Tất cả hướng dẫn

Lỡ nhấp vào liên kết lừa đảo? Làm ngay 6 việc này

Hãy hít một hơi. Nhấp vào một liên kết lừa đảo không tự động là một thảm họa. Trong hầu hết các trường hợp, bản thân cú nhấp không làm tài khoản hay thiết bị của bạn bị xâm phạm. Điều quan trọng là chuyện gì đã xảy ra trong những giây sau khi bạn nhấp — và bạn làm gì trong vài phút tiếp theo.

Hướng dẫn này chỉ cho bạn đúng điều đó: phân loại tình huống, các bước hành động, và cách chắc chắn rằng nó không bao giờ xảy ra lần nữa.


Trước tiên: chuyện gì thực sự đã xảy ra khi bạn nhấp?

Các trình duyệt và hệ điều hành hiện đại được xây dựng để chứa đựng mối đe dọa. Chỉ đơn thuần đặt chân lên một trang độc hại hiếm khi tự cài đặt bất cứ thứ gì. Thiệt hại thực sự gần như luôn đòi hỏi bạn thực hiện thêm một hành động — gõ gì đó, tải xuống gì đó, hoặc chấp thuận một lời nhắc.

Hãy tự hỏi tình huống của bạn khớp với nhánh nào sau đây:

Tôi vừa nhấp, rồi đóng tab ngay lập tức. Rủi ro thấp. Thiết bị của bạn rất có thể vẫn ổn. Vẫn nên thực hiện bước 1 và 4 bên dưới, nhưng đừng hoảng.

Tôi đã nhập mật khẩu hoặc tên đăng nhập. Rủi ro cao. Hãy coi thông tin đăng nhập của bạn là đã bị lộ. Nhảy thẳng đến bước 2 và hành động nhanh — đánh cắp thông tin đăng nhập là hậu quả phổ biến nhất của một cú nhấp lừa đảo.

Tôi đã tải xuống và mở một tệp. Rủi ro cao. Một tệp đã tải có thể chạy mã. Bước 4 — quét mã độc — trở thành ưu tiên hàng đầu của bạn, cùng với việc đổi mọi mật khẩu cho các tài khoản bạn đã truy cập trên thiết bị đó.

Tôi đã nhập chi tiết thẻ tín dụng hoặc thẻ ghi nợ. Rủi ro cao. Liên hệ ngân hàng của bạn ngay lập tức (bước 5) để khóa hoặc giám sát thẻ. Thời gian rất quan trọng ở đây.

Tôi đã chấp thuận một lời nhắc xác thực hoặc cấp quyền cho một ứng dụng. Rủi ro cao. Kẻ tấn công dùng các cuộc tấn công "mệt mỏi MFA" và việc cấp quyền OAuth để chiếm đoạt tài khoản ngay cả khi không đánh cắp mật khẩu của bạn. Vào phần cài đặt bảo mật của tài khoản và thu hồi mọi quyền ứng dụng xa lạ.

Nếu bạn vẫn không chắc chuyện gì đã xảy ra, hãy làm cả sáu bước theo thứ tự. Nó mất chưa đến 20 phút và bao trùm mọi kịch bản.


6 bước cần làm ngay bây giờ

1. Ngắt khỏi trang và đừng nhập thêm bất cứ điều gì

Đóng tab ngay lập tức nếu bạn chưa làm. Đừng quay lại, đừng nhập lại bất cứ điều gì, và đừng nhấp vào bất kỳ cửa sổ bật lên phụ hay nút "đóng" nào bên trong chính trang đó — một số trang lừa đảo dùng chúng để kích hoạt các lượt tải xuống.

Nếu bạn vẫn đang ở trên một trang có cảm giác đáng ngờ, hãy đóng toàn bộ cửa sổ trình duyệt thay vì điều hướng đi nơi khác. Trên điện thoại, hãy buộc thoát ứng dụng.

