Nội dung chính
1. NCSC nói gì, và điều đó có nghĩa gì thực tế?
Theo công văn chính thức phát đi ngày 14/6, NCSC dẫn số liệu từ hệ thống giám sát tập trung và đội ngũ phản ứng sự cố:
- Số vụ phishing sử dụng nội dung AI tạo ra ghi nhận trong 6 tháng đầu 2026: tăng 340% so với cùng kỳ 2025.
- Số vụ deepfake giọng nói nhắm vào lãnh đạo doanh nghiệp (CEO/CFO) ghi nhận: 17 vụ, tăng gấp 6 lần năm 2025.
- Số vụ deepfake khuôn mặt trong giao dịch video call (eKYC, họp với đối tác): 47 vụ trong quý 2, tăng gấp 9 lần.
- Nhóm ngành bị nhắm nhiều nhất: tài chính, ngân hàng, bất động sản, logistic, và cơ quan hành chính sự nghiệp.
Dịch ra tiếng người bình thường: kẻ tấn công không còn gửi email lỗi chính tả như trước. Họ dùng AI tạo email tiếng Việt hoàn hảo, giả giọng nói người quen qua điện thoại, và tạo video call giả khuôn mặt của giám đốc để yêu cầu chuyển tiền. Một nhân viên kế toán nhận cuộc gọi thoại từ "anh sếp" giọng quen thuộc, nghe rất thật, và chuyển khoản hàng tỷ đồng, đó là kịch bản đã xảy ra tại Việt Nam trong năm 2026.
Theo Điều 17 Luật An toàn thông tin mạng 2015 (sửa đổi 2023) và Điều 11 Nghị định 13/2023/NĐ-CP, doanh nghiệp có nghĩa vụ bảo vệ hệ thống thông tin và báo cáo sự cố trong vòng 24 giờ. Cảnh báo NCSC không phải khuyến cáo mang tính ý thức, mà là căn cứ để doanh nghiệp rà soát lại quy trình tuân thủ của mình.
2. Ba kiểu tấn công AI phổ biến nhất tại Việt Nam 6 tháng đầu 2026
Từ các ca đã được NCSC và Cục An toàn thông tin xử lý, có 3 dạng tấn công AI lặp lại nhiều nhất:
Dạng 1: Voice clone qua điện thoại. Kẻ tấn công lấy mẫu giọng CEO từ video họp công khai, podcast hoặc clip phỏng vấn. AI sinh giọng nói giống đến 92-95% theo đánh giá của các hệ thống nhận dạng giọng nói. Nhân viên kế toán nhận cuộc gọi khẩn cấp yêu cầu chuyển tiền. Một công ty logistic tại TP.HCM đã mất 2,3 tỷ đồng theo cách này vào tháng 4/2026.
Dạng 2: Deepfake video trong eKYC và giao dịch ngân hàng. AI hoán đổi khuôn mặt người dùng theo thời gian thực. Tháng 5/2026, một ngân hàng tại Hà Nội phát hiện 14 phiên mở tài khoản từ xa dùng video deepfake, cố vượt qua hệ thống xác thực danh tính.
Dạng 3: Email phishing ngữ cảnh cao. Email viết bằng AI, hoàn hảo ngữ pháp tiếng Việt, đính kèm tài liệu có logo công ty, giả mạo người gửi quen thuộc. Hình thức này tăng từ 8% tổng số email phishing năm 2025 lên 41% trong quý 2/2026.
So với trước đây, điểm thay đổi quan trọng nhất là: kẻ tấn công không cần giỏi tiếng Việt hay am hiểu doanh nghiệp, AI lo hết. Rào cản kỹ thuật gần như bằng 0.
3. Quy định mới và chương trình hợp tác của NCSC
Cùng với cảnh báo, NCSC công bố hai điểm mới trong chính sách:
- Yêu cầu doanh nghiệp trọng yếu (năng lượng, ngân hàng, viễn thông, giao thông) phải bổ sung chống deepfake vào hệ thống giám sát an ninh trước 30/9/2026.
- Chương trình hợp tác với các startup AI phòng thủ trong nước (Cybereye AI, VinCSS, CyRadar) để chia sẻ mẫu tấn công và hỗ trợ doanh nghiệp SME dùng giải pháp AI phòng thủ.
