Deepfake video trong lừa đảo doanh nghiệp là việc kẻ gian dùng AI tạo hoặc chỉnh sửa hình ảnh, giọng nói của lãnh đạo, đối tác trong cuộc gọi video hay đoạn clip, nhằm thuyết phục nhân viên chuyển tiền, cung cấp dữ liệu hoặc cấp quyền truy cập. Vì chất lượng deepfake ngày càng cao, doanh nghiệp không nên dựa vào việc 'nhìn thấy mặt' để xác minh. Quy trình hiệu quả là xác minh ngoài kênh: gọi lại qua số đã lưu, dùng mã xác minh nội bộ, yêu cầu hai người duyệt và áp dụng thời gian chờ cho giao dịch bất thường, bất kể yêu cầu đến từ ai.
Deepfake trong lừa đảo doanh nghiệp hoạt động thế nào
Deepfake trong lừa đảo doanh nghiệp là sự kết hợp giữa kỹ thuật lừa đảo truyền thống (giả danh lãnh đạo, tạo áp lực, yêu cầu bí mật) với công nghệ AI tạo hình ảnh, giọng nói giả. Khác với email giả mạo hay cuộc gọi giả giọng, deepfake video đánh vào niềm tin mạnh nhất của con người: ‘tôi đã nhìn thấy tận mắt’.
Một chiến dịch thường diễn ra qua các bước:
- Thu thập tư liệu: video phát biểu, livestream, phỏng vấn, ảnh trên mạng xã hội của lãnh đạo.
- Tìm hiểu tổ chức: ai là kế toán, ai duyệt chi, đối tác nào đang giao dịch, lãnh đạo đang đi công tác ở đâu.
- Tiếp cận ban đầu: email hoặc tin nhắn giả mạo mời họp gấp về ‘giao dịch bí mật’.
- Cuộc họp video: một hoặc nhiều ‘người tham dự’ là deepfake, thường giữ camera chất lượng thấp, nói ngắn, viện cớ mạng yếu.
- Yêu cầu hành động: chuyển tiền, đổi tài khoản thụ hưởng, gửi tài liệu, cấp quyền.
Deepfake chỉ là công cụ. Phần lừa đảo chính vẫn là khai thác quy trình duyệt lỏng lẻo và tâm lý sợ trái lệnh cấp trên. Vì thế giải pháp cốt lõi nằm ở quy trình hơn là công nghệ phát hiện.
Các kịch bản deepfake doanh nghiệp cần biết
Năm 2024, báo chí quốc tế đưa tin về vụ việc tại Hồng Kông: một nhân viên tài chính của công ty đa quốc gia chuyển khoản số tiền lớn sau cuộc họp video mà các ‘đồng nghiệp’, bao gồm ‘giám đốc tài chính’, đều là hình ảnh giả do AI tạo. Vụ việc cho thấy deepfake đã vượt khỏi mức thử nghiệm.
Các kịch bản tương tự có thể nhắm vào doanh nghiệp Việt Nam:
- Họp video giả với lãnh đạo: yêu cầu kế toán chuyển tiền cọc cho ‘thương vụ mua lại bí mật’.
- Đối tác nước ngoài giả: gọi video thông báo đổi ngân hàng nhận thanh toán, nhắm vào công ty xuất nhập khẩu.
- Ứng viên giả trong tuyển dụng từ xa: dùng khuôn mặt, giọng nói khác để vượt phỏng vấn, sau đó được cấp quyền vào hệ thống.
- Clip giả lãnh đạo phát ngôn sai sự thật: phát tán trên mạng xã hội gây ảnh hưởng uy tín, giá cổ phiếu, quan hệ khách hàng.
- Video giả xác minh danh tính: dùng để vượt bước xác thực khuôn mặt khi mở tài khoản hoặc khôi phục tài khoản.
Kịch bản giả mạo đối tác nước ngoài đặc biệt nguy hiểm vì nhân viên ít khi gặp trực tiếp đối tác và giao tiếp bằng ngoại ngữ, khó nhận ra điểm bất thường.
Dấu hiệu nhận biết deepfake video
Công nghệ deepfake tiến bộ nhanh, các dấu hiệu dưới đây có thể không còn xuất hiện ở công cụ mới. Hãy coi chúng là tín hiệu để xác minh thêm, không phải bằng chứng ‘là thật’ khi không thấy chúng.
Dấu hiệu hình ảnh và âm thanh
- Viền khuôn mặt nhòe khi quay đầu, khi tay che mặt hoặc khi có vật thể đi qua.
- Ánh sáng trên mặt không khớp với nền; tóc, kính, răng có chi tiết lạ.
- Khẩu hình không khớp hoàn toàn với lời nói, đặc biệt với các âm tiếng Việt có dấu.
- Biểu cảm ít thay đổi, nháy mắt bất thường.
Dấu hiệu hành vi
- Người trong video tránh tương tác tự do, chỉ nói câu ngắn, từ chối bật camera rõ hơn.
- Cuộc họp do bên kia tạo, qua đường link lạ hoặc tài khoản mới.