Bạn không cần ngắt thiết bị khỏi Internet. Các cuộc tấn công lừa đảo dựa vào việc bạn cung cấp thông tin — chúng thường không phải là những khai thác chạy âm thầm trong nền ngay khi một trang tải.

2. Đổi ngay mật khẩu đã bị lộ — và ở mọi nơi bạn dùng lại nó

Nếu bạn đã gõ một mật khẩu trên trang lừa đảo, hãy giả định mật khẩu đó giờ nằm trong tay kẻ tấn công. Đổi nó trên trang chính thống ngay bây giờ, trước khi làm nốt phần còn lại của danh sách này.

Rồi dừng lại. Hãy nghĩ xem bạn còn dùng mật khẩu đó ở đâu nữa. Mọi tài khoản dùng chung nó giờ đều dễ bị tấn công, vì kẻ tấn công tự động chạy thông tin đăng nhập bị đánh cắp trên hàng chục trang phổ biến (điều này gọi là nhồi thông tin đăng nhập). Hãy đổi mật khẩu trên mọi tài khoản dùng lại.

Dùng một mật khẩu độc nhất, được tạo ngẫu nhiên cho mỗi trang. Một trình quản lý mật khẩu khiến điều này trở nên khả thi.

3. Bật xác thực hai yếu tố

Sau khi bạn đã đổi mật khẩu bị lộ, hãy bật xác thực hai yếu tố (2FA) trên tài khoản đó — và trên bất kỳ tài khoản quan trọng nào khác chưa có.

2FA nghĩa là ngay cả khi kẻ tấn công có mật khẩu mới của bạn vào ngày mai, chúng vẫn không thể vào mà không có yếu tố thứ hai của bạn. Hãy dùng một ứng dụng xác thực (như Google Authenticator hoặc Authy) thay vì SMS ở nơi có thể — mã SMS có thể bị chặn bắt, dù chúng vẫn tốt hơn không có gì.

4. Chạy quét mã độc và theo dõi hành vi của thiết bị

Nếu bạn đã tải xuống và mở một tệp từ trang lừa đảo, hãy chạy quét mã độc toàn bộ bằng phần mềm bảo mật của bạn. Trên Windows, Microsoft Defender (tích hợp sẵn) là một điểm khởi đầu vững chắc. Trên Mac, Malwarebytes có một bậc miễn phí uy tín.

Ngay cả khi bạn không tải xuống gì, hãy để mắt tới thiết bị của bạn trong 48 giờ tiếp theo:

  • Chậm bất thường hoặc CPU sử dụng cao
  • Tiện ích mở rộng trình duyệt hay thanh công cụ mới mà bạn không cài
  • Email đặt lại mật khẩu mà bạn không yêu cầu
  • Hoạt động đăng nhập lạ trong lịch sử tài khoản của bạn

Nếu bạn thấy bất kỳ điều nào trong số này, hãy nâng cấp mức xử lý — liên hệ đội IT nếu điều này xảy ra trên thiết bị công việc, hoặc cân nhắc tìm sự trợ giúp chuyên nghiệp.

5. Cảnh báo ngân hàng nếu có liên quan đến chi tiết thanh toán

Nếu bạn đã nhập số thẻ, ngày hết hạn, mã CVV, hoặc thông tin đăng nhập ngân hàng, hãy gọi ngân hàng hoặc nhà phát hành thẻ của bạn ngay. Hầu hết đều có đường dây chống gian lận 24 giờ. Hãy yêu cầu họ:

  • Đánh dấu thẻ để giám sát hoặc phát hành thẻ thay thế
  • Rà soát các giao dịch gần đây để tìm điều gì bất thường
  • Chặn mọi khoản thanh toán tới các đơn vị bán hàng xa lạ

Hành động trong vòng vài giờ làm tăng đáng kể cơ hội ngăn chặn hoặc đảo ngược các khoản phí gian lận. Đừng đợi đến sáng.

