Nghiên cứu lừa đảo trực tuyến thách thức cách kiểm tra nhận thức an ninh truyền thống

Công nghệ11 tháng 9, 2026·7 phút đọc

Phân tích 2,47 triệu cuộc tấn công mô phỏng cho thấy các tổ chức nên đo lường mức độ rò rỉ thông tin đăng nhập và tỷ lệ báo cáo, chứ không chỉ đếm số lần nhấp chuột. Nghiên cứu của Pistachio cũng tiết lộ rằng nhân viên công nghệ và IT không hề an toàn như nhiều người vẫn tưởng.

Nghiên cứu lừa đảo trực tuyến thách thức cách kiểm tra nhận thức an ninh truyền thống

Nghiên cứu lừa đảo trực tuyến thách thức cách kiểm tra nhận thức an ninh truyền thống

Biểu tượng SecurityWeekBiểu tượng SecurityWeek

Một nghiên cứu quy mô lớn với 2,47 triệu cuộc tấn công lừa đảo mô phỏng đang buộc giới an ninh mạng phải nhìn lại cách đánh giá hiệu quả của các chương trình đào tạo nhận thức bảo mật. Kết quả cho thấy tỷ lệ nhấp chuột — chỉ số mà hầu hết các chương trình đang dùng để đánh giá — chỉ phản ánh một phần bức tranh thực tế.

Bối cảnh nghiên cứu

Pistachio — công ty được thành lập tại Oslo (Na Uy) năm 2019, với các văn phòng tại London và Valencia — chuyên về quản lý rủi ro con người tự động, đào tạo nhận thức an ninh cho nhân viên và mô phỏng tấn công lừa đảo. Từ ngày 1/6/2025 đến 31/5/2026, công ty này đã gửi 2,47 triệu cuộc tấn công lừa đảo mô phỏng tới hơn 123.000 nhân viên thuộc hơn 1.200 tổ chức.

Phân tích sau đó tập trung vào ba hành vi: nhấp chuột, rò rỉ thông tin đăng nhậpbáo cáo.

Kết quả đáng chú ý theo ngành

  • 30% nhân viên phát triển công nghệ và IT đã nhấp vào ít nhất một email mô phỏng
  • Gần 20% nhân viên ngành xây dựng và bất động sản rò rỉ thông tin đăng nhập sau một cuộc tấn công thành công
  • Dịch vụ tài chính là ngành kiên cường nhất, vượt trội ở cả ba chỉ số: nhấp chuột, rò rỉ thông tin và báo cáo

Điều đáng ngạc nhiên không phải là ngành tài chính làm tốt, mà là khối công nghệ và IT — những người lẽ ra phải hiểu rõ nhất — lại làm quá kém. Sự khác biệt trong báo cáo cho thấy các tổ chức không có một "hồ sơ rủi ro lừa đảo" duy nhất. Tỷ lệ nhân viên nhấp chuột ít nhất một lần dao động từ 26% ở bộ phận Thiết kế đến 41% ở bộ phận Xây dựng.

Sức mạnh của trí tuệ nhân tạo trong mô phỏng

Các cuộc tấn công mô phỏng của Pistachio được triển khai qua nền tảng đào tạo do AI điều khiển, thông qua nhiều kênh như email và Microsoft Teams. Nội dung và độ khó được cá nhân hóa dựa trên vai trò của người nhận trong công ty và cách họ từng phản ứng với các cuộc tấn công mô phỏng trước đó.

Nếu quy trình này được thực hiện thủ công, sẽ mất tới 23 năm thay vì chỉ 12 tháng để hoàn thành.

Đây là minh chứng rõ ràng cho sức mạnh của trí tuệ nhân tạo khi áp dụng vào các quy trình bảo mật quy mô lớn.

Vấn đề cốt lõi: Nhấp chuột không phải rủi ro thật sự

Báo cáo nhấn mạnh rằng các bài kiểm tra mô phỏng cần vượt ra ngoài việc đo lường "nhấp chuột" để nhìn vào phản ứng thực sự của người dùng. Bản thân một cú nhấp chỉ là lãng phí thời gian nhân viên, chưa tạo ra rủi ro lừa đảo đáng kể. Chính việc gửi thông tin đăng nhập hoặc dữ liệu được yêu cầu mới tạo ra rủi ro thực sự.

Điều này đồng nghĩa với việc các bài kiểm tra nội bộ có thể mang lại cho tổ chức cảm giác an toàn sai lệch về mức độ chống chịu lừa đảo thật sự.