- Nội dung xoay quanh chuyển tiền, bí mật, gấp gáp.
Một mẹo được nhiều chuyên gia gợi ý: đề nghị người bên kia quay nghiêng đầu, đưa tay qua mặt hoặc trả lời câu hỏi về chuyện riêng chỉ người thật biết. Tuy vậy, cách hiệu quả nhất vẫn là kết thúc cuộc gọi và xác minh qua kênh khác.
Quy trình xác minh nhiều lớp
Quy trình xác minh nên được viết thành văn bản, áp dụng cho mọi người kể cả giám đốc, và được lãnh đạo cam kết tuân thủ. Đề xuất cho doanh nghiệp vừa và nhỏ:
- Phân loại yêu cầu nhạy cảm: chuyển tiền ngoài kế hoạch, đổi tài khoản thụ hưởng, gửi dữ liệu khách hàng, cấp quyền quản trị, thay đổi thông tin lương.
- Không thực hiện trong cùng kênh: yêu cầu nhận qua video, email, chat đều phải xác minh qua kênh khác.
- Gọi lại qua số đã lưu: số trong danh bạ công ty, hợp đồng, không dùng số trong tin nhắn.
- Mã xác minh nội bộ: cụm từ hoặc câu hỏi thống nhất trước, đổi định kỳ.
- Hai người duyệt: người đề nghị và người duyệt độc lập; thiết lập trên internet banking nếu ngân hàng hỗ trợ.
- Thời gian chờ: giao dịch bất thường trên một ngưỡng do công ty quy định phải chờ thêm một khoảng thời gian trước khi thực hiện.
- Ghi nhận và báo cáo: mọi yêu cầu đáng ngờ được ghi lại và báo đầu mối.
Thời gian chờ là lớp bảo vệ bị xem nhẹ nhưng rất mạnh: kẻ lừa đảo luôn tạo áp lực gấp, chỉ cần vài giờ chờ là đủ để phát hiện bất thường.
Bảng ma trận xác minh theo loại yêu cầu
Ma trận dưới giúp nhân viên tra nhanh cần làm gì với từng loại yêu cầu, không cần phán đoán trong lúc áp lực.
| Loại yêu cầu | Gọi lại số đã lưu | Mã xác minh | Hai người duyệt | Thời gian chờ |
|---|---|---|---|---|
| Chuyển tiền theo kế hoạch, có chứng từ | Không bắt buộc | Không | Theo quy trình thường | Không |
| Chuyển tiền ngoài kế hoạch | Bắt buộc | Bắt buộc | Bắt buộc | Có |
| Đổi tài khoản thụ hưởng nhà cung cấp | Bắt buộc | Khuyến nghị | Bắt buộc | Có |
| Gửi dữ liệu khách hàng ra ngoài | Bắt buộc | Khuyến nghị | Bắt buộc | Tùy mức dữ liệu |
| Cấp quyền quản trị hệ thống | Bắt buộc | Bắt buộc | Bắt buộc | Có |
Công nghệ phát hiện deepfake có đáng đầu tư
Thị trường đã có nhiều công cụ phát hiện deepfake, từ dịch vụ phân tích video đến tính năng tích hợp trong nền tảng họp trực tuyến, xác thực danh tính. Doanh nghiệp nhỏ có nên đầu tư?
Một số điểm cần cân nhắc:
- Độ chính xác không ổn định: công cụ phát hiện và công cụ tạo deepfake liên tục ‘chạy đua’. Công cụ hoạt động tốt với kỹ thuật cũ có thể bỏ sót kỹ thuật mới.
- Báo động giả: video chất lượng thấp, mạng yếu có thể bị đánh dấu nhầm, gây phiền cho giao tiếp thật.
- Phù hợp với quy mô lớn: ngân hàng, sàn tài chính, nền tảng xác thực danh tính cần công nghệ chống giả mạo; công ty 30 người thường hưởng lợi hơn từ quy trình.
- Tiêu chuẩn nguồn gốc nội dung: các sáng kiến như C2PA giúp gắn thông tin nguồn gốc cho ảnh, video; hữu ích để chứng minh nội dung thật của chính doanh nghiệp.
Kết luận thực tế: với doanh nghiệp vừa và nhỏ, ưu tiên quy trình xác minh và đào tạo. Chỉ cân nhắc công cụ phát hiện khi có nhu cầu đặc thù như tuyển dụng từ xa quy mô lớn hoặc xác thực khách hàng trực tuyến.
Đào tạo nhân viên và chuẩn bị ứng phó
Nhóm cần đào tạo kỹ: kế toán, thủ quỹ, mua hàng, trợ lý lãnh đạo, nhân sự tuyển dụng, IT quản trị. Nội dung nên có:
- Xem ví dụ deepfake từ nguồn công khai để hiểu mức độ thật.
- Học ma trận xác minh và luyện câu từ chối lịch sự: ‘Theo quy trình, em sẽ xác nhận lại qua số của anh trong danh bạ’.
