Lừa đảo OTP giả danh Google có thể dùng email thật để dựng niềm tin. Kẻ gian tạo một yêu cầu khôi phục, khiến bạn nhận thông báo hợp lệ, rồi gọi điện và yêu cầu đọc mã. Mã đó không dùng để “hủy cuộc tấn công”; nó có thể là bước xác nhận giúp họ tiếp tục truy cập hoặc thay đổi thông tin tài khoản. Quy tắc xử lý rất ngắn: ngắt máy, không đọc mã, tự mở trang bảo mật và kiểm tra sự việc.
Cách này khác với việc đổi số điện thoại khôi phục Gmail. Bài này tập trung vào cuộc gọi gây áp lực và chuỗi thông báo thật bị dùng sai mục đích. Nếu bạn đang tìm MFA là gì, hãy xem đó là lớp phòng vệ dài hạn, không phải lý do để chia sẻ mã cho bất kỳ ai.
Lừa đảo OTP giả danh Google hoạt động thế nào?
Theo Proton, một kịch bản được ghi nhận bắt đầu bằng việc kẻ gian tạo một địa chỉ Gmail mới, ngẫu nhiên, rồi dùng luồng “thêm email khôi phục” hợp lệ để đưa địa chỉ của nạn nhân vào tài khoản đó. Google gửi email thật để yêu cầu xác nhận. Người nhận thấy đúng tên dịch vụ, đúng máy chủ gửi và một mã có thời hạn, nhưng email lại đang nói về tài khoản của người khác.[1]
Sau đó, kẻ gian gọi điện, tự xưng là nhân viên an toàn tài khoản và kể rằng một lần đăng nhập đáng ngờ vừa bị chặn. Chúng có thể biết email nào vừa xuất hiện trong hộp thư vì chính luồng khôi phục đã tạo thông báo. Khi bạn còn đang nghe máy, một cảnh báo bảo mật thứ hai có thể đến. Đọc lướt, cảnh báo này trông như thông báo về tài khoản của bạn; đọc kỹ, nội dung có thể cho thấy nó là bản sao gửi tới địa chỉ Gmail tạm thời của kẻ gian.[1]
Dấu hiệu lừa đảo OTP dễ bỏ sót
Email thật không làm cho cuộc gọi trở nên hợp lệ. Hãy kiểm tra cả ngữ cảnh lẫn yêu cầu cụ thể. Năm dấu hiệu dưới đây thường xuất hiện cùng nhau:
- Bạn không tự bắt đầu thao tác. Có mã hoặc email khôi phục xuất hiện dù bạn không đăng nhập, không thêm email và không đổi thông tin.
- Người gọi thúc ép. Họ muốn bạn làm ngay, không cho thời gian đọc kỹ thông báo hoặc tự mở trang tài khoản.
- Người gọi xin mã. Mã xác minh, mã khôi phục và yêu cầu bấm chấp thuận đều là thông tin bí mật; không đọc lại cho người liên hệ với bạn.
- Cảnh báo nhắc đến địa chỉ lạ. Dòng mô tả có thể nói email của bạn được dùng làm email khôi phục cho một tài khoản khác.
- Họ bảo bạn bỏ qua nút hủy. Trong kịch bản Proton mô tả, email đầu tiên có tùy chọn gỡ địa chỉ email khỏi tài khoản xa lạ. Kẻ gian muốn giữ bạn trên cuộc gọi để bạn không tự xử lý.[1]
Một ví dụ cụ thể: bạn nhận mã sáu chữ số lúc 09:10 nhưng không đăng nhập. Hai phút sau, một người tự xưng “Google Security” gọi và yêu cầu đọc mã. Chỉ hai chi tiết này đã đủ để dừng cuộc trò chuyện. Không cần xác định giọng nói có phải giọng AI hay không, cũng không cần tranh luận với người gọi.
