Bảo mật tài khoản ngân hàng trước các cuộc tấn công Deepfake và AI Call

Khi giọng nói và khuôn mặt không còn đáng tin

Trong vài năm trở lại đây, công nghệ trí tuệ nhân tạo (AI) đã tạo ra một lớp mối đe dọa hoàn toàn mới đối với người dùng dịch vụ tài chính tại Việt Nam. Các cuộc tấn công sử dụng Deepfake và AI Call – tức là giả mạo giọng nói, khuôn mặt và hành vi con người thông qua AI – không còn là kịch bản viễn tưởng. Chúng đang xảy ra, ngày càng tinh vi, và đang nhắm trực tiếp vào tài khoản ngân hàng của người dùng phổ thông.

Bản chất của mối đe dọa

Deepfake là kỹ thuật sử dụng mô hình học sâu (deep learning) để tổng hợp hình ảnh, video hoặc giọng nói của một người từ dữ liệu có sẵn trên Internet. AI Call là biến thể âm thanh của Deepfake, cho phép kẻ tấn công nhân bản giọng nói của nạn nhân hoặc của người thân nạn nhân chỉ từ vài giây audio thu thập được.

Tại Việt Nam, các vụ việc điển hình đã được ghi nhận bao gồm: cuộc gọi video giả mạo nhân viên ngân hàng yêu cầu xác minh OTP, cuộc gọi thoại mạo danh người thân đang gặp nạn cần chuyển tiền gấp, và video call giả mạo lãnh đạo doanh nghiệp chỉ đạo kế toán thực hiện lệnh chuyển khoản. Điểm chung: tất cả đều đủ thuyết phục để vượt qua sự nghi ngờ ban đầu của nạn nhân.

Rủi ro cụ thể đối với tài khoản ngân hàng

Vượt qua xác thực sinh trắc học

Nhiều ngân hàng tại Việt Nam đang triển khai xác thực khuôn mặt (Face ID) theo yêu cầu của Ngân hàng Nhà nước. Tuy nhiên, các mô hình Deepfake thế hệ mới có khả năng tạo ra video khuôn mặt chuyển động thời gian thực, tiềm ẩn nguy cơ qua mặt hệ thống liveness detection nếu không được triển khai đúng chuẩn.

Tấn công kỹ nghệ xã hội qua giọng nói

Kẻ tấn công thu thập giọng nói của người thân nạn nhân từ các video đã đăng tải lên mạng xã hội, sau đó dùng AI tổng hợp để thực hiện cuộc gọi yêu cầu cung cấp mã OTP, số thẻ, hoặc đổi mật khẩu. Nạn nhân nghe giọng quen thuộc, mất cảnh giác và làm theo.

Giả mạo nhân viên tổ chức tài chính

Video call giả mạo nhân viên ngân hàng, công an kinh tế, hoặc cơ quan thuế đang ngày càng phổ biến. Kẻ tấn công sử dụng Deepfake để hiển thị khuôn mặt “chuyên nghiệp”, kết hợp phông nền giả và trang phục mô phỏng, tạo độ tin cậy cao cho nạn nhân.

Dấu hiệu nhận biết cuộc tấn công Deepfake và AI Call

Dấu hiệu trong cuộc gọi video

  • Chuyển động môi không khớp hoàn toàn với âm thanh, đặc biệt ở các âm cuối câu.
  • Vùng viền khuôn mặt, tóc, tai có hiện tượng mờ nhòe hoặc méo nhẹ khi đối tượng chuyển động.
  • Ánh sáng trên khuôn mặt không nhất quán với ánh sáng trong phông nền.
  • Mắt ít nháy hoặc nháy không tự nhiên.
  • Chất lượng video bị ép ở độ phân giải thấp, thường là lý do để che giấu lỗi render.

Dấu hiệu trong cuộc gọi thoại (AI Voice)

  • Giọng nói đều đều, thiếu cảm xúc thay đổi tự nhiên theo ngữ cảnh.
  • Phát âm các từ địa phương, tên riêng hoặc biệt ngữ gia đình nghe lạ tai.
  • Khi hỏi lại về chi tiết cá nhân cụ thể, người gọi ngập ngừng bất thường hoặc lảng sang chủ đề khác.
  • Tiếng nền quá sạch hoặc có tiếng ồn giả tạo không nhất quán.