- Diễn tập: tình huống họp video gấp lúc cuối ngày, có người đóng vai lãnh đạo tạo áp lực.
Khi phát hiện bị lừa: liên hệ ngay ngân hàng để yêu cầu hỗ trợ tra soát, lưu bằng chứng (ghi hình cuộc họp nếu có, đường link, tài khoản liên hệ, email), báo cơ quan công an theo hướng dẫn hiện hành, thông báo đối tác bị giả danh.
Khi bị phát tán clip giả lãnh đạo: chuẩn bị sẵn kênh thông cáo chính thức, báo cáo vi phạm với nền tảng mạng xã hội theo quy trình của họ, giữ bằng chứng và tham vấn luật sư về các biện pháp pháp lý. Các quy định về xử lý nội dung giả mạo có thể được cập nhật; kiểm tra văn bản hiện hành và hướng dẫn của cơ quan chức năng.
Giảm bề mặt tấn công cho lãnh đạo
Lãnh đạo doanh nghiệp xuất hiện công khai là điều bình thường và cần thiết cho kinh doanh. Không cần ngừng livestream hay phỏng vấn, nhưng có thể giảm rủi ro:
- Không công khai lịch trình chi tiết: thông tin ‘giám đốc đang công tác nước ngoài tuần này’ là thời điểm vàng cho kẻ lừa đảo.
- Thống nhất kênh liên lạc chính thức: nhân viên biết lãnh đạo chỉ yêu cầu việc quan trọng qua kênh nào.
- Tuyên bố công khai trong nội bộ: ‘Tôi không bao giờ yêu cầu chuyển tiền qua cuộc gọi video mà bỏ qua quy trình’.
- Bảo vệ tài khoản mạng xã hội cá nhân: xác thực đa yếu tố, vì tài khoản bị chiếm thường là bước đầu của chiến dịch giả mạo.
- Theo dõi mạng xã hội: phát hiện sớm trang giả mạo tên, hình ảnh lãnh đạo hoặc thương hiệu.
Bề mặt tấn công không bao giờ về không, nhưng kết hợp với quy trình xác minh độc lập, khả năng một cuộc gọi deepfake gây thiệt hại thật giảm đi rất nhiều.
Hãy để giám đốc tự gửi thông báo nội bộ: 'Mọi yêu cầu của tôi về tiền đều đi qua quy trình, ai gọi lại xác minh tôi là làm đúng.' Một câu nói từ lãnh đạo giúp nhân viên tự tin từ chối kẻ giả danh hơn mọi buổi đào tạo.
Muốn đưa AI vào công việc của doanh nghiệp? PCTech tư vấn, đánh giá mức sẵn sàng AI và triển khai chatbot, AI agent, tự động hóa cho doanh nghiệp.
10 câu hỏi, 2 phút, nhận mức độ và việc nên làm tiếp theo. Dùng thử ngay
Câu hỏi thường gặp
Deepfake video có thể giả trong cuộc gọi trực tiếp không?
Có. Công nghệ đã cho phép thay khuôn mặt và giọng nói theo thời gian thực, dù chất lượng còn phụ thuộc công cụ và điều kiện mạng.
Làm sao biết người trong cuộc họp video là thật?
Không nên dựa vào hình ảnh. Kết thúc cuộc gọi, gọi lại qua số đã lưu và dùng mã xác minh nội bộ cho yêu cầu nhạy cảm.
Doanh nghiệp nhỏ có cần phần mềm phát hiện deepfake không?
Thường chưa cần. Quy trình xác minh nhiều lớp và đào tạo nhân viên mang lại hiệu quả cao hơn với chi phí thấp.
Bị phát tán video deepfake của giám đốc thì làm gì?
Lưu bằng chứng, báo cáo nền tảng, ra thông báo chính thức và tham vấn luật sư; kiểm tra hướng dẫn hiện hành của cơ quan chức năng.
Tuyển dụng từ xa có bị deepfake không?
Có thể. Nên xác minh danh tính ứng viên qua nhiều bước và cấp quyền hệ thống theo nguyên tắc tối thiểu trong thời gian thử việc.
Deepfake có phải lúc nào cũng dùng để lừa đảo không?
Không. Công nghệ tương tự được dùng hợp pháp trong phim, đào tạo, marketing khi có sự đồng ý và minh bạch.
Bài viết liên quan
- Deepfake là gì? Cách nhận biết và phòng lừa đảo bằng AI
- Lừa đảo giả giọng nói bằng AI: nhận biết và phòng tránh cho doanh nghiệp
- Voice cloning là gì? Rủi ro nhân bản giọng nói cho doanh nghiệp
- Email lừa đảo viết bằng AI: dấu hiệu mới cần đào tạo nhân viên
- An ninh mạng thời AI cho doanh nghiệp nhỏ: mối đe dọa mới và cách phòng thủ
- AI trong an ninh mạng: phòng thủ và các mối đe dọa mới
- Mẫu chính sách sử dụng AI cho doanh nghiệp: bản dùng ngay để chỉnh sửa