tinbc tinbc

Cách nhận biết website giả mạo và link lừa đảo

Khóa Vạn Năng4 phút đọc
Cách nhận biết website giả mạo và link lừa đảo

Phần lớn vụ mất tài khoản, mất tiền online không đến từ “hacker cao siêu” mà từ một cú bấm nhầm vào website giả mạo rồi tự tay nhập mật khẩu. Kẻ xấu dựng trang trông y hệt thật (ngân hàng, Facebook, ví điện tử) để lừa bạn đăng nhập. Bài này chỉ những dấu hiệu nhận biết web giả và link lừa đảo, và cách kiểm tra một đường link trước khi bấm. Đây là kỹ năng tự vệ số quan trọng bậc nhất.

Làm sao nhận biết website giả mạo?

Ngắn gọn, soi ba thứ theo thứ tự: (1) tên miền (địa chỉ thật là gì), (2) bối cảnh (vì sao bạn ở trang này, có bị hối thúc không), (3) chi tiết trang (chính tả, giao diện). Và nhớ nguyên tắc vàng: nghi ngờ thì tự gõ địa chỉ chính thức, đừng bấm link được gửi. Chi tiết từng dấu hiệu bên dưới.

Dấu hiệu 1 — Tên miền sai (quan trọng nhất)

Đây là chỗ tố cáo web giả rõ nhất. Kiểm tra thanh địa chỉ:

  • Gần giống nhưng sai: facebook-security.xyz, vietcom-bank.top, paypaI.com (chữ “l” thay bằng “I” hoa) — thật phải là facebook.com, paypal.com.
  • Đuôi lạ: cảnh giác .xyz, .top, .buzz… gắn với tên thương hiệu lớn.
  • Tên miền phụ đánh lừa: facebook.com.dangnhap-xyz.com — tên thật là cụm tên + đuôi ở ngoài cùng bên phải (dangnhap-xyz.com), không phải chữ “facebook” ở đầu.
  • Mẹo: đọc tên miền từ phải sang, lấy tên đứng ngay trước đuôi. Với đuôi hai tầng như .com.vn, .com.au thì tên thật là chữ ngay trước cả cụm đó — ví dụ vietcombank.com.vn thì “vietcombank” mới là tên thật; vietcombank.com.vn.xyz-abc.com là giả (tên thật là xyz-abc.com).

Dấu hiệu 2 — HTTPS không đủ để tin

Nhiều người tưởng “có ổ khóa là an toàn” — sai:

  • Ổ khóa HTTPS chỉ nghĩa là kết nối được mã hóa, không bảo đảm chủ trang là thật. Web lừa đảo cũng cài được HTTPS.
  • Nhưng chiều ngược lại vẫn đúng: trang đăng nhập không có HTTPS thì chắc chắn nên tránh.
  • Kết luận: HTTPS là điều kiện cần, không phải điều kiện đủ — vẫn phải soi tên miền.

Dấu hiệu 3 — Nội dung & bối cảnh bất thường

  • Sức ép thời gian: “tài khoản sẽ bị khóa trong 24h”, “xác minh ngay” — chiêu tạo hoảng loạn kinh điển.
  • Lỗi chính tả, giao diện lệch, logo mờ, tiếng Việt ngô nghê.
  • Cửa sổ đăng nhập bật ra bất ngờ khi bạn không chủ động vào trang đó.
  • Đòi thông tin quá mức: trang đăng nhập mà hỏi cả OTP, mã PIN, số thẻ đầy đủ.
  • Xem địa chỉ thật của link: trên máy tính rê chuột lên link (không bấm) để thấy URL thật hiện ở góc dưới; trên điện thoại nhấn giữ link để xem. Chữ hiển thị và địa chỉ thật thường khác nhau.
  • Cảnh giác link rút gọn (bit.ly, v.v.) vì che mất đích thật — chỉ bấm khi tin nguồn.
  • Tự mở thay vì bấm: cần vào ngân hàng/Facebook thì tự gõ địa chỉ hoặc mở app chính thức, đừng đi qua link được gửi.
  • Công cụ kiểm tra: dán link vào Google Safe Browsing hoặc VirusTotal để soi trước khi bấm nếu nghi ngờ.

