Lừa đảo giả giọng nói bằng AI là hình thức kẻ gian dùng công nghệ nhân bản giọng (voice cloning) để tạo cuộc gọi hoặc tin nhắn thoại giống giọng giám đốc, kế toán trưởng, đối tác hay người thân, nhằm yêu cầu chuyển tiền, cung cấp mã OTP hoặc thông tin nội bộ. Dấu hiệu thường gặp là yêu cầu gấp, bí mật, đổi tài khoản nhận tiền và từ chối gọi lại. Cách phòng tránh hiệu quả nhất không dựa vào tai nghe mà dựa vào quy trình: luôn gọi lại qua số đã lưu sẵn, dùng câu hỏi hoặc mã xác minh nội bộ và yêu cầu hai người duyệt cho giao dịch bất thường.
Lừa đảo giả giọng nói bằng AI là gì
Lừa đảo giả giọng nói bằng AI là việc dùng phần mềm tổng hợp giọng nói để bắt chước giọng của một người cụ thể, rồi dùng giọng đó lừa người khác tin rằng mình đang nói chuyện với người quen. Công nghệ nền là voice cloning: mô hình AI học đặc điểm giọng như âm sắc, nhịp nói, cách nhấn từ từ các đoạn ghi âm mẫu, sau đó đọc bất kỳ văn bản nào bằng giọng đó.
Trước đây, nhân bản giọng cần nhiều giờ ghi âm và kỹ năng kỹ thuật. Hiện nay nhiều công cụ thương mại và mã nguồn mở chỉ cần đoạn ghi âm ngắn để tạo giọng nghe khá giống, chất lượng phụ thuộc vào độ sạch của mẫu và ngôn ngữ. Nguồn mẫu giọng rất dễ tìm: video livestream bán hàng, clip phát biểu trong sự kiện, tin nhắn thoại Zalo, video TikTok của chủ doanh nghiệp.
Điều doanh nghiệp cần hiểu: không thể dựa vào cảm giác ‘nghe đúng giọng sếp’ để xác minh nữa. Qua điện thoại, chất lượng âm thanh vốn đã bị nén, tiếng ồn nền và cảm xúc gấp gáp càng che đi những điểm bất thường. Phòng thủ phải chuyển từ nhận biết bằng tai sang quy trình xác minh độc lập.
Các kịch bản lừa đảo giả giọng thường gặp với doanh nghiệp
Kẻ gian thường nhắm vào người có quyền chuyển tiền hoặc truy cập thông tin. Các kịch bản phổ biến:
- Giả giám đốc gọi kế toán: ‘Anh đang họp với đối tác, em chuyển gấp khoản cọc vào tài khoản này, chứng từ anh bổ sung sau’. Thường gọi vào cuối giờ chiều hoặc lúc giám đốc đang đi công tác, khó liên lạc.
- Giả đối tác, nhà cung cấp: gọi báo đổi số tài khoản nhận thanh toán, kèm email giả mạo làm ‘bằng chứng’.
- Giả nhân viên IT hoặc ngân hàng: xin mã OTP, mật khẩu, yêu cầu cài phần mềm điều khiển từ xa.
- Giả người thân của nhân viên: gọi báo tai nạn, cần tiền gấp; tuy nhắm vào cá nhân nhưng gây ảnh hưởng tới tài khoản, thiết bị công ty.
- Tin nhắn thoại kết hợp chiếm tài khoản: chiếm Zalo hoặc Facebook của một người, gửi tin nhắn thoại giả giọng tới danh bạ để vay tiền.
Điểm chung là kết hợp nhiều kênh: email, tin nhắn, cuộc gọi giả giọng hỗ trợ lẫn nhau để tăng độ tin cậy. Nhiều vụ việc được cơ quan chức năng và báo chí cảnh báo cho thấy kẻ gian thường tìm hiểu trước sơ đồ tổ chức, tên người phụ trách qua website và mạng xã hội của công ty.
Dấu hiệu nhận biết cuộc gọi giả giọng
Không có dấu hiệu nào chắc chắn tuyệt đối, nhưng các tín hiệu dưới đây nên khiến nhân viên dừng lại và xác minh:
Dấu hiệu về nội dung
- Yêu cầu chuyển tiền, đổi tài khoản thụ hưởng, mua thẻ cào, cung cấp OTP.
- Nhấn mạnh gấp và bí mật: ‘đừng nói với ai’, ‘phải xong trong 15 phút’.
- Lý do không thể gọi lại hoặc gọi video: ‘đang họp’, ‘điện thoại hỏng loa’, ‘sóng yếu’.
- Bỏ qua quy trình thông thường: ‘lần này đặc biệt, không cần duyệt’.
Dấu hiệu về âm thanh
- Giọng đều đều, ít ngắt nghỉ tự nhiên hoặc ngắt nghỉ sai chỗ.
- Phản hồi chậm bất thường sau mỗi câu hỏi, như đang chờ máy xử lý.
- Không trả lời được câu hỏi về chuyện riêng mà người thật chắc chắn biết.
- Số gọi đến lạ, số ẩn, hoặc gọi qua ứng dụng nhắn tin từ tài khoản mới.
