Ứng dụng giả mạo lừa đảo là gì và vì sao nguy hiểm hơn bạn tưởng?
Ứng dụng giả mạo lừa đảo là những phần mềm hoặc website được thiết kế bắt chước thương hiệu, giao diện và quy trình của cơ quan nhà nước hoặc doanh nghiệp, nhằm đánh lừa người dùng tải về, cung cấp dữ liệu nhạy cảm và vô tình trao quyền kiểm soát thiết bị, tài khoản ngân hàng cho kẻ xấu. Khi giả mạo ứng dụng chính phủ hoặc doanh nghiệp cung cấp dịch vụ thiết yếu, những ứng dụng này tạo cảm giác hợp pháp, từ đó biến điện thoại của bạn thành công cụ thực hiện phishing scam Android iOS, đánh cắp thông tin, mã OTP và tài sản mà bạn không kịp nhận ra.
Điểm mấu chốt cần nhìn thẳng: kẻ lừa đảo không còn nhắm vào người nhẹ dạ mà nhắm vào bất kỳ ai đang sử dụng dịch vụ thuế, điện, ngân hàng. Phòng Cảnh sát kinh tế Công an tỉnh Quảng Ninh đã ghi nhận thủ đoạn giả danh cán bộ thuế, hướng dẫn truy cập đường link và cài đặt ứng dụng giả mạo để thu thập dữ liệu cá nhân, chiếm quyền kiểm soát tài khoản ngân hàng và chiếm đoạt tài sản. Người dân, hộ kinh doanh và doanh nghiệp đều nằm trong vùng rủi ro.
Hai chiêu giả mạo điển hình: cán bộ thuế giả và app EVN giả
Thủ đoạn giả mạo ứng dụng chính phủ đang được dàn dựng rất bài bản. Với cơ quan thuế, kẻ lừa đảo chọn thời điểm doanh nghiệp vừa đăng ký hoặc cập nhật thông tin để gọi điện, tự xưng là cán bộ thuế, nói hồ sơ còn thiếu, cần “cập nhật”, “đồng bộ dữ liệu” hoặc “xác thực tài khoản thuế điện tử” rồi hướng dẫn cài ứng dụng hoặc truy cập đường link giả mạo. Website giả được thiết kế gần giống Cổng Thuế điện tử để thu thập thông tin người dùng, thậm chí dùng tên miền chứa chữ “gov” như “dangkythuedientugov.com” nhưng kết thúc bằng .com, không thuộc hệ thống gdt.gov.vn.
Ở lĩnh vực điện lực, Tập đoàn Điện lực Việt Nam cảnh báo thủ đoạn giả mạo thương hiệu EVN và ứng dụng chăm sóc khách hàng EVNSPC. Một website đã sao chép giao diện, hình ảnh, logo và nhãn hiệu EVN để dụ khách hàng tải ứng dụng giả mạo “CSKH EVNSPC” chứa mã độc. Ứng dụng này có thể đọc, đánh cắp tin nhắn OTP, phủ giao diện giả lên ứng dụng ngân hàng, quay lén màn hình, ghi âm và chiếm quyền điều khiển điện thoại từ xa. Nói cách khác, chỉ một lần nhấp tải nhầm, bạn có thể mất trắng tài khoản ngân hàng.
Cách nhận diện ứng dụng giả: đừng tin mắt thường, hãy kiểm tra kỹ dấu vết số
Muốn biết cách nhận diện ứng dụng giả, bạn phải tập thói quen nghi ngờ những thứ “trông giống thật”. Website giả mạo cơ quan thuế được thiết kế gần giống giao diện Thuế điện tử để tạo lòng tin và thu thập thông tin người dùng. Một ví dụ rõ ràng là tên miền “dangkythuedientugov.com”, cố ý dùng cụm “đăng ký thuế điện tử” và “gov” để đánh lừa, trong khi tên miền chính thức của cơ quan thuế kết thúc bằng gdt.gov.vn chứ không phải .com.