6. Báo cáo hành vi lừa đảo

Báo cáo mất hai phút và thực sự giúp bảo vệ người khác. Đây là nơi để báo cáo:

  • Nhà cung cấp email của bạn: Dùng nút "Báo cáo lừa đảo" trong Gmail, Outlook, hoặc Apple Mail. Điều này huấn luyện bộ lọc của họ bắt được cùng cuộc tấn công nhắm vào người khác.
  • Đội IT hoặc bảo mật của bạn (nếu đây là tài khoản công việc): Họ cần biết để có thể điều tra xem có ai khác trong tổ chức của bạn bị nhắm tới không.
  • Công ty bị mạo danh: Nếu email lừa đảo giả làm ngân hàng, Netflix, PayPal, hay bất kỳ thương hiệu nào khác của bạn, hãy chuyển tiếp nó tới đội lạm dụng hoặc bảo mật của công ty đó (hầu hết đều công bố một địa chỉ báo cáo lừa đảo, ví dụ phishing@paypal.com). Họ có thể hành động để gỡ trang đó xuống.
  • Cơ quan tội phạm mạng quốc gia: Ở Mỹ, hãy báo cáo cho Anti-Phishing Working Group tại reportphishing@apwg.org và chuyển tiếp email tới phishing-report@us-cert.gov. Ở Anh, dùng công cụ báo cáo của Trung tâm An ninh mạng Quốc gia.

Một lưu ý nếu bạn đã nhấp trên iPhone hoặc Android

Rất nhiều người tìm kiếm "nhấp vào liên kết lừa đảo trên iPhone" hoặc "nhấp vào liên kết lừa đảo trên Android" trong lúc hoảng loạn. Đây là câu trả lời trung thực: các hệ điều hành di động hiện đại có cơ chế hộp cát mạnh mẽ. Một cú chạm vào một liên kết — kể cả một liên kết độc hại — rất hiếm khi dẫn đến việc tự động thực thi mã hay lây nhiễm.

Rủi ro thực sự trên di động giống hệt trên máy tính: đó là những gì bạn gõ vào. Màn hình di động nhỏ hơn, URL khó soi hơn, và kẻ tấn công biết điều này — các trang lừa đảo ngày càng được thiết kế để trông hoàn hảo trên điện thoại. Nếu bạn đã nhập thông tin đăng nhập hoặc chi tiết thanh toán trên một trang di động, hãy làm theo bước 2 và 5 ở trên bất kể bạn dùng thiết bị nào.

Khôi phục cài đặt gốc điện thoại sau khi nhấp vào một liên kết (mà không tải xuống hay cài đặt gì) gần như không bao giờ cần thiết. Hãy để dành việc khôi phục cài đặt gốc cho những trường hợp bạn đã cài một ứng dụng đáng ngờ và không thể gỡ bỏ nó.


Phòng ngừa: lần sau hãy kiểm tra liên kết trước khi nhấp

Cách tốt nhất duy nhất để tránh tình huống này là xác minh một liên kết trước khi bạn mở nó trên thiết bị thật của mình.

Hai lựa chọn khiến điều này dễ dàng:

Học cách đọc liên kết trước. Hướng dẫn kiểm tra liên kết an toàn của chúng tôi giải thích vì sao các trình quét URL tĩnh bỏ sót các tên miền lừa đảo mới toanh — và cách soi một liên kết đáng ngờ một cách an toàn thay vào đó. Nó mất vài phút và không tốn gì.

Mở nó trong một trình duyệt sẽ không còn tồn tại chỉ vài phút nữa. Trình phân tích của Tempbrowser mở liên kết bên trong một hộp cát đám mây tạm thời được truyền phát tới màn hình của bạn. Trang chạy trong một môi trường cô lập — không phải trên thiết bị của bạn. Khi phiên của bạn kết thúc, toàn bộ hộp cát bị xóa sạch: không lịch sử, không cookie, không dấu vết. Nếu trang cố làm gì đó, điều đó xảy ra ở một nơi hoàn toàn khác. Gói Free không yêu cầu đăng ký và không cần thẻ tín dụng — bạn có ba lần mở mỗi ngày, mỗi lần tối đa 3 phút. Chừng đó là quá đủ để soi một liên kết đáng ngờ trước khi quyết định có tin nó hay không.

