Threats & Attacks

Phishing là gì

Phishing là một loại tấn công kỹ thuật xã hội, nơi kẻ tấn công giả danh các thực thể đáng tin cậy như ngân hàng, dịch vụ đám mây, đồng nghiệp, v.v. để lừa nạn nhân tiết lộ thông tin nhạy cảm của họ như mật khẩu, số thẻ tín dụng hoặc các thông tin đăng nhập khác.

Phishing là gì?

Phishing là một loại tấn công kỹ thuật xã hội, nơi kẻ tấn công giả danh các thực thể đáng tin cậy như ngân hàng, dịch vụ đám mây, đồng nghiệp, v.v., để lừa nạn nhân tiết lộ thông tin nhạy cảm của họ như mật khẩu, số thẻ tín dụng hoặc các thông tin đăng nhập khác. Phishing có thể xảy ra trên nhiều phương tiện như email, SMS, cuộc gọi điện thoại hoặc trang web giả mạo.

Tại sao Phishing quan trọng trong an ninh mạng

Phishing đang trở thành một trong những phương pháp tấn công nguy hiểm nhất. Thường trở thành bàn đạp cho những thiệt hại lớn hơn, nhiễm phần mềm độc hại, ransomware, v.v. Ngay cả tổ chức có hệ thống bảo mật mạnh cũng có thể bị đánh bại bởi phishing vì nó khai thác lòng tin của con người thay vì các lỗ hổng kỹ thuật.

Các loại Phishing phổ biến

  • Email Phishing: Email giả mạo hành động như những thông điệp hợp pháp
  • Spear Phishing: Phishing rất có mục tiêu với mục đích nhắm vào cá nhân cụ thể có hồ sơ cao trong tổ chức
  • Smishing: Các cuộc tấn công phishing được gửi qua SMS hoặc ứng dụng nhắn tin
  • Vishing: Tấn công phishing qua các cuộc gọi điện thoại
  • Clone Phishing: Kẻ tấn công sao chép một email gốc và sửa đổi liên kết hoặc tệp đính kèm với những cái độc hại

Dấu hiệu của một cuộc tấn công Phishing

  • Địa chỉ người gửi đáng ngờ
  • Yêu cầu hành động nhanh chóng (“đặt lại mật khẩu của bạn ngay bây giờ”)
  • Tên miền bị viết sai một cách rất nhẹ
  • Yêu cầu thông tin nhạy cảm (mật khẩu, chi tiết ngân hàng, thẻ tín dụng, v.v.)
  • Tệp đính kèm hoặc liên kết đáng ngờ

Ví dụ

Một nạn nhân nhận được email nói rằng từ ngân hàng của họ, yêu cầu nạn nhân “xác minh tài khoản”.

Email bao gồm liên kết đến một trang web giả mạo đăng nhập mà giả vờ giống hệt trang thật. Khi nạn nhân nhập thông tin đăng nhập của họ vào trang web giả mạo, kẻ tấn công sẽ đánh cắp chúng và truy cập vào tài khoản ngân hàng thật của họ.

Cách Phòng Chống Phishing

  • Bật MFA (Xác thực đa yếu tố) để bảo vệ tài khoản ngay cả khi thông tin đăng nhập bị đánh cắp
  • Đào tạo nhân viên về nhận thức phishing
  • Sử dụng cổng bảo mật email và bộ lọc spam để tránh email đáng ngờ
  • Kiểm tra liên kết hoặc tệp đính kèm đáng ngờ trước khi nhấp vào chúng
  • Thực hiện quyền hạn tối thiểu để hạn chế thiệt hại của tài khoản bị xâm phạm

Thuật Ngữ Liên Quan

  • Spear Phishing
  • Malware
  • Social Engineering
  • MFA
  • Ransomware
Ready to validate what matters?

Ready to validate what matters?

Plexicus is Proof-Driven AppSec: validated findings, contextual understanding, and reviewed remediation — anchored in evidence, scoped with you.

Qualification

Check whether AI Swarm Pentest fits your environment.

Share the minimum context. We will review the scope and tell you the next commercial step.

Before submitting — verify you fit

Teams with fewer than 50 developers: start a 14-day Trial instead of booking a demo. Start a 14-day Trial →

0 / 280

No commitment. If you don't fit, we'll tell you.

SAMPLE HANDOVER · ILLUSTRATIVE

Sample evidence handover

A trimmed view of what your team receives at the end of an AI Swarm Pentest engagement. Real engagements include full technical evidence, executive narrative, and a remediation plan.

VALIDATED FINDING Evidence attached

Server-Side Request Forgery in webhooks/receiver

demo-project/sample-app · src/webhooks/receiver.py:42

SeverityHigh CVSS 3.18.6 Priority79 Confirmedvia replay

Untrusted caller-supplied URLs reach an internal egress without an allowlist. Replayed in a sandbox against a fresh authorised target — the same control was validated to fail twice.

REVIEWER-READY REMEDIATION Merge-ready PR

Validate the target URL against an allowlist of permitted hostnames. Reject private/internal IP ranges. Enforce HTTPS only.

plexicus/remediation/webhooks-ssrf 3 changed · 0 new files
42resp = requests.get(target_url)
42+if not is_allowed_host(target_url):
43+  raise WebhookRejected(target_url)
44+resp = requests.get(target_url, timeout=5)
Every engagement hands over:
  • Executive briefing
  • Validated findings list
  • Merge-ready PRs
  • Compliance mapping (NIS2 · DORA · CRA)