Với ứng dụng chăm sóc khách hàng EVNSPC, website mạo danh đã sao chép giao diện, logo và nhãn hiệu EVN để gắn các nút tải ứng dụng, sử dụng trái phép biểu tượng Google Play và App Store, nhằm dụ người dùng tải file cài đặt ứng dụng giả mạo. Theo EVNSPC, ứng dụng chăm sóc khách hàng chính thức chỉ được cung cấp trên Google Play và App Store, và đơn vị này không bao giờ yêu cầu khách hàng cài đặt app thông qua file APK hay gửi link tải trực tiếp qua tin nhắn hoặc mạng xã hội. Đây là những “dấu vết số” rõ ràng bạn có thể kiểm tra trước khi bấm nút cài đặt.
Những dấu hiệu cảnh báo đỏ: link lạ, yêu cầu nhạy cảm và quyền truy cập bất thường
Các phishing scam Android iOS luôn có vài điểm chung: chúng tiếp cận bạn qua kênh bất ngờ, yêu cầu thông tin nhạy cảm và đòi quá nhiều quyền trên điện thoại. Cơ quan công an đã nhấn mạnh người dân, hộ kinh doanh và doanh nghiệp không truy cập các đường link, website hoặc cài đặt ứng dụng do người lạ gửi qua điện thoại, tin nhắn, Zalo, mạng xã hội với lý do “cập nhật”, “đồng bộ dữ liệu”, “xác thực tài khoản thuế điện tử”. Đây là những cớ phổ biến để đẩy bạn vào bẫy.
Một dấu hiệu khác là yêu cầu cung cấp mật khẩu, mã OTP, thông tin tài khoản ngân hàng, hình ảnh CCCD hoặc các thông tin bảo mật khác qua điện thoại, tin nhắn hay website không rõ nguồn gốc. Ứng dụng giả mạo “CSKH EVNSPC” còn được cảnh báo có thể đọc và đánh cắp tin nhắn OTP, phủ giao diện giả lên ứng dụng ngân hàng, quay lén màn hình, ghi âm và chiếm quyền điều khiển điện thoại từ xa. Nếu một ứng dụng chăm sóc khách hàng nhưng đòi quyền truy cập tin nhắn, màn hình, micro quá mức, đó là lá cờ đỏ bạn không được bỏ qua.
Chiến lược bảo vệ tài khoản di động: chủ động nghi ngờ, chủ động kiểm chứng
Bảo vệ tài khoản di động không chỉ là cài thêm phần mềm bảo mật mà là thay đổi thói quen. Cơ quan công an khuyến cáo không cung cấp mật khẩu, mã OTP, thông tin tài khoản ngân hàng, hình ảnh CCCD hoặc thông tin bảo mật khác khi có yêu cầu qua điện thoại, tin nhắn hay website không rõ nguồn gốc. Khi nhận yêu cầu liên quan nghĩa vụ thuế mà bạn chưa chắc chắn, hãy chủ động liên hệ cơ quan thuế quản lý trực tiếp hoặc kiểm tra trên kênh chính thức; chỉ thực hiện thủ tục tại Cổng Thuế điện tử https://thuedientu.gdt.gov.vn và sử dụng ứng dụng eTax Mobile được tải từ kho ứng dụng chính thức.
Với các dịch vụ điện, EVNSPC yêu cầu khách hàng tuyệt đối không truy cập website mạo danh, không tải hoặc cài đặt file APK từ đường link không rõ nguồn gốc, vì ứng dụng chăm sóc khách hàng chính thức chỉ có trên Google Play và App Store. Nếu lỡ cài ứng dụng lạ, hãy lập tức gỡ bỏ, liên hệ ngân hàng để tạm khóa tài khoản, kiểm tra giao dịch phát sinh và trình báo cơ quan công an gần nhất hoặc liên hệ tổng đài chăm sóc khách hàng để được hỗ trợ. Kết luận đơn giản: bất kỳ yêu cầu cài app qua file APK, gửi link trực tiếp hay đòi thông tin nhạy cảm đều phải bị coi là đáng ngờ cho tới khi bạn tự mình kiểm chứng.






