Cách nhận biết website giả mạo và link lừa đảo

Phần lớn vụ mất tài khoản, mất tiền online không đến từ “hacker cao siêu” mà từ một cú bấm nhầm vào website giả mạo rồi tự tay nhập mật khẩu. Kẻ xấu dựng trang trông y hệt thật (ngân hàng, Facebook, ví điện tử) để lừa bạn đăng nhập. Bài này chỉ những dấu hiệu nhận biết web giả và link lừa đảo, và cách kiểm tra một đường link trước khi bấm. Đây là kỹ năng tự vệ số quan trọng bậc nhất.
Làm sao nhận biết website giả mạo?
Ngắn gọn, soi ba thứ theo thứ tự: (1) tên miền (địa chỉ thật là gì), (2) bối cảnh (vì sao bạn ở trang này, có bị hối thúc không), (3) chi tiết trang (chính tả, giao diện). Và nhớ nguyên tắc vàng: nghi ngờ thì tự gõ địa chỉ chính thức, đừng bấm link được gửi. Chi tiết từng dấu hiệu bên dưới.
Dấu hiệu 1 — Tên miền sai (quan trọng nhất)
Đây là chỗ tố cáo web giả rõ nhất. Kiểm tra thanh địa chỉ:
- Gần giống nhưng sai:
facebook-security.xyz,vietcom-bank.top,paypaI.com(chữ “l” thay bằng “I” hoa) — thật phải làfacebook.com,paypal.com. - Đuôi lạ: cảnh giác
.xyz,.top,.buzz… gắn với tên thương hiệu lớn. - Tên miền phụ đánh lừa:
facebook.com.dangnhap-xyz.com— tên thật là cụm tên + đuôi ở ngoài cùng bên phải (dangnhap-xyz.com), không phải chữ “facebook” ở đầu. - Mẹo: đọc tên miền từ phải sang, lấy tên đứng ngay trước đuôi. Với đuôi hai tầng như
.com.vn,.com.authì tên thật là chữ ngay trước cả cụm đó — ví dụvietcombank.com.vnthì “vietcombank” mới là tên thật;vietcombank.com.vn.xyz-abc.comlà giả (tên thật làxyz-abc.com).
Dấu hiệu 2 — HTTPS không đủ để tin
Nhiều người tưởng “có ổ khóa là an toàn” — sai:
- Ổ khóa HTTPS chỉ nghĩa là kết nối được mã hóa, không bảo đảm chủ trang là thật. Web lừa đảo cũng cài được HTTPS.
- Nhưng chiều ngược lại vẫn đúng: trang đăng nhập không có HTTPS thì chắc chắn nên tránh.
- Kết luận: HTTPS là điều kiện cần, không phải điều kiện đủ — vẫn phải soi tên miền.
Dấu hiệu 3 — Nội dung & bối cảnh bất thường
- Sức ép thời gian: “tài khoản sẽ bị khóa trong 24h”, “xác minh ngay” — chiêu tạo hoảng loạn kinh điển.
- Lỗi chính tả, giao diện lệch, logo mờ, tiếng Việt ngô nghê.
- Cửa sổ đăng nhập bật ra bất ngờ khi bạn không chủ động vào trang đó.
- Đòi thông tin quá mức: trang đăng nhập mà hỏi cả OTP, mã PIN, số thẻ đầy đủ.
Cách kiểm tra một link trước khi bấm
- Xem địa chỉ thật của link: trên máy tính rê chuột lên link (không bấm) để thấy URL thật hiện ở góc dưới; trên điện thoại nhấn giữ link để xem. Chữ hiển thị và địa chỉ thật thường khác nhau.
- Cảnh giác link rút gọn (bit.ly, v.v.) vì che mất đích thật — chỉ bấm khi tin nguồn.
- Tự mở thay vì bấm: cần vào ngân hàng/Facebook thì tự gõ địa chỉ hoặc mở app chính thức, đừng đi qua link được gửi.
- Công cụ kiểm tra: dán link vào Google Safe Browsing hoặc VirusTotal để soi trước khi bấm nếu nghi ngờ.
Nếu lỡ nhập thông tin vào web giả
Hành động nhanh:
- Đổi mật khẩu ngay tài khoản vừa nhập, và mọi nơi dùng chung mật khẩu đó.