Nếu lỡ nhập thông tin vào web giả

Hành động nhanh:

  1. Đổi mật khẩu ngay tài khoản vừa nhập, và mọi nơi dùng chung mật khẩu đó.
  2. Bật xác thực 2 lớp (2FA) nếu chưa — xem cách bật xác thực 2 lớp.
  3. Nếu là ngân hàng/ví: gọi hotline chính thức khóa tài khoản/thẻ ngay.
  4. Kiểm tra xem dữ liệu có bị lộ rộng hơn không: cách kiểm tra tài khoản bị lộ dữ liệu.

Liên hệ các bẫy lừa đảo khác

Bước tiếp theo cụ thể

Tập một phản xạ duy nhất cứu bạn nhiều nhất: trước khi nhập mật khẩu ở bất kỳ đâu, liếc lại thanh địa chỉ và đọc tên miền từ phải sang — đúng facebook.com, vietcombank.com.vn mới nhập. Và khi nhận link “khẩn cấp” qua tin nhắn/email, đừng bấm — tự mở app hoặc gõ địa chỉ chính thức. Hai thói quen này chặn gần hết bẫy lừa đảo web mà không cần công cụ gì.

Chia sẻ:
0.0 0 lượt đánh giá

Câu hỏi thường gặp

Làm sao biết một website là giả mạo?

Soi kỹ tên miền trước tiên: web giả thường dùng địa chỉ gần giống thật nhưng sai một chút (vd ‘facebook-security.xyz’ thay vì ‘facebook.com’), đuôi lạ (.xyz, .top), hoặc thừa/thiếu ký tự. Ngoài ra để ý lỗi chính tả, giao diện hơi lệch, cửa sổ đòi đăng nhập bất ngờ, và sức ép ‘làm ngay kẻo mất tài khoản’. Nghi ngờ thì tự gõ địa chỉ chính thức thay vì bấm link.

Có phải cứ có ổ khóa HTTPS là web an toàn không?

Không. Ổ khóa HTTPS chỉ cho biết kết nối được mã hóa, KHÔNG bảo đảm chủ website là thật hay tử tế — kẻ lừa đảo cũng cài được HTTPS cho web giả của chúng. Vì vậy đừng chỉ dựa vào ổ khóa; phải kiểm tra cả tên miền và bối cảnh. Ngược lại, một trang đăng nhập KHÔNG có HTTPS thì chắc chắn nên tránh.

Nhận được link lạ nên làm gì trước khi bấm?

Rê chuột (trên máy tính) hoặc nhấn giữ (trên điện thoại) lên link để xem địa chỉ thật nó dẫn tới — thường khác với chữ hiển thị. Cảnh giác link rút gọn. Nếu nghi ngờ, đừng bấm; thay vào đó tự mở app hoặc gõ địa chỉ chính thức. Với link quan trọng, có thể kiểm tra qua công cụ như Google Safe Browsing / VirusTotal.

Khóa Vạn Năng

Khóa Vạn Năng

Người canh cửa vui tính cho chiếc điện thoại của bạn. Mình biến mấy chuyện bảo mật khô khan thành lời nhắc dễ nhớ, để ai cũng tự bảo vệ mình được.

Bài liên quan

Cách bảo vệ tài khoản Facebook khỏi bị hack
Bảo mật

Cách bảo vệ tài khoản Facebook khỏi bị hack

Facebook bị hack là mất liên lạc, mất kỷ niệm, còn bị lợi dụng lừa bạn bè. Đây là checklist phòng ngừa cần bật ngay + quy trình lấy lại tài khoản khi lỡ bị chiếm.

1 lượt xem