Joe Jones, CEO và đồng sáng lập Pistachio, giải thích:

"Tỷ lệ nhấp chuột thấp có thể tạo ra cảm giác an toàn giả tạo. Nhấp vào một liên kết lừa đảo chỉ là một khoảnh khắc trong chuỗi hành vi dài hơn của nhân viên, và tự nó không nói lên nhiều về việc liệu một người hay cả tổ chức có thực sự đang trở nên kiên cường hơn hay không. Điều quan trọng hơn là chuyện gì xảy ra tiếp theo: nhân viên có giao nộp thông tin đăng nhập, nhận ra cuộc tấn công và dừng lại, hay báo cáo để doanh nghiệp có thể hành động?"

Những phát hiện thách thức quan niệm truyền thống

Nghiên cứu của Pistachio đưa ra nhiều kết quả đi ngược lại cách đào tạo nhận thức bảo mật thông thường:

  • Nhiều người báo cáo hơn là nhấp chuột trong lần mô phỏng đầu tiên, nhưng vẫn có 1,57% rò rỉ thông tin đăng nhập. Nghĩa là một công ty 500 nhân viên có khả năng có 8 người sẵn sàng giao nộp thông tin đăng nhập của mình.

  • Nhóm kỹ thuật không tự động ít rủi ro. Trong chương trình thử nghiệm, 30,27% người dùng phát triển công nghệ và 28,53% người dùng IT đã nhấp ít nhất một lần. Cùng một bài kiểm tra tạo ra kết quả khác nhau ở các nhóm: tỷ lệ nhấp dao động từ 26,35% ở Thiết kế đến 41,31% ở Xây dựng.

  • Khả năng chống chịu lừa đảo là kết quả của việc giảm nhấp chuột, giảm rò rỉ và tăng báo cáo. Đến cuối chương trình kéo dài 12 tháng, người dùng báo cáo email đáng ngờ gần gấp đôi so với số lần họ nhấp vào chúng. Tuy nhiên, tỷ lệ nhấp và rò rỉ lại tăng trong sáu tháng đầu trước khi bắt đầu giảm — cho thấy đào tạo phải được duy trì liên tục, không chỉ diễn ra một lần.

Biểu tượng SecurityWeekBiểu tượng SecurityWeek

Hạn chế cần lưu ý

Chương trình của Pistachio rõ ràng mang tính đa quốc gia, nhưng báo cáo không có phân tích theo địa lý. Đây là một điểm đáng tiếc: trong khi phân tích làm nổi bật sự khác biệt giữa các ngành và các nhóm, nó không phân biệt theo khu vực địa lý.

Công bằng mà nói, chưa có bằng chứng chung cho thấy khu vực nào trên thế giới dễ bị lừa đảo hơn hay kém hơn. Tuy nhiên, nghiên cứu này lẽ ra có thể xác nhận hoặc phủ nhận điều đó. Trong trường hợp xấu nhất, nó có thể chỉ ra liệu các tổ chức toàn cầu có nên cung cấp đào tạo bổ sung cho từng địa điểm cụ thể hay không.

Ý nghĩa với các tổ chức tại Việt Nam

Với các doanh nghiệp Việt Nam đang ngày càng số hóa và phải đối mặt với làn sóng tấn công lừa đảo gia tăng, nghiên cứu này mang lại bài học thiết thực:

  • Đừng đánh giá chương trình đào tạo chỉ bằng tỷ lệ nhấp chuột. Hãy đo lường cả hành vi rò rỉ thông tin và tỷ lệ báo cáo.
  • Không nên chủ quan với đội ngũ IT và kỹ thuật. Kết quả cho thấy nhóm này cũng dễ bị tổn thương không kém các phòng ban khác.
  • Đào tạo cần được duy trì liên tục. Kết quả ban đầu có thể xấu đi trước khi cải thiện, nên cần kiên trì thay vì bỏ dở giữa chừng.
  • Áp dụng AI vào mô phỏng giúp tiết kiệm thời gian và nguồn lực khổng lồ, đồng thời tăng tính cá nhân hóa và hiệu quả của đào tạo.

Tổng thể, đây là báo cáo mà bất kỳ tổ chức nào cũng nên tham khảo trước khi xây dựng chương trình mô phỏng lừa đảo — dù tự thực hiện nội bộ hay thuê ngoài. Nó nhắc nhở chúng ta rằng an ninh mạng không phải là một chỉ số đơn lẻ, mà là sự kết hợp phức tạp của hành vi con người, công nghệ và sự kiên trì trong đào tạo.

Chia sẻ:FacebookX
Nội dung tổng hợp bằng AI, mang tính tham khảo. Xem bài gốc ↗