Cách bảo vệ mã OTP khi nhận cuộc gọi lạ
- Ngắt máy. Không xác nhận địa chỉ email, không đọc mã và không làm theo hướng dẫn trên điện thoại.
- Tự mở tài khoản. Dùng ứng dụng đã cài hoặc gõ địa chỉ dịch vụ vào trình duyệt; không bấm liên kết do người gọi đọc hoặc gửi.
- Đọc đầy đủ email. Kiểm tra tài khoản nào được nhắc đến, địa chỉ email tạm thời nào xuất hiện và email có nói đây là bản sao cảnh báo gửi cho địa chỉ khác không.
- Gỡ yêu cầu lạ. Nếu giao diện chính thức cho phép xóa email của bạn khỏi tài khoản không quen biết, chỉ thực hiện sau khi bạn đã tự mở đúng trang và đọc rõ nội dung.
- Rà soát bảo mật. Kiểm tra thiết bị đang đăng nhập, hoạt động gần đây, email khôi phục, số khôi phục, bộ lọc và quy tắc chuyển tiếp. Nếu thấy thay đổi không phải do mình thực hiện, đổi mật khẩu ngay trên thiết bị tin cậy.
- Tăng lớp bảo vệ. Với tài khoản quan trọng, cân nhắc passkey hoặc khóa bảo mật và lưu mã dự phòng ở nơi riêng. SMS OTP vẫn có rủi ro bị chiếm đoạt số hoặc bị lừa đọc lại, nên không nên là lớp duy nhất.
Trường hợp bạn đã đọc mã cho người gọi, hành động tiếp theo cũng rõ: đổi mật khẩu từ thiết bị tin cậy, đăng xuất các phiên lạ, kiểm tra thông tin khôi phục và chạy công cụ kiểm tra bảo mật của nhà cung cấp. Nếu không còn đăng nhập được, dùng trang khôi phục chính thức; đừng thuê người “lấy lại tài khoản” qua tin nhắn.
Không nhận diện được email thật thì làm gì?
Đừng quyết định chỉ dựa vào tên người gửi hoặc logo trong email. Hãy xem tài khoản nào đang được nhắc tới và mở hoạt động bảo mật từ trang chính thức. Một email xuất phát từ hệ thống thật vẫn có thể là phần phụ của một kịch bản lừa đảo, như trường hợp kẻ gian lợi dụng luồng thêm email khôi phục được Proton mô tả.[1]
Nếu nghi ngờ, lưu lại thời điểm, số gọi đến và ảnh chụp đã che thông tin riêng tư để báo cáo cho nhà cung cấp dịch vụ hoặc nhà mạng. Không đăng nguyên mã OTP, địa chỉ email đầy đủ hay liên kết khôi phục lên diễn đàn. Những dữ liệu đó có thể giúp người khác tiếp tục nhắm vào bạn.
FAQ về lừa đảo OTP qua điện thoại
Google có gọi để xin mã không?
Không nên tin một cuộc gọi bất ngờ yêu cầu bạn đọc mã hoặc phê duyệt thao tác. Hãy cúp máy và tự kiểm tra trong tài khoản.
Email gửi từ Google có chắc là an toàn không?
Không. Email có thể là thông báo thật nhưng liên quan tới tài khoản khác do kẻ gian tạo. Đọc phần nội dung đầy đủ, nhất là địa chỉ tài khoản và nút xử lý.
Đã bấm “Không phải tôi” thì tài khoản có bị chiếm chưa?
Chưa thể kết luận chỉ từ một thông báo. Việc đó cho thấy có người đã khởi động một luồng liên quan đến tài khoản hoặc thông tin của bạn. Hãy kiểm tra hoạt động đăng nhập và thông tin khôi phục trực tiếp.
Mã OTP là bí mật giữa bạn và dịch vụ. Khi một người lạ gọi và xin mã, hãy coi chính yêu cầu đó là dấu hiệu cảnh báo, dù email vừa nhận có vẻ hoàn toàn hợp lệ.