhiều nhất, tiếp theo là Apple (20,55%), Spotify (18,09%) và Amazon (17,85%). Điều này phản ánh sự dịch chuyển khỏi các mục tiêu bán lẻ truyền thống sang các dịch vụ dựa trên đăng ký và hệ sinh thái. Những kẻ tấn công điều chỉnh việc mạo danh thương hiệu cho phù hợp với mức độ phổ biến và tương tác người dùng theo từng khu vực.
Lừa đảo qua hệ thống thanh toán
Các chiến dịch lừa đảo trực tuyến đang giả mạo nhiều hệ sinh thái thanh toán khác nhau để tối đa hóa phạm vi bao phủ. Trong khi PayPal là hệ thống bị giả mạo nhiều nhất vào năm 2024 với 37,53%, thì thị phần của nó đã giảm xuống còn 14,10% vào năm 2025. Ngược lại, Mastercard lại thu hút sự chú ý của tội phạm mạng, thị phần của nó tăng từ 30,54% lên 33,45%, trong khi Visa chiếm một tỷ lệ đáng kể là 20,06% (năm 2024, Visa không nằm trong TOP 5), củng cố thêm sự tập trung ngày càng tăng vào các mạng lưới thẻ ngân hàng được sử dụng rộng rãi. Sự hiện diện liên tục của American Express (3,87%) và số lượng trang web giả mạo PayPal ngày càng tăng (11,72%) càng làm nổi bật sự thử nghiệm và khả năng thích ứng theo khu vực của kẻ tấn công.
Phần mềm độc hại tài chính
Hệ điều hành Windows vẫn là nền tảng chính bị tin tặc nhắm mục tiêu bằng phần mềm độc hại tài chính. Theo Kaspersky, tổng số vụ phát hiện bao gồm 1.338.357 vụ tấn công Trojan ngân hàng trên toàn cầu từ tháng 11/2024 đến tháng 10/2025, mặc dù con số này cũng đang giảm do ngày càng tập trung vào các phương thức tấn công trên thiết bị di động. Các mối đe dọa trên máy tính để bàn tiếp tục được phát tán thông qua các phương thức truyền thống như email độc hại, trang web bị xâm nhập và phần mềm phát tán mã độc.
Trái ngược với phần mềm độc hại ngân hàng trên máy tính cá nhân, các cuộc tấn công ngân hàng trên thiết bị di động đã tăng gấp 1,5 lần trong năm 2025 so với kỳ báo cáo trước đó, phù hợp với mức tăng trưởng trong năm 2024. Số lượng gói cài đặt độc đáo cũng tăng mạnh.
Năm 2025 cũng chứng kiến sự gia tăng các vụ việc mà tội phạm nhắm mục tiêu vào các tổ chức thông qua hệ thống quản lý tài liệu điện tử (EDM), ví dụ như bằng cách thay thế thông tin hóa đơn để lừa nạn nhân chuyển tiền. Bên cạnh các phần mềm độc hại tài chính truyền thống, phần mềm đánh cắp thông tin đóng vai trò quan trọng trong việc tạo điều kiện cho tội phạm tài chính trên cả máy tính cá nhân và thiết bị di động bằng cách thu thập thông tin đăng nhập, cookie và dữ liệu tự động điền từ trình duyệt và ứng dụng, sau đó kẻ tấn công sử dụng chúng để chiếm đoạt tài khoản hoặc gian lận ngân hàng trực tiếp. Phân tích của Kaspersky chỉ ra sự gia tăng đột biến trong việc phát hiện phần mềm đánh cắp thông tin (tăng 59% trên toàn cầu trên máy tính cá nhân), thúc đẩy các cuộc tấn công dựa trên thông tin đăng nhập.
CÁC MỐI ĐE DỌA TÀI CHÍNH TRÊN DARK WEB
Tội phạm mạng đặc biệt nhắm mục tiêu vào dữ liệu tài chính như thẻ thanh toán, ví tiền điện tử, thông tin đăng nhập và cookie của dịch vụ ngân hàng, cũng như các tài liệu được lưu trữ trên thiết bị của nạn nhân. Dữ liệu bị đánh cắp được thu thập trong các tệp nhật ký và chia sẻ trên các nguồn tài nguyên web đen, nơi chúng được mua, bán hoặc phân phối tự do và sau đó được sử dụng cho các hành vi gian lận tài chính.
Với quyền truy cập vào dữ liệu tài chính, tội phạm có thể chiếm quyền kiểm soát tài khoản ngân hàng và thẻ thanh toán của người dùng, rồi rút tiền. Các tài khoản và thẻ bị đánh cắp cũng thường được sử dụng trong các hoạt động tiếp theo, biến nạn nhân thành người trung gian trong một kế hoạch lừa đảo.
