Các chiến dịch tấn công phishing vẫn là một trong những phương thức phổ biến nhất mà các tác nhân độc hại sử dụng để chiếm đoạt quyền truy cập vào các tài khoản doanh nghiệp. Duy trì an toàn thông tin trong môi trường số hiện nay đòi hỏi các tổ chức phải liên tục cảnh giác và áp dụng các biện pháp phòng ngừa hiệu quả.
Trong quý 2 năm 2026, tội phạm mạng tiếp tục triển khai các trang đăng nhập giả mạo, tệp đính kèm độc hại và tin nhắn doanh nghiệp thuyết phục nhằm mục đích đánh cắp thông tin xác thực hoặc phát tán mã độc. Sự tinh vi của các cuộc tấn công phishing này ngày càng tăng cao, gây ra những thách thức đáng kể cho các hệ thống phòng thủ truyền thống.
Sự Mở Rộng của Tấn Công Phishing Ngoài Hộp Thư Điện Tử
Vấn đề tấn công phishing hiện không còn giới hạn trong phạm vi hộp thư đến. Các tác nhân độc hại đang ngày càng tận dụng các công cụ cộng tác để liên hệ trực tiếp với nhân viên.
Chúng thường mạo danh nhân viên hỗ trợ kỹ thuật, gây áp lực buộc người dùng phải chia sẻ quyền truy cập, chạy một công cụ cụ thể hoặc truy cập vào một trang web lừa đảo. Điều này tạo ra một mối đe dọa mạng mới và khó lường.
Sự Tăng Trưởng Đột Biến Trong Hoạt Động Phishing
Các nhà phân tích của Microsoft đã xác định một sự gia tăng mạnh mẽ trong hoạt động tấn công phishing trên cả email và Microsoft Teams. Điều này cho thấy cách thức kẻ tấn công đang chuyển dịch giữa các kênh làm việc đáng tin cậy.
Hoạt động này là sự kết hợp giữa các chiến dịch email quy mô lớn và hình thức voice phishing, còn được gọi là vishing. Các cuộc tấn công phishing dạng vishing này nhắm mục tiêu vào nhân viên khi họ đang hoạt động trực tuyến, lợi dụng sự tin tưởng vào giao tiếp bằng giọng nói.
Quy mô của những cuộc tấn công này tạo ra một thách thức nghiêm trọng cho các tổ chức. Nhiều cuộc tấn công dựa vào sự tin tưởng của con người hơn là các lỗ hổng phần mềm. Một tin nhắn có vẻ bình thường hoặc một cuộc gọi từ bộ phận IT nội bộ có thể đủ để bắt đầu một vụ xâm nhập tốn kém.
Thống Kê và Mục Tiêu Chính của Tấn Công Phishing trong Q2 2026
Theo một báo cáo của Microsoft, được chia sẻ với Cyber Security News (CSN), đã phát hiện khoảng 7.6 tỷ mối đe dọa tấn công phishing qua email trong khoảng thời gian từ tháng 4 đến tháng 6 năm 2026.
Khối lượng hàng tháng có giảm nhẹ từ 2.7 tỷ vào tháng 4 xuống còn 2.4 tỷ vào tháng 6. Tuy nhiên, mục tiêu chính của các cuộc tấn công này vẫn là đánh cắp thông tin xác thực.
Phishing thông tin xác thực chiếm từ 94% đến 96% các cuộc tấn công dựa trên payload độc hại được quan sát trong quý này. Điều này nhấn mạnh sự ưu tiên của kẻ tấn công trong việc chiếm đoạt tài khoản.
Các chiến dịch này thường hướng nạn nhân đến một trang đăng nhập giả mạo hoặc tải một màn hình đăng nhập được sao chép cục bộ. Điều này cho phép kẻ tấn công thu thập mật khẩu và có khả năng vượt qua các biện pháp kiểm soát tài khoản thông thường.
Các Định Dạng Phân Phối Payload Phishing Phổ Biến
Các tệp định dạng HTML và PDF là những định dạng phân phối phổ biến nhất. Chúng chiếm khoảng 60% đến 70% các cuộc tấn công dựa trên payload. Người dùng nên cảnh giác với các tài liệu không mong muốn.
Đặc biệt, các chiến dịch phishing mã thiết bị Microsoft 365 có thể lạm dụng các quy trình xác thực hợp pháp. Thay vì dựa vào các trang web rõ ràng là độc hại, chúng sử dụng các quy trình hợp pháp để lừa đảo.
Phishing mã QR cũng vẫn là một mối đe dọa mạng đáng chú ý, mặc dù đã giảm từ mức cao nhất vào tháng 3 với 18.7 triệu cuộc tấn công xuống còn 8.3 triệu vào tháng 6. Hầu hết các mồi nhử mã QR đều đến trong các tệp đính kèm.
Kẻ tấn công đã chuyển đổi giữa các tệp PDF và Word khi chúng điều chỉnh phương pháp của mình. Đây là một mô hình cũng được thấy trong các chiến dịch phishing mã QR tinh vi hơn. Các biện pháp bảo vệ an toàn thông tin cần phải thích nghi với những thay đổi này.
Ứng Phó Với Các Mối Đe Dọa Phishing Đa Dạng
Sự can thiệp của Microsoft vào dịch vụ tấn công phishing Tycoon2FA đã giúp giảm hoạt động liên quan đến nền tảng này tới 92% so với mức trước khi gián đoạn. Tuy nhiên, mối đe dọa rộng lớn hơn không biến mất.