Hãy dạy nhân viên rằng chỉ cần một dấu hiệu về nội dung, đặc biệt là yêu cầu tiền gấp kèm bí mật, là đủ lý do để tạm dừng, bất kể giọng nghe giống đến đâu.
Quy trình xác minh nên áp dụng trong công ty
Quy trình xác minh là lớp phòng thủ chính. Doanh nghiệp 20–50 người có thể áp dụng các bước sau:
- Dừng lại: không thực hiện yêu cầu trong cuộc gọi, kể cả khi người gọi tỏ ra tức giận.
- Gọi lại qua số đã lưu: dùng số trong danh bạ công ty hoặc hợp đồng, không dùng số người gọi cung cấp.
- Xác minh qua kênh thứ hai: nhắn tin nội bộ, hỏi trợ lý, hỏi trực tiếp người ngồi gần.
- Dùng mã hoặc câu hỏi xác minh: thống nhất trước một cụm từ hoặc câu hỏi chỉ người trong cuộc biết, thay đổi định kỳ.
- Áp dụng hai người duyệt: mọi khoản chuyển tiền ngoài kế hoạch, mọi thay đổi tài khoản nhà cung cấp phải có hai người xác nhận.
- Ghi nhận: báo cuộc gọi đáng ngờ cho đầu mối phụ trách, kể cả khi đã phát hiện kịp.
Quan trọng nhất là lãnh đạo phải nói rõ và làm gương: ‘Tôi sẽ không bao giờ yêu cầu chuyển tiền gấp qua điện thoại mà không có chứng từ. Ai gọi lại xác minh tôi là làm đúng.’ Khi nhân viên không sợ bị trách vì xác minh, quy trình mới thật sự vận hành.
Bảng so sánh các biện pháp phòng tránh
Không biện pháp nào đủ một mình. Bảng dưới giúp chọn kết hợp phù hợp với quy mô công ty.
| Biện pháp | Hiệu quả | Độ khó triển khai | Ghi chú |
|---|---|---|---|
| Gọi lại qua số đã lưu | Cao | Thấp | Cần danh bạ chuẩn, cập nhật |
| Mã hoặc câu hỏi xác minh | Cao | Thấp | Thay đổi định kỳ, không ghi trên giấy dán bàn |
| Hai người duyệt chuyển tiền | Rất cao | Trung bình | Cấu hình trên internet banking nếu ngân hàng hỗ trợ |
| Đào tạo nhận biết | Trung bình | Thấp | Lặp lại định kỳ, có tình huống thực tế |
| Hạn chế công khai giọng lãnh đạo | Thấp đến trung bình | Trung bình | Khó áp dụng với doanh nghiệp làm livestream |
| Phần mềm phát hiện giọng tổng hợp | Chưa ổn định | Cao | Chỉ hỗ trợ, không thay quy trình |
Đào tạo nhân viên phòng tránh giả giọng
Đào tạo hiệu quả không cần dài, nhưng cần cụ thể và lặp lại. Một buổi 30–45 phút gồm:
- Giải thích ngắn công nghệ: cho nghe ví dụ giọng tổng hợp từ các nguồn cảnh báo công khai để nhân viên thấy mức độ giống.
- Các kịch bản theo vị trí: kế toán tập trung vào yêu cầu chuyển tiền, lễ tân tập trung vào yêu cầu thông tin lãnh đạo, IT tập trung vào yêu cầu đặt lại mật khẩu.
- Diễn tập: một người đóng vai ‘giám đốc gấp’, nhân viên thực hành nói câu từ chối lịch sự: ‘Em sẽ gọi lại anh qua số trong danh bạ ngay bây giờ’.
- Kênh báo cáo: nhắn ai, qua đâu khi nghi ngờ.
Nhóm cần đào tạo kỹ nhất là kế toán, thủ quỹ, trợ lý giám đốc, nhân viên mua hàng và người quản lý tài khoản mạng xã hội. Nên nhắc lại ngắn mỗi quý, và ngay khi có cảnh báo mới từ cơ quan chức năng hoặc ngân hàng.
Với nhân viên làm việc từ xa hoặc chi nhánh, đưa quy trình xác minh vào tài liệu hướng dẫn nội bộ và nhóm chat chung để ai cũng tra cứu được nhanh.
Lỡ bị lừa thì xử lý thế nào
Khi phát hiện đã chuyển tiền hoặc cung cấp thông tin cho kẻ gian, tốc độ phản ứng rất quan trọng:
- Liên hệ ngay ngân hàng: gọi tổng đài chính thức của ngân hàng chuyển và ngân hàng nhận (nếu biết), đề nghị hỗ trợ tra soát, phong tỏa theo quy trình của ngân hàng.
- Đổi mật khẩu và thu hồi quyền: nếu đã cung cấp OTP, mật khẩu, khóa hoặc đổi ngay, đăng xuất khỏi các thiết bị lạ.
- Lưu bằng chứng: số điện thoại, thời gian cuộc gọi, ghi âm nếu có, tin nhắn, chứng từ chuyển khoản.