Tài khoản bị xâm phạm
Kaspersky phát hiện rằng trong năm 2025, hơn một triệu tài khoản ngân hàng trực tuyến (đây không phải là người dùng sản phẩm Kaspersky) do 100 ngân hàng lớn nhất thế giới phục vụ đã trở thành nạn nhân của tin tặc: thông tin đăng nhập của họ bị chia sẻ tự do trên dark web. Các quốc gia có số lượng tài khoản bị xâm phạm trung bình cao nhất trên mỗi ngân hàng là Ấn Độ, Tây Ban Nha và Brazil.
Thẻ thanh toán bị xâm phạm
Tính đến tháng 3/2026, 74% số thẻ thanh toán bị đánh cắp thông tin cá nhân, được công bố trên các nguồn web đen và được nhóm Digital Footprint Intelligence xác định vẫn còn hiệu lực. Điều này có nghĩa là kẻ tấn công vẫn có thể sử dụng những thẻ đã bị đánh cắp từ nhiều tháng hoặc thậm chí nhiều năm trước đó.
Vi phạm dữ liệu
Bất kể ngành nghề mà công ty mục tiêu hoạt động, các vụ rò rỉ dữ liệu thường làm lộ dữ liệu tài chính của người dùng, bao gồm thông tin thẻ thanh toán, chi tiết tài khoản ngân hàng, lịch sử giao dịch và các thông tin tài chính khác. Hậu quả là, các cơ sở dữ liệu bị xâm phạm sẽ được bán và phân phối trên các trang dark web.
Bán tài khoản ngân hàng và thẻ thanh toán
Dark web thường có các dịch vụ được cung cấp bởi các cửa hàng chuyên bán tài khoản ngân hàng và thẻ thanh toán. Những kẻ lừa đảo thường thu thập dữ liệu để bán từ nhiều nguồn khác nhau, bao gồm nhật ký phần mềm đánh cắp thông tin và cơ sở dữ liệu bị rò rỉ, sau đó được đóng gói lại và kết hợp với nhau.
Cơ sở dữ liệu đã biên soạn
Tội phạm mạng lợi dụng nhiều nguồn khác nhau, bao gồm cả các cơ sở dữ liệu bị rò rỉ trước đó, để biên soạn các cơ sở dữ liệu mới theo chủ đề. Các cơ sở dữ liệu liên quan đến tài chính, đặc biệt là tiền điện tử là một trong những loại phổ biến nhất. Tin tặc nhắm vào các nhóm người dùng cụ thể, chẳng hạn như người cao tuổi hoặc trẻ em cũng là đối tượng được quan tâm.
Tạo trang web lừa đảo
Các trang web lừa đảo đã trở thành một công cụ mạnh mẽ giúp tội phạm làm giàu bất chính. Tội phạm mạng tạo ra các trang web giả mạo, mạo danh các nguồn lực hợp pháp của các công ty hoạt động trong nhiều ngành khác nhau. Các trang web cá cược và bán lẻ vẫn là những mục tiêu phổ biến nhất.
DỰ ĐOÁN XU HƯỚNG NĂM 2026
1. Các cuộc tấn công dựa trên thông tin đăng nhập gia tăng mạnh
Tấn công lừa đảo vẫn là phương thức hàng đầu nhắm vào việc bảo mật thông tin. Các tổ chức tài chính thường xuyên trở thành mục tiêu của các email lừa đảo được thiết kế để đánh cắp thông tin đăng nhập. Các kỹ thuật bao gồm tấn công Adversary-in-The-Middle (AiTM) để vượt qua xác thực đa yếu tố (MFA) và tấn công lừa đảo bằng mã QR (quishing) đang gia tăng và có khả năng đánh lừa cả những người dùng được đào tạo bài bản.
2. Nguy cơ đánh cắp dữ liệu ngày càng lớn
Bảo mật thông tin vẫn là mối quan tâm hàng đầu của các tổ chức tài chính năm 2026 khi tin tặc ngày càng nhắm mục tiêu vào dữ liệu khách hàng nhạy cảm, hồ sơ tài chính và thông tin liên lạc nội bộ. Darktrace cảnh báo sự bùng nổ về số lượng email từ khách hàng thuộc lĩnh vực tài chính có chứa các tệp đính kèm lạ và được gửi đến các địa chỉ email cá nhân đáng ngờ, cho thấy rõ mối lo ngại về phòng ngừa mất dữ liệu.