Dấu hiệu về nội dung và hành vi

  • Tạo áp lực thời gian: “phải làm ngay bây giờ”, “không được nói với ai khác”.
  • Yêu cầu cung cấp OTP, mã PIN, hoặc thay đổi thông tin bảo mật – đây là điều ngân hàng hợp lệ không bao giờ yêu cầu qua điện thoại.
  • Số điện thoại gọi đến là số lạ, mặc dù tên hiển thị trùng với người quen (giả mạo Caller ID).

Biện pháp phòng tránh chủ động

Thiết lập mã xác nhận nội bộ

Thỏa thuận trước với người thân trong gia đình một “cụm từ khóa bí mật” mà chỉ các thành viên biết. Khi nhận cuộc gọi khẩn cấp yêu cầu chuyển tiền hoặc cung cấp thông tin, hãy hỏi cụm từ đó. AI không thể biết thông tin này nếu chưa từng xuất hiện trên Internet.

Gác máy và gọi lại trực tiếp

Nếu nghi ngờ bất kỳ cuộc gọi nào yêu cầu hành động tài chính, hãy kết thúc cuộc gọi đó và chủ động gọi lại theo số chính thức đã lưu sẵn. Không gọi lại theo số vừa liên hệ với bạn.

Hạn chế dữ liệu giọng nói và hình ảnh trên mạng xã hội

Giảm thiểu đăng tải video clip có giọng nói rõ, đặc biệt là video dài trên Facebook, TikTok, YouTube. Dữ liệu này là nguyên liệu thô để huấn luyện mô hình giả giọng. Thiết lập chế độ riêng tư cho các album ảnh và video cá nhân.

Kích hoạt đầy đủ tính năng bảo mật ngân hàng

  • Bật xác thực hai lớp (2FA) qua ứng dụng xác thực (authenticator app), không chỉ dựa vào SMS OTP.
  • Đặt hạn mức chuyển khoản ngày thấp hơn nhu cầu thực tế, chỉ nâng tạm thời khi cần.
  • Đăng ký nhận thông báo biến động số dư tức thì qua nhiều kênh.
  • Cập nhật ứng dụng ngân hàng thường xuyên để nhận các bản vá bảo mật mới nhất.

Xác minh danh tính qua kênh thứ hai

Khi nhận video call hoặc cuộc gọi từ ai đó tự xưng là nhân viên ngân hàng hoặc cơ quan nhà nước, hãy yêu cầu cung cấp mã nhân viên và gọi điện xác minh qua tổng đài chính thức. Không thực hiện bất kỳ thao tác nào trong khi cuộc gọi ban đầu vẫn đang diễn ra.

Đào tạo nhận thức cho người dùng dễ bị tổn thương

Người cao tuổi và trẻ em trong gia đình là đối tượng bị nhắm đến nhiều nhất do ít tiếp xúc với thông tin về Deepfake. Hãy chủ động hướng dẫn họ về các kịch bản tấn công thường gặp và thống nhất quy trình xử lý khi nhận cuộc gọi tài chính bất thường.

Conclusion

Deepfake và AI Call đang xóa mờ ranh giới giữa thật và giả trong giao tiếp số. Điều này đặt ra yêu cầu mới: không thể chỉ dựa vào giác quan để xác thực danh tính trong môi trường trực tuyến. Người dùng cần chuyển từ tư duy “tin vì nghe quen giọng” sang tư duy “xác minh qua quy trình”. Các tổ chức tài chính, về phía mình, cần liên tục nâng cấp cơ chế liveness detection và cảnh báo khách hàng chủ động khi phát hiện các giao dịch bất thường. Đây là cuộc chiến về quy trình và nhận thức, không đơn thuần là cuộc chiến về công nghệ.

 

VNCyberS tổng hợp từ: NCSC và các chuyên gia bảo mật.

Contact Us

Email: [email protected]
Phone: +84 903260277