Để biết thêm về việc đánh giá các liên kết đáng ngờ, hãy xem hướng dẫn của chúng tôi: Liên kết này có an toàn không? Cách kiểm tra trước khi bạn nhấp.


FAQ

Chỉ nhấp vào một liên kết có thể hack điện thoại của tôi không?

Trong gần như mọi trường hợp thực tế, không. Nhấp vào một liên kết và tải một trang không tự nó cài mã độc hay làm tài khoản của bạn bị xâm phạm. Các khai thác "không cần nhấp" tinh vi có tồn tại nhưng hiếm, có chủ đích và được vá nhanh. Đại đa số các cuộc tấn công lừa đảo đòi hỏi bạn nhập gì đó — một mật khẩu, số thẻ, hoặc mã xác thực. Nếu bạn đã nhấp nhưng không gõ gì, rủi ro của bạn rất thấp.

Nếu tôi đã nhấp nhưng không nhập gì thì sao?

Bạn rất có thể vẫn ổn. Đóng tab, chạy một lần quét mã độc nhanh nếu bạn đã tải xuống bất kỳ tệp nào, và để mắt tới các tài khoản của bạn xem có hoạt động bất thường trong vài ngày tới không. Không cần đổi mật khẩu trừ khi bạn thực sự đã gõ thông tin đăng nhập của mình.

Tôi có nên khôi phục cài đặt gốc sau khi nhấp vào một liên kết lừa đảo không?

Gần như chắc chắn là không — đặc biệt nếu tất cả những gì bạn làm chỉ là nhấp và đóng. Khôi phục cài đặt gốc là biện pháp cuối cùng cho những tình huống một ứng dụng độc hại đã được cài và không thể gỡ bỏ. Với một cú nhấp lừa đảo mà bạn không tải xuống hay cài đặt gì, khôi phục cài đặt gốc sẽ là quá thừa và khiến bạn mất dữ liệu một cách không cần thiết.

Làm cách nào để kiểm tra một liên kết đáng ngờ mà không nhấp vào nó?

Hai cách tiếp cận hiệu quả. Thứ nhất, di chuột lên trên liên kết (trên máy tính) để thấy URL thực trên thanh trạng thái của trình duyệt — tìm các lỗi chính tả của các thương hiệu quen thuộc hoặc các đuôi tên miền bất thường. Thứ hai, mở nó ở một nơi dùng một lần: dán URL vào Trình phân tích của Tempbrowser, nơi mọi nội dung độc hại chạy trong một môi trường đám mây cô lập không bao giờ chạm vào thiết bị của bạn. Hướng dẫn kiểm tra liên kết an toàn của chúng tôi giải thích vì sao chỉ riêng các trình quét tĩnh là chưa đủ.

Hậu quả phổ biến nhất sau khi nhấp vào một liên kết lừa đảo là gì?

Đánh cắp thông tin đăng nhập là hậu quả phổ biến nhất cho đến nay. Kẻ tấn công dựng các trang đăng nhập giả thuyết phục cho ngân hàng, nhà cung cấp email và các ứng dụng phổ biến, thu thập tên đăng nhập cùng mật khẩu của bạn, rồi dùng những thông tin đó ngay lập tức — thường trong vòng vài phút. Đây là lý do vì sao đổi một mật khẩu bị lộ thật nhanh lại quan trọng đến vậy.


Nếu bạn đang đọc bài này sau khi sự việc đã rồi, giờ bạn đã có một danh sách hành động rõ ràng. Hãy làm theo nó theo thứ tự, và bạn đã làm mọi điều mà một người bình thường có thể làm. Về sau, một lần kiểm tra hai giây trước khi bạn nhấp là tất cả những gì cần để khiến các cuộc tấn công lừa đảo bớt nguy hiểm đi rất nhiều.

Mở liên kết đáng ngờ tiếp theo của bạn một cách an toàn — không cần đăng ký: Trình phân tích của Tempbrowser