3. Phần mềm tống tiền đang phát triển theo hướng đánh cắp dữ liệu và tống tiền
Mã độc tống tiền ngày nay không chỉ đơn thuần là khóa hệ thống, mà là đánh cắp dữ liệu trước rồi mới mã hóa sau. Các nhóm như Cl0p và RansomHub hiện ưu tiên khai thác các nền tảng truyền tải tập tin đáng tin cậy để đánh cắp dữ liệu nhạy cảm trước khi mã hóa, tối đa hóa thiệt hại về mặt pháp lý và uy tín cho nạn nhân. Nghiên cứu về mối đe dọa của Darktrace đã xác định các hoạt động quét thường xuyên và hoạt động độc hại nhắm mục tiêu vào các hệ thống truyền tải tệp tin hướng ra Internet được các tổ chức tài chính sử dụng rộng rãi.
4. Kẻ tấn công đang khai thác các thiết bị đầu cuối, thường là trước khi thông tin được tiết lộ
Mạng VPN, tường lửa và cổng truy cập từ xa đã trở thành mục tiêu có giá trị cao và tin tặc ngày càng khai thác chúng trước khi các lỗ hổng được công khai. Một khi bị xâm nhập, các thiết bị biên này cho phép kẻ thù trà trộn vào lưu lượng mạng đáng tin cậy, vượt qua các biện pháp phòng thủ biên truyền thống. Các CISO (Giám đốc an ninh thông tin) đã mô tả cơ sở hạ tầng VPN là "điểm tập trung" cho kẻ tấn công, đặc biệt là khi việc vá lỗi và phân đoạn mạng không theo kịp nhu cầu hoạt động.
5. Các hoạt động liên quan đến Lazarus đang gia tăng trong lĩnh vực tiền điện tử và công nghệ tài chính
Các hoạt động do nhà nước bảo trợ, đặc biệt là từ các nhóm liên kết với Triều Tiên và có liên hệ với Lazarus tiếp tục gia tăng trong các tổ chức tiền điện tử và công nghệ tài chính. Darktrace đã xác định các chiến dịch phối hợp sử dụng các gói npm độc hại, phần mềm độc hại BeaverTail và InvisibleFerret chưa từng được ghi nhận trước đây và khai thác lỗ hổng React2Shell (CVE-2025-55182) để đánh cắp thông tin đăng nhập và truy cập cửa hậu liên tục. Các hoạt động nhắm mục tiêu đã được ghi nhận trên khắp Vương quốc Anh, Tây Ban Nha, Bồ Đào Nha, Thụy Điển, Chile, Nigeria, Kenya và Qatar, cho thấy phạm vi toàn cầu của các chiến dịch này.
6. Sự phức tạp của điện toán đám mây và những lỗ hổng trong quản trị trí tuệ nhân tạo hiện nay đã trở thành những rủi ro mang tính hệ thống
Cuối cùng, các CISO luôn chỉ ra sự phức tạp của điện toán đám mây, rủi ro nội bộ từ nhân viên mới và việc sử dụng AI không được kiểm soát làm lộ dữ liệu nhạy cảm là những thách thức mang tính hệ thống. Các nhà lãnh đạo nhấn mạnh khó khăn trong việc duy trì khả năng giám sát trên nhiều môi trường điện toán đám mây trong khi quản lý việc lộ dữ liệu nhạy cảm thông qua các công cụ AI mới nổi. Việc áp dụng AI nhanh chóng mà không có các biện pháp kiểm soát rõ ràng đã tạo ra những rủi ro mới về bảo mật và tuân thủ.
KẾT LUẬN
Sự suy giảm của phần mềm độc hại ngân hàng truyền thống trên máy tính cá nhân không phải là dấu hiệu của việc giảm rủi ro; thay vào đó, nó cho thấy sự phân bổ lại nỗ lực của kẻ tấn công sang các phương pháp hiệu quả hơn nhắm vào thiết bị di động, đánh cắp thông tin đăng nhập và kỹ thuật xã hội. Đặc biệt, phần mềm đánh cắp thông tin là một yếu tố nhân rộng sức mạnh, cho phép xâm nhập trên diện rộng ở quy mô lớn. Nhìn về năm 2026, bối cảnh các mối đe dọa tài chính dự kiến sẽ trở nên dựa trên dữ liệu và tự động hóa hơn nữa. Các tổ chức phải thích ứng bằng cách tập trung vào bảo vệ danh tính, giám sát thời gian thực và thu thập thông tin tình báo về các mối đe dọa trên nhiều kênh, trong khi người dùng phải luôn cảnh giác trước các kỹ thuật tấn công ngày càng tinh vi và được cá nhân hóa.
[Quý độc giả đón đọc Tạp chí An toàn thông tin số 2 (090) 2026 tại đây].
|
TÀI LIỆU THAM KHẢO [1] https://securelist.com/financial-threat-report-2025/119304/. [2] https://www.darktrace.com/blog/the-state-of-cybersecurity-in-the-finance-sector-six-trends-to-watch. |