- Trình báo cơ quan công an: theo hướng dẫn hiện hành tại địa phương; kiểm tra kênh tiếp nhận chính thức trên cổng thông tin của cơ quan chức năng.
- Thông báo nội bộ và đối tác liên quan: để tránh kẻ gian tiếp tục dùng cùng kịch bản với người khác.
Khả năng thu hồi tiền phụ thuộc vào nhiều yếu tố và không thể đảm bảo, vì vậy đầu tư vào phòng ngừa luôn rẻ hơn khắc phục. Sau sự cố, hãy rà soát lại quy trình: bước nào bị bỏ qua, vì sao, cần thay đổi gì để không lặp lại. Không nên trách phạt nặng người bị lừa nếu họ báo cáo trung thực, vì điều đó khiến người khác giấu sự cố về sau.
Khung pháp lý và nguồn thông tin chính thức cần theo dõi
Lừa đảo chiếm đoạt tài sản là hành vi vi phạm pháp luật tại Việt Nam bất kể dùng công nghệ gì. Tuy nhiên, các quy định cụ thể về công nghệ giả mạo, trách nhiệm của nền tảng và quy trình tiếp nhận tố giác có thể được bổ sung, sửa đổi theo thời gian. Bài viết này không phải tư vấn pháp lý; doanh nghiệp nên kiểm tra văn bản hiện hành trên cổng thông tin chính thức và hỏi luật sư khi cần.
Các nguồn nên theo dõi:
- Cảnh báo của cơ quan công an và Bộ phụ trách thông tin, truyền thông: thường xuyên đăng thủ đoạn lừa đảo mới.
- Thông báo từ ngân hàng: nhiều ngân hàng gửi cảnh báo qua ứng dụng và email.
- Tổ chức quốc tế: các cơ quan bảo vệ người tiêu dùng như FTC (Mỹ) có tài liệu giải thích lừa đảo nhân bản giọng nói, hữu ích để làm tài liệu đào tạo.
Về phía doanh nghiệp, cũng nên cân nhắc trách nhiệm với dữ liệu giọng nói của chính mình: nếu công ty dùng tổng đài AI, giọng đọc AI hoặc ghi âm cuộc gọi, cần thông báo minh bạch cho khách hàng và bảo vệ dữ liệu ghi âm theo quy định về dữ liệu cá nhân hiện hành.
Hãy chọn ngay hôm nay một câu hỏi xác minh nội bộ giữa giám đốc và kế toán, và tuyên bố rõ: mọi yêu cầu chuyển tiền qua điện thoại đều phải được gọi lại xác minh. Biện pháp này gần như không tốn chi phí nhưng chặn được phần lớn kịch bản giả giọng.
Muốn đưa AI vào công việc của doanh nghiệp? PCTech tư vấn, đánh giá mức sẵn sàng AI và triển khai chatbot, AI agent, tự động hóa cho doanh nghiệp.
10 câu hỏi, 2 phút, nhận mức độ và việc nên làm tiếp theo. Dùng thử ngay
Câu hỏi thường gặp
AI cần bao nhiêu giây ghi âm để giả giọng một người?
Tùy công cụ, một số chỉ cần đoạn ghi âm ngắn để tạo giọng nghe khá giống. Mẫu càng dài và sạch thì giọng giả càng thuyết phục.
Làm sao biết cuộc gọi là giọng AI hay người thật?
Bằng tai rất khó chắc chắn. Hãy dựa vào quy trình: gọi lại qua số đã lưu và hỏi câu xác minh chỉ người thật biết.
Gọi video có an toàn hơn gọi thoại không?
An toàn hơn một chút nhưng không tuyệt đối, vì video giả mạo bằng AI cũng đã xuất hiện. Vẫn cần xác minh qua kênh độc lập với giao dịch quan trọng.
Doanh nghiệp có nên ngừng đăng video có giọng giám đốc không?
Không nhất thiết, vì video là kênh marketing quan trọng. Thay vào đó, hãy đảm bảo quy trình xác minh chuyển tiền không phụ thuộc vào giọng nói.
Bị lừa chuyển tiền do giả giọng có lấy lại được không?
Không có gì đảm bảo. Cần báo ngân hàng và cơ quan công an càng sớm càng tốt để tăng khả năng xử lý.
Nhân viên nên nói gì khi nghi ngờ cuộc gọi giả giọng?
Một câu lịch sự là đủ: 'Em sẽ gọi lại anh/chị qua số trong danh bạ công ty ngay bây giờ', rồi cúp máy và gọi lại.
Bài viết liên quan
- Voice cloning là gì? Rủi ro nhân bản giọng nói cho doanh nghiệp
- Deepfake là gì? Cách nhận biết và phòng lừa đảo bằng AI
- Deepfake video trong lừa đảo doanh nghiệp: quy trình xác minh
- Email lừa đảo viết bằng AI: dấu hiệu mới cần đào tạo nhân viên
- An ninh mạng thời AI cho doanh nghiệp nhỏ: mối đe dọa mới và cách phòng thủ
- AI trong an ninh mạng: phòng thủ và các mối đe dọa mới
- AI và bảo mật email doanh nghiệp: rủi ro mới và cách bảo vệ