Nghĩa vụ của bạn, nếu là doanh nghiệp trong các ngành trọng yếu, là xây dựng quy trình phát hiện deepfake trong tổ chức. Bạn không cần lo về việc tự xây công cụ AI, các đối tác trong nước đã có sản phẩm có thể tích hợp trong 2-4 tuần.
4. Lộ trình 30-60-90 ngày cho doanh nghiệp vừa và lớn
Dựa trên khuyến cáo của NCSC và kinh nghiệm triển khai, lộ trình tuân thủ cụ thể như sau:
| Giai đoạn | Hạn | Hành động cụ thể |
|---|---|---|
| 0-30 ngày | 14/7/2026 | Rà soát quy trình xác minh thanh toán, bổ sung quy tắc "xác nhận lại qua kênh thứ hai" cho mọi giao dịch trên 100 triệu đồng |
| 30-60 ngày | 14/8/2026 | Tập huấn AI phishing nhận biết cho nhân viên tài chính, kế toán, và bộ phận mua hàng |
| 60-90 ngày | 14/9/2026 | Triển khai công cụ AI phát hiện deepfake voice/video trên hệ thống họp trực tuyến |
| Liên tục | Mỗi quý | Báo cáo sự cố theo mẫu NCSC trong vòng 24 giờ khi phát hiện |
Nếu doanh nghiệp của bạn thuộc nhóm từ 50 nhân viên trở lên, hoặc xử lý giao dịch tài chính trên 10 tỷ đồng mỗi năm, lộ trình này nên được áp dụng ngay.
Điều này ảnh hưởng gì đến bạn?
Nếu bạn là chủ doanh nghiệp vừa: Bạn không cần tự xây hệ thống AI. Các startup như Cybereye AI, VinCSS đã có sản phẩm plug-and-play cho doanh nghiệp 50-500 nhân viên, giá từ 80 triệu VND/năm. Rủi ro nếu không làm gì, một cuộc tấn công voice clone có thể gây thiệt hại 2-5 tỷ đồng trong vài giờ.
Nếu bạn là CISO hoặc chuyên viên an ninh mạng: Cảnh báo NCSC chính là căn cứ pháp lý để bạn đề xuất ngân sách đầu tư công cụ AI phòng thủ. Trình lên ban lãnh đạo bằng số liệu 340% và ca đã xảy ra tại Việt Nam, sẽ dễ thuyết phục hơn là nói chung chung.
Nếu bạn điều hành công ty tài chính, ngân hàng, bất động sản: Bạn thuộc nhóm ngành trọng yếu. Hạn chót tuân thủ là 30/9/2026. Nếu chưa có hệ thống phát hiện deepfake, đây là ưu tiên số 1 trong quý 3.
Nếu bạn là nhân viên kế toán hoặc thư ký: Quy tắc vàng: bất kỳ yêu cầu chuyển tiền khẩn cấp nào, dù người gọi quen giọng, đều phải xác minh lại qua kênh khác (gọi số cũ trong danh bạ, gặp trực tiếp) trước khi chuyển. Quy tắc này rẻ hơn bất kỳ công cụ AI nào.
Số liệu & thống kê
| Chỉ số | Giá trị |
|---|---|
| Phishing AI tăng YoY (6 tháng đầu 2026 vs 2025) | +340% |
| Số vụ voice clone lãnh đạo (đầu 2026) | 17 vụ (gấp 6 lần 2025) |
| Số vụ deepfake video eKYC (quý 2/2026) | 47 vụ (gấp 9 lần 2025) |
| Tỷ lệ email phishing dùng AI (quý 2/2026) | 41% (tăng từ 8% năm 2025) |
| Ngành bị nhắm nhiều nhất | Tài chính, ngân hàng, BĐS, logistic |
| Hạn chót tuân thủ cho DN trọng yếu | 30/9/2026 |
| Mức phạt vi phạm Luật ATTT (khoản 3 Điều 25) | Đến 70 triệu VND/lần vi phạm |
Sources
| # | Title | URL | Ghi chú |
|---|---|---|---|
| 1 | NCSC cảnh báo AI phishing 2026 | tuoitre.vn | Công văn cảnh báo chính thức ngày 14/6/2026, số liệu 340% YoY |