- Bật xác thực 2 lớp (2FA) nếu chưa — xem cách bật xác thực 2 lớp.
- Nếu là ngân hàng/ví: gọi hotline chính thức khóa tài khoản/thẻ ngay.
- Kiểm tra xem dữ liệu có bị lộ rộng hơn không: cách kiểm tra tài khoản bị lộ dữ liệu.
Liên hệ các bẫy lừa đảo khác
- Thói quen duyệt web an toàn tổng quát: cách duyệt web an toàn.
- Tin nhắn giả danh ngân hàng: cảnh báo lừa đảo tin nhắn ngân hàng.
- Lừa đảo qua tài khoản mạng xã hội: bảo vệ tài khoản Facebook khỏi bị hack.
- Cảnh giác cả nội dung do AI dựng để lừa: nhận biết ảnh và văn bản do AI tạo.
Bước tiếp theo cụ thể
Tập một phản xạ duy nhất cứu bạn nhiều nhất: trước khi nhập mật khẩu ở bất kỳ đâu, liếc lại thanh địa chỉ và đọc tên miền từ phải sang — đúng facebook.com, vietcombank.com.vn mới nhập. Và khi nhận link “khẩn cấp” qua tin nhắn/email, đừng bấm — tự mở app hoặc gõ địa chỉ chính thức. Hai thói quen này chặn gần hết bẫy lừa đảo web mà không cần công cụ gì.
Câu hỏi thường gặp
Làm sao biết một website là giả mạo?
Soi kỹ tên miền trước tiên: web giả thường dùng địa chỉ gần giống thật nhưng sai một chút (vd ‘facebook-security.xyz’ thay vì ‘facebook.com’), đuôi lạ (.xyz, .top), hoặc thừa/thiếu ký tự. Ngoài ra để ý lỗi chính tả, giao diện hơi lệch, cửa sổ đòi đăng nhập bất ngờ, và sức ép ‘làm ngay kẻo mất tài khoản’. Nghi ngờ thì tự gõ địa chỉ chính thức thay vì bấm link.
Có phải cứ có ổ khóa HTTPS là web an toàn không?
Không. Ổ khóa HTTPS chỉ cho biết kết nối được mã hóa, KHÔNG bảo đảm chủ website là thật hay tử tế — kẻ lừa đảo cũng cài được HTTPS cho web giả của chúng. Vì vậy đừng chỉ dựa vào ổ khóa; phải kiểm tra cả tên miền và bối cảnh. Ngược lại, một trang đăng nhập KHÔNG có HTTPS thì chắc chắn nên tránh.
Nhận được link lạ nên làm gì trước khi bấm?
Rê chuột (trên máy tính) hoặc nhấn giữ (trên điện thoại) lên link để xem địa chỉ thật nó dẫn tới — thường khác với chữ hiển thị. Cảnh giác link rút gọn. Nếu nghi ngờ, đừng bấm; thay vào đó tự mở app hoặc gõ địa chỉ chính thức. Với link quan trọng, có thể kiểm tra qua công cụ như Google Safe Browsing / VirusTotal.
Người canh cửa vui tính cho chiếc điện thoại của bạn. Mình biến mấy chuyện bảo mật khô khan thành lời nhắc dễ nhớ, để ai cũng tự bảo vệ mình được.
Bài liên quan

An toàn số cá nhân: cẩm nang bảo vệ tài khoản và thiết bị
Bảo vệ đời sống số không cần bạn thành chuyên gia — chỉ cần làm đúng vài việc nền tảng. Đây là cẩm nang gom các lớp bảo vệ quan trọng nhất cho tài khoản, thiết bị và thông tin cá nhân, theo thứ tự ưu tiên.

Cách kiểm tra tài khoản của bạn có bị lộ dữ liệu không
Email hay mật khẩu của bạn có thể đã bị lộ trong một vụ rò rỉ dữ liệu mà bạn không hề hay biết. Bài này chỉ cách tự kiểm tra miễn phí và các bước xử lý ngay khi phát hiện bị lộ.

Cách bảo vệ tài khoản Facebook khỏi bị hack
Facebook bị hack là mất liên lạc, mất kỷ niệm, còn bị lợi dụng lừa bạn bè. Đây là checklist phòng ngừa cần bật ngay + quy trình lấy lại tài khoản khi lỡ bị chiếm.