Bảo vệ tài khoản khỏi các trò tấn công giả mạo, lừa đảo bằng giọng nói và lừa đảo qua SMS

Thuật ngữ tấn công giả mạo (phishing) mô tả các trò lừa đảo đánh cắp danh tính liên quan đến trang web, email hoặc tin nhắn giả mạo. Mục tiêu của cuộc tấn công giả mạo là giành quyền truy cập vào tài khoản và thông tin nhạy cảm của bạn. Kẻ tấn công có thể tạo trang web riêng bắt chước trang web uy tín hoặc gửi tin nhắn có vẻ như đến từ nguồn đáng tin cậy. Các tin nhắn tấn công giả mạo có thể xuất phát từ tài khoản giả mạo hoặc tài khoản đã bị tấn công.

Kẻ tấn công cũng có thể thử các chiến thuật tương tự để tấn công tài khoản bằng cách sử dụng vishing (lừa đảo bằng giọng nói) và smishing (lừa đảo qua tin nhắn SMS) nhằm thu thập thông tin nhạy cảm. Bạn phải cẩn thận không cung cấp thông tin nhạy cảm qua điện thoại và không nhấp vào các liên kết có nguy cơ làm lộ thông tin được gửi qua tin nhắn SMS. Nếu nghi ngờ đã nhận được cuộc gọi hoặc tin nhắn SMS tấn công giả mạo, hãy liên hệ ngay với Bộ phận Hỗ trợ Shopify.

Tin nhắn tấn công giả mạo có thể yêu cầu bạn thực hiện các thao tác sau:

  • truy cập vào một liên kết
  • tải xuống một tệp
  • mở tệp đính kèm
  • trả lời kèm theo thông tin cá nhân hoặc mã xác thực hai bước

Nếu thực hiện bất kỳ thao tác nào trong số này, máy tính hoặc thiết bị di động có thể bị nhiễm phần mềm độc hại (malware) như worm, trojan, bot và vi-rút. Sau khi thiết bị bị nhiễm, kẻ tấn công có thể giành quyền truy cập vào thông tin cá nhân của bạn.

Các trò lừa đảo tấn công giả mạo cũng có thể bao gồm các yêu cầu cung cấp trực tiếp thông tin cá nhân, chẳng hạn như thông tin xác thực tài khoản ngân hàng.

Các trò lừa đảo tấn công giả mạo có thể yêu cầu bạn cung cấp thông tin cá nhân theo những cách sau:

  • qua email hoặc hệ thống nhắn tin khác
  • thông qua một biểu mẫu
  • sử dụng số điện thoại lừa đảo
  • sử dụng địa chỉ thực tế giả mạo

Ngay cả yêu cầu nhập địa chỉ email và thiết lập lại mật khẩu cũng có thể gây nguy hiểm.

Nhận biết email hợp pháp của Shopify

Shopify chỉ gửi email từ các miền chính thức như @shopify.com, @email.shopify.com, @em.shopify.com@shopify-billpay.melio.com. Các email từ những dịch vụ email công cộng như Gmail, Yahoo, Apple mail hoặc Hotmail không phải của Shopify và nên được xem là có nguy cơ tấn công giả mạo.

Xác định các liên kết an toàn trong email của Shopify

Để đảm bảo gửi email ổn định, Shopify có thể sử dụng dịch vụ gửi đáng tin cậy để liên lạc với thương nhân. Điều này có nghĩa là các liên kết trong email có thể trông khác và có thể bao gồm miền shopifysvc.com, đây là miền an toàn để nhấp.

Luôn kiểm tra URL trước khi nhấp. Tránh nhấp vào liên kết trong email trừ khi bạn chắc chắn về tính xác thực của người gửi. Nếu nghi ngờ tính xác thực của email, hãy liên hệ với Bộ phận Hỗ trợ Shopify để được trợ giúp.

Cần làm gì nếu nghi ngờ có email tấn công giả mạo

Nếu vô tình nhấp vào một liên kết trong email tấn công giả mạo, hãy thực hiện ngay các hành động sau:

  1. Đổi mật khẩu tài khoản Shopify.
  2. Kích hoạt xác thực hai bước để tăng cường bảo mật.
  3. Liên hệ với Bộ phận Hỗ trợ Shopify để kiểm tra xem có bất kỳ hành vi truy cập trái phép nào vào tài khoản không.

Dấu hiệu của email tấn công giả mạo

Hãy lưu ý những dấu hiệu phổ biến sau đây cho thấy email có thể là nỗ lực tấn công giả mạo:

  • Email bất ngờ từ các dịch vụ email miễn phí.
  • Yêu cầu cung cấp thông tin cá nhân.
  • Lỗi ngữ pháp và chính tả.
  • Ngôn ngữ mang tính khẩn cấp hoặc đe dọa.
  • Liên kết đến các trang web không quen thuộc.