Các tác nhân độc hại đã đa dạng hóa phương thức phân phối, sử dụng các dịch vụ đáng tin cậy và tiếp tục thử nghiệm cơ sở hạ tầng mới. Điều này chứng tỏ chúng không ngừng tìm kiếm các lỗ hổng và điểm yếu.
Một chiến dịch tấn công phishing qua email doanh nghiệp tự động (BEC) đã tiếp cận hơn 67.000 người dùng tại hơn 42.000 tổ chức chỉ trong vòng chưa đầy ba giờ. Đây là một ví dụ điển hình về tốc độ và quy mô của các cuộc tấn công hiện đại.
Chiến dịch này đã sử dụng các tin nhắn mạo danh cấp điều hành, yêu cầu báo cáo công nợ cũ và mồi nhử chuyển hướng lương để bắt đầu các cuộc hội thoại với người nhận trước khi đưa ra các yêu cầu tài chính gian lận. Đây là một dạng tấn công phishing rất hiệu quả.
Sự Gia Tăng của Vishing trên Microsoft Teams
Microsoft Teams đã trở thành một kênh hấp dẫn cho các cuộc tấn công phishing vì các tin nhắn và cuộc gọi trên nền tảng này có thể có vẻ đáng tin cậy hơn một email không mong muốn. Điều này làm tăng rủi ro bảo mật cho người dùng.
Trong quý 2, số lượt phát hiện phishing trên Teams đã tăng 19% từ tháng 3 đến tháng 4 và tăng thêm 10% vào tháng 6. Điều này cho thấy sự dịch chuyển của kẻ tấn công sang các nền tảng cộng tác.
Vishing (phishing qua giọng nói) đã cho thấy sự tăng trưởng mạnh nhất. Các nỗ lực cuộc gọi độc hại hàng tuần đã tăng khoảng 80% kể từ đầu năm 2026. Đến cuối tháng 6, con số này đã đạt gần 10 lần so với mức cơ bản giữa năm 2025.
Hầu hết hoạt động vishing diễn ra vào các ngày trong tuần, từ 14:00 đến 20:00 UTC. Các tác nhân độc hại thường mạo danh nhân viên hỗ trợ IT và cảnh báo nạn nhân về việc tài khoản bị khóa hoặc một vấn đề bảo mật giả mạo.
Chúng ngày càng sử dụng các tên hiển thị chung chung thay vì các nhãn rõ ràng như “help-desk”. Trong khi đó, địa chỉ email của chúng sử dụng các từ ngữ liên quan đến phần mềm, quét, cập nhật hoặc cơ sở hạ tầng để tạo sự đáng tin cậy.
Phương pháp này có thể dẫn đến việc lạm dụng quyền truy cập từ xa, đánh cắp thông tin xác thực hoặc thực thi mã độc. Một vụ việc được báo cáo cho thấy một cuộc gọi mạo danh hỗ trợ Teams đã thuyết phục một nhân viên cung cấp quyền truy cập thông qua Quick Assist.
Điều này minh họa lý do tại sao các nỗ lực xâm nhập qua cuộc gọi hỗ trợ Teams yêu cầu xác minh ngay lập tức thông qua một kênh nội bộ đã được phê duyệt. Việc đảm bảo an toàn thông tin cho các kênh giao tiếp nội bộ là vô cùng quan trọng.
Các Biện Pháp Bảo Vệ và Giảm Thiểu Rủi Ro
Để đối phó với sự gia tăng của các tấn công phishing, các tổ chức nên xem xét lại cài đặt bảo vệ email của mình. Đồng thời, họ cần kích hoạt tính năng xóa tin nhắn sau khi gửi và bật các biện pháp bảo vệ liên kết và tệp đính kèm.
Việc triển khai đào tạo nhận thức về phishing cho nhân viên là rất cần thiết. Các tổ chức cũng nên áp dụng xác thực đa yếu tố (MFA) chống phishing cho các tài khoản đặc quyền.
Hạn chế giao tiếp Teams bên ngoài không đáng tin cậy và vô hiệu hóa các công cụ hỗ trợ từ xa không cần thiết về mặt hoạt động. Những biện pháp này góp phần tăng cường an ninh mạng toàn diện.
Các nhóm bảo mật cần điều tra các cuộc gọi Teams không mong muốn, các cuộc trò chuyện bên ngoài bất thường và các yêu cầu đáng ngờ để chạy các công cụ truy cập từ xa. Việc theo dõi cả hoạt động danh tính và hành vi điểm cuối là rất quan trọng.
Đặc biệt, các tính năng cộng tác bên ngoài bị lạm dụng trong các chiến dịch vishing có thể vượt qua các biện pháp kiểm soát truyền thống tập trung vào email. Do đó, một chiến lược bảo mật đa lớp là thiết yếu để bảo vệ an toàn thông tin.
Chỉ Số Thỏa Hiệp (IoCs)
Hiện tại, các chỉ số thỏa hiệp (IoCs) cụ thể không được cung cấp trong báo cáo này. Các địa chỉ IP và tên miền thường được làm yếu đi (ví dụ: [.]) để ngăn chặn việc phân giải hoặc liên kết ngẫu nhiên. Chỉ nên khôi phục lại (re-fang) chúng trong các nền tảng tình báo mối đe dọa được kiểm soát như MISP, VirusTotal, hoặc SIEM của bạn.
Các tổ chức cần xây dựng hệ thống thu thập và phân tích threat intelligence hiệu quả để tự cập nhật các IoCs liên quan đến các chiến dịch tấn công phishing và vishing mới nhất. Việc này sẽ giúp nâng cao khả năng phát hiện và phản ứng trước các mối đe dọa mạng đang tiến hóa.