Tầm quan trọng của xác thực hai bước

Kích hoạt xác thực hai bước, còn được gọi là xác thực hai yếu tố hoặc xác thực đa yếu tố, trên tài khoản Shopify sẽ mang lại quy trình đăng nhập bảo mật hơn bằng cách thêm một lớp bảo vệ giúp người dùng trái phép khó truy cập vào tài khoản hơn, đặc biệt khi bạn nghi ngờ mình đã nhận được email tấn công giả mạo. Tìm hiểu thêm về việc bảo mật tài khoản bằng xác thực hai bước.

Xác minh các email đáng ngờ

Nếu bạn nhận được email có vẻ như từ Bộ phận Hỗ trợ Shopify nhưng trông có gì đó bất thường, hãy xác minh tính hợp pháp của email:

  1. Kiểm tra xem email có được gửi từ miền Shopify chính thức không, chẳng hạn như @shopify.com, @email.shopify.com, @em.shopify.com@shopify-billpay.melio.com.
  2. Thận trọng với mọi ký tự hoặc dấu câu bất thường trong địa chỉ email.
  3. Nếu nghi ngờ, hãy liên hệ trực tiếp với Bộ phận Hỗ trợ Shopify qua các kênh chính thức để xác nhận.

Nhận biết các dấu hiệu cảnh báo

Bạn có thể tự bảo vệ mình khỏi hành vi tấn công giả mạo bằng cách tìm hiểu các dấu hiệu cảnh báo. Đọc kỹ tin nhắn bất kể người gửi có vẻ là ai và xem xét kỹ lưỡng các trang web bất kể chúng có vẻ quen thuộc đến mức nào.

Ngôn ngữ mơ hồ hoặc chung chung

Mặc dù các cuộc tấn công giả mạo có thể được nghiên cứu kỹ lưỡng và nhắm đúng mục tiêu vào bạn và doanh nghiệp, nhưng ngôn ngữ chung chung là dấu hiệu đặc trưng của trò lừa đảo tấn công giả mạo. Hãy cảnh giác với những tin nhắn có vẻ đến từ tổ chức bạn tin tưởng, nhưng lại bắt đầu bằng những câu mơ hồ như Kính gửi chủ tài khoản.

Ngoài ra, nếu tin nhắn hứa hẹn một cơ hội kinh doanh hay tài chính quan trọng, nhưng không có đủ thông tin chi tiết để bạn xác nhận rằng người gửi biết bạn, thì đó có thể là một trò lừa đảo.

Tôi là Frederick, nhân viên ngân hàng.

Vui lòng liên hệ với tôi sớm nhất có thể về một khoản thừa kế từ người họ hàng quá cố.

Không thể chia sẻ nhiều qua sms. Hãy gửi email cho tôi theo địa chỉ bên dưới.

Tin nhắn công việc từ các tài khoản cá nhân

Những kẻ tấn công tinh vi có thể thu thập đủ thông tin từ hoạt động trực tuyến của bạn để tạo tin nhắn có vẻ rất giống được gửi từ một người liên hệ thực tế.

Cập nhật giá bán sỉ

Chào Georgia:

Tôi chỉ muốn cập nhật cho bạn. Đây là bảng tính về giá bán sỉ hiện tại của chúng tôi: fabric-prices-october.xls

Tôi hy vọng bạn hài lòng với lô áo sơ mi trước! Hãy cho tôi biết nếu bạn có bất kỳ thắc mắc hay quan ngại nào.

Julia Chan
Quản lý tài khoản
Example Fabrics

Kẻ tấn công có thể xâm nhập vào tài khoản công việc của người liên hệ hoặc tạo tài khoản cá nhân giả mạo để gửi tin nhắn email tấn công giả mạo. Ví dụ: nếu tên người dùng cho email cá nhân của người liên hệ Julia là juliachan3857 thì kẻ tấn công có thể gửi tin nhắn email từ một tài khoản có tên người dùng là juliachan9665. Hình thức tấn công này dựa vào những hành vi sau:

  • Mọi người thường vô tình gửi tin nhắn email từ sai tài khoản.
  • Ngay cả khi biết địa chỉ email cá nhân của Julia, có thể bạn vẫn sẽ không xem quá kỹ và không nhận ra sự khác biệt.

Giọng điệu cảnh báo hoặc quá khích

Hãy thận trọng với các yêu cầu gấp gáp nhằm đe dọa để bạn hành động mà không suy nghĩ. Ví dụ:

Chúng tôi gặp phải lỗi máy chủ nghiêm trọng. Vui lòng phản hồi bằng tên người dùng và mật khẩu của bạn trong 24 giờ tới hoặc bạn sẽ vĩnh viễn mất quyền truy cập vào cửa hàng.

Các tin nhắn email có thể đưa ra đề nghị hấp dẫn tới mức khó tin, chẳng hạn như ưu đãi giảm giá 90% từ một công ty du lịch chỉ áp dụng khi bạn hành động ngay bây giờ.

Lỗi chính tả, ngữ pháp kém và văn phong bất thường

Mặc dù trang web hoặc tin nhắn email lừa đảo có thể trông rất chuyên nghiệp nhưng vẫn có thể mắc lỗi đánh máy và ngữ pháp. Để xác định xem trang web hoặc tin nhắn email có khả năng lừa đảo hay không, hãy tìm các lỗi sử dụng không đúng hoặc điểm không nhất quán sau đây:

  • chính tả
  • viết hoa
  • số
  • dấu câu
  • định dạng

URL đáng ngờ

Các nỗ lực tấn công giả mạo có thể sử dụng những URL trông có vẻ hợp pháp nếu bạn không nhìn kỹ. Nhiều nỗ lực tấn công giả mạo cố tình chọn URL giống với URL bạn đã quen thuộc. Ví dụ: nếu bạn thường mua trang phục bơi từ Example Apparel ở URL hợp pháp và bạn nhận được tin nhắn email có liên kết đến URL giả mạo thì bạn có thể nhận ra đó là nỗ lực tấn công giả mạo.

URL thật chuyển hướng bạn đến một trang web tại miền example-apparel.com thuộc sở hữu của Example Apparel, còn URL giả mạo chuyển hướng bạn đến một trang web độc hại tại miền com-aquatic.net có thể do tội phạm sở hữu.

Đặc điểm của URL hợp pháp và URL giả mạo
URL hợp phápURL giả mạo
example-apparel.com/aquatic/swimmiesexample-apparel.com-aquatic.net/swimmies

Shopify và yêu cầu cung cấp tài liệu nhạy cảm

Shopify không bao giờ trực tiếp yêu cầu bạn cung cấp thông tin nhạy cảm qua tin nhắn email dưới dạng văn bản, hình ảnh hoặc tệp đính kèm.

Sau đây là ví dụ về các tài liệu nhạy cảm:

  • bất kỳ giấy tờ tùy thân nào
  • mật khẩu
  • thông tin thẻ tín dụng
  • thông tin ngân hàng
  • số nhận dạng quốc gia, chẳng hạn như SIN (số bảo hiểm xã hội) hoặc SSN (số an sinh xã hội)

Shopify chỉ yêu cầu bạn gửi các tài liệu nhạy cảm qua trang tải lên an toàn bắt đầu bằng app.shopify.com hoặc .shopify.com.

Nêu lo ngại bằng phương thức liên lạc khác

Trực tiếp nói chuyện hoặc gọi điện cho người được cho là đã gửi tin nhắn đáng ngờ, đồng thời giải quyết các lo ngại về trang web bằng cách nói chuyện với người của tổ chức.

Nếu liên hệ với người gửi qua điện thoại, hãy sử dụng số bạn có trong hồ sơ hoặc số hiển thị trên nhiều nguồn trực tuyến uy tín. Ví dụ: nếu bạn nhận được yêu cầu cung cấp thông tin đáng ngờ từ cơ quan thuế qua email, hãy gọi cho cơ quan đó theo số trên tờ khai thuế năm ngoái. Đừng gọi đến số hiển thị trên một trang web đáng ngờ hoặc trong tin nhắn email.

Xác minh kết nối của bạn với trang web có sử dụng HTTPS

Khi kết nối với bất kỳ trang web nào có thể yêu cầu bạn nhập tên người dùng và mật khẩu hoặc dữ liệu nhạy cảm khác, hãy xác minh rằng có biểu tượng ổ khóa hiển thị bên cạnh URL trong trình duyệt của bạn.

Biểu tượng ổ khóa cho biết kết nối với trang web đã được mã hóa bằng giao thức HTTPS. Các URL của kết nối mã hóa bắt đầu bằng https:// thay vì http://. Các kết nối sử dụng http:// gửi dữ liệu dưới dạng văn bản thuần túy, nghĩa là dữ liệu đó có thể bị chặn và đọc trên đường truyền.

Trước khi nhấp vào liên kết đến bất kỳ nơi nào bạn định nhập thông tin, hãy xác minh rằng URL bắt đầu bằng https://.

Đừng tương tác với các tệp đính kèm, liên kết hoặc biểu mẫu trừ khi bạn mong đợi và biết chúng chứa nội dung gì. Chúng không chỉ có thể chuyển hướng bạn đến một trang web độc hại được thiết kế để đánh cắp thông tin mà còn có thể lây nhiễm phần mềm độc hại vào thiết bị của bạn.

Khi văn bản liên kết là một URL, hãy xác minh văn bản đó khớp với URL của chính liên kết. Ví dụ: một liên kết được viết dưới dạng https://help.shopify.com trong phần thân email có thể chuyển hướng bạn đến một trang tấn công giả mạo ở URL khác.

Nhiều cuộc tấn công giả mạo cố gắng lợi dụng dịch vụ ngân hàng trực tuyến. Nếu nhận được tin nhắn email đáng ngờ từ ngân hàng có chứa ưu đãi đặc biệt cho một hạn mức tín dụng, thì đừng nhấp vào liên kết. Thay vào đó, hãy nhập thủ công URL của ngân hàng vào một cửa sổ mới và kiểm tra xem ưu đãi đó có hiển thị trên trang quản trị tài khoản của bạn hay không.

Hãy cẩn thận khi sử dụng Wi-Fi công cộng

Wi-Fi công cộng rất tiện lợi khi bạn không ở nhà hoặc nơi làm việc, nhưng nó cung cấp nhiều cách khác nhau để kẻ tấn công có thể truy cập vào thông tin của bạn. Bạn có thể giảm thiểu rủi ro bằng cách thực hiện các bước bảo vệ bản thân và dữ liệu của mình.

Xác minh tên điểm phát sóng

Kẻ tấn công có thể tự tạo điểm phát sóng Wi-Fi không mã hóa có tên tương tự như một điểm phát sóng uy tín trong cùng khu vực, chẳng hạn như mạng trong quán cà phê. Nếu bạn kết nối với điểm phát sóng tấn công giả mạo, kẻ tấn công có thể chuyển hướng bạn đến trang riêng của chúng, nơi bạn có thể bị nhiễm phần mềm độc hại hoặc bị yêu cầu nhập thông tin cá nhân.

Trước khi kết nối, hãy đảm bảo rằng điểm phát sóng bạn định sử dụng là hợp pháp. Nếu bạn không tìm thấy tên điểm phát sóng được dán ở nơi dễ thấy, hãy hỏi nhân viên tại địa điểm đó.

Tắt các điểm truy cập vào thiết bị

Ngay cả khi đã kết nối với điểm phát sóng Wi-Fi công cộng hợp pháp, bạn vẫn có thể gặp rủi ro khi ở cùng mạng với kẻ tấn công. Mạng Wi-Fi công cộng kém an toàn hơn nhiều so với mạng riêng, chẳng hạn như mạng ở nhà hoặc văn phòng của bạn.

Hãy tự bảo vệ mình bằng cách tắt tính năng chia sẻ tệp trong mạng và bật tường lửa trước khi kết nối. Ngay cả khi có các biện pháp phòng ngừa này, bạn cũng không nên gửi hoặc nhận bất kỳ nội dung nhạy cảm nào qua mạng Wi-Fi công cộng.

Chỉ gửi và nhận dữ liệu nhạy cảm qua VPN

Mạng riêng ảo (VPN) thiết lập một kết nối an toàn giữa thiết bị của bạn và máy chủ của công ty cung cấp VPN. Từ đó, các máy chủ VPN chuyển tiếp thông tin của bạn lên Internet. Nếu kẻ tấn công giành được quyền truy cập vào dữ liệu bạn đang truyền và nhận qua một điểm phát sóng Wi-Fi công cộng, thì dữ liệu đó đã được mã hóa và không có ích gì với chúng.

TechradarPC Mag là những nơi phù hợp để bắt đầu nếu bạn muốn tìm hiểu cách chọn VPN.

Nếu không có VPN, lựa chọn an toàn nhất là tránh truyền thông tin nhạy cảm qua Wi-Fi công cộng.

Làm theo hướng dẫn của chính phủ nếu thông tin cá nhân của bạn bị lộ

Thông tin nhận dạng cá nhân (PII) bao gồm dữ liệu có thể dùng để nhận dạng một người cụ thể, hoặc thậm chí mạo danh họ. PII bao gồm các loại thông tin sau:

  • họ tên
  • địa chỉ email
  • địa chỉ nhà
  • số điện thoại
  • số thẻ tín dụng
  • số nhận dạng quốc gia, chẳng hạn như SIN, SSN hoặc hộ chiếu
  • giấy phép lái xe
  • ngày sinh

Nếu bạn đã cung cấp thông tin nhận dạng cá nhân qua một kênh đáng ngờ hoặc tài khoản Shopify của bạn bị xâm phạm, hãy tham khảo các hướng dẫn từ chính phủ của bạn, chẳng hạn như thông tin này từ chính phủ Canada và Hoa Kỳ.

Canada

Những việc cần làm:

Trình báo:

Hoa Kỳ

Những việc cần làm:

Trình báo: