Lừa đảo du lịch đang nhắm tới các khách sạn, homestay
Tường Bách
25/11/2025, 08:51
Các email giả mạo có giao diện tinh vi khiến người nhận rất khó phân biệt thật - giả. Đặc biệt, các nhóm lừa đảo nhắm tới giai đoạn nhu cầu đặt phòng tăng mạnh dịp Tết Dương lịch và Tết Nguyên đán sắp tới…
Chiến dịch lừa đảo trực tuyến hỗ trợ tới 43 ngôn ngữ, cho phép tấn công du khách toàn cầu.
Các nhà nghiên cứu bảo mật của Netcraft - công ty dịch vụ
Internet có trụ sở tại London - vừa phát hiện một chiến dịch lừa đảo trực tuyến
quy mô toàn cầu, được thiết kế nhắm vào những người đang lên kế hoạch du lịch
hoặc chuẩn bị nhận phòng khách sạn.
Bằng cách gửi hàng loạt email xác nhận đặt phòng giả mạo các
công ty uy tín như Airbnb, Booking.com, Expedia và Agoda, tin tặc nhắm đến việc
đánh cắp thông tin cá nhân và dữ liệu thẻ tín dụng của nạn nhân.
Những email này được soạn thảo chuyên nghiệp, có logo và bố
cục giống hệt email chính thức của các nền tảng đặt phòng. Nội dung thường cảnh
báo rằng người dùng cần “xác nhận đặt phòng trong vòng 24 giờ” để tránh bị hủy. Điều này tạo cảm giác cấp bách khiến nạn nhân hành động vội vàng mà không kiểm tra kỹ.
Khi người dùng nhấp vào liên kết trong email, họ sẽ bị dẫn
qua một chuỗi chuyển hướng phức tạp trước khi đến trang web lừa đảo. Hệ thống
này giúp tin tặc che giấu dấu vết, khiến các công cụ bảo mật khó phát hiện và
ngăn chặn.
Khuyến cáo của Booking.com trước tình trạng mạo danh lừa đảo đang gia tăng.
Theo trang Which, tin tặc đăng ký hàng trăm tên miền mới mỗi
ngày. Chẳng hạn, chỉ tính riêng ngày 20/3/2025 đã ghi nhận tới 511 tên miền được
tạo cùng lúc. Các tên miền này có cấu trúc tương tự nhau, thường chứa các cụm từ
như “confirmation”, “booking”, “guestverify”, “cardverify” hay “reservation”, kết
hợp với dãy số ngẫu nhiên để tăng độ tin cậy.
Bên cạnh đó, nhiều tên miền còn sử dụng tên của các khách sạn
sang trọng hoặc boutique nổi tiếng, khiến người dùng dễ nhầm tưởng rằng họ đang
giao dịch với một đơn vị thật. Tin tặc chủ yếu sử dụng 4 nhà đăng ký tên miền gồm
WebNIC, Public Domain Registry, Atak Domain Bilgi Teknolojileri A.S. và MAT BAO
Corporation.
Điểm nổi bật của chiến dịch là chuỗi chuyển hướng đa tầng,
khiến quá trình truy vết và chặn đứng trở nên cực kỳ khó khăn. Khi tới trang cuối
cùng, người dùng thậm chí còn nhìn thấy giao diện xác nhận đặt phòng gần như
hoàn hảo, có logo của các thương hiệu du lịch nổi tiếng và thậm chí xuất hiện
“bảo mật Cloudflare CAPTCHA” giả mạo.
Dù trông như thật, phần CAPTCHA này không hoạt động mà chỉ
nhằm tăng độ tin cậy cho trang. Sau khi “vượt qua” bước xác minh, nạn nhân được
yêu cầu nhập đầy đủ thông tin thẻ thanh toán gồm tên chủ thẻ, số thẻ, mã CVV và
ngày hết hạn. Hệ thống sẽ thực hiện kiểm tra định dạng số thẻ để đảm
bảo hợp lệ, rồi âm thầm kích hoạt các giao dịch gian lận.
Trang giả mạo còn hiển thị cửa sổ trò chuyện hỗ trợ khách
hàng tự động, khuyến khích người dùng xác nhận tin nhắn SMS từ ngân hàng, nhưng
thực tế đó là cảnh báo giao dịch bất thường do ngân hàng gửi. Netcraft cho biết,
hệ thống này hỗ trợ tới 43 ngôn ngữ, cho phép tấn công du khách toàn cầu, với
khả năng tự động thay đổi logo và giao diện tùy theo nạn nhân.
Tại Việt Nam, Cục Du lịch Quốc gia Việt Nam mới đây
cũng khuyến cáo, hiện có một chiến dịch lừa đảo qua mạng mang tên
ClickFix đang lan rộng và nhắm trực tiếp tới các khách sạn, homestay, resort và
cơ sở lưu trú tại Việt Nam. Hình thức tấn công chủ yếu dựa trên việc giả mạo
email của các nền tảng đặt phòng phổ biến như: Booking.com, Expedia…
Theo Cục Du lịch Quốc gia Việt Nam, tin tặc gửi email với
các tiêu đề quen thuộc như: xác nhận đặt phòng, khiếu nại khách hàng, cập nhật
thanh toán, hủy đặt phòng… được thiết kế gần như giống hoàn toàn email thật.
Trong email thường kèm theo liên kết hoặc file Excel giả hóa
đơn/thông tin đặt phòng chứa mã độc. Chỉ cần người dùng nhấp vào liên kết hoặc
mở tệp đính kèm, mã độc lập tức kích hoạt, cho phép kẻ tấn công chiếm quyền điều
khiển thiết bị, đánh cắp dữ liệu, theo dõi hoạt động, thậm chí xâm nhập sâu vào
hệ thống nội bộ.
Nghiên cứu của các chuyên gia Bkav cho biết, ClickFix sử dụng
PureRAT - một loại mã độc điều khiển từ xa cho phép tin tặc theo dõi
người dùng, đánh cắp tài khoản, mở rộng tấn công và ẩn náu lâu dài. Đáng chú ý,
chiến dịch có dấu hiệu vận hành dưới mô hình “Attack-as-a-Service”, nghĩa là bất
kỳ đối tượng nào cũng có thể mua công cụ và tiến hành tấn công mà không cần
trình độ kỹ thuật cao, khiến mức độ nguy hiểm gia tăng.
Hiện có một chiến dịch lừa đảo qua mạng mang tên ClickFix đang nhắm trực tiếp tới các cơ sở lưu trú tại Việt Nam.
Cục Du lịch Quốc gia Việt Nam nhận định, với hàng chục nghìn
cơ sở lưu trú tại Việt Nam đang hoạt động trên các nền tảng đặt phòng trực tuyến,
nguy cơ bị tấn công ngày càng lớn, nhất là khi nhiều bộ phận lễ tân hoặc đặt
phòng chưa được đào tạo đầy đủ về an ninh mạng.
Ngoài ra, thời gian gần đây, nhiều đối tượng xấu đã thực hiện
hành vi lừa đảo thông qua hình thức “chuyển nhượng gói/tour du lịch”. Thủ đoạn
này đang lan rộng trên các nền tảng mạng xã hội như Facebook, Zalo, TikTok,
Instagram…
Đối tượng thường giả mạo là khách đã đặt tour tại các công
ty du lịch uy tín, sau đó đăng bài với nội dung “cần chuyển nhượng gấp vì bận
việc”, đi kèm lời chào giá thấp hơn thị trường từ 30 - 50%. Để tạo lòng tin,
chúng đăng kèm hóa đơn giả, hình ảnh tour và cả phản hồi “ảo” từ những người từng
“mua tour thành công”.
Ở bước đầu, chúng thường mời chào các gói nhỏ, hoàn trả tiền
sớm để tạo niềm tin. Khi nạn nhân bắt đầu tin tưởng, chúng dụ mua các gói
“VIP”, “tour nước ngoài”... Sau khi chiếm đoạt số tiền lớn, đối tượng tìm cách
trì hoãn, viện lý do “chờ kích hoạt gói”, rồi nhanh chóng chặn liên lạc, xóa
bài, thoát nhóm.
Do đó, các chuyên gia bảo mật khuyến cáo người dùng cảnh
giác cao độ, kiểm tra kỹ địa chỉ email gửi đến; không mở tệp đính kèm, link lạ.
Ưu tiên truy cập các nền tảng đặt phòng bằng ứng dụng hoặc trang chủ chính thức.
Việc triển khai hệ thống giám sát email, phần mềm
diệt virus và giải pháp chống mã độc là cần thiết. Bởi các phần mềm
bảo vệ mặc định trên hệ điều hành chỉ đáp ứng mức phòng vệ cơ bản, không thể chống
lại các dòng virus, ransomware hiện đại có khả năng ẩn mình lâu dài.
Người dân không quét mã QR hoặc truy cập đường link khi chưa xác minh rõ nguồn gốc.
Trong khi đó, cơ quan an ninh cũng khuyến cáo người dân không cài đặt các ứng dụng lạ vào điện thoại, máy tính có liên kết với tài khoản ngân hàng. Không công khai thông tin cá nhân trên mạng xã hội.
Người dân không quét mã QR hoặc truy cập đường link khi chưa xác minh rõ nguồn gốc. Tuyệt đối không cung cấp thông tin tài khoản ngân hàng, mã OTP, mã CVV cho bất kỳ ai. Khi có dấu hiệu nghi vấn, người dân cần liên hệ ngay với công an hoặc ngân hàng qua kênh chính thức để được hướng dẫn.
Bộ Công an cảnh báo về các thủ đoạn lừa đảo trực tuyến trong lĩnh vực du lịch
15:26, 22/09/2025
TP.HCM tăng tốc số hóa để “hút” khách du lịch
09:24, 21/11/2025
Ninh Bình thúc đẩy chuyển đổi số, chuyển đổi xanh du lịch
Du lịch Thanh Hóa: Từ đông khách đến hài lòng khách
Kỳ nghỉ Tết Nguyên đán Bính Ngọ 2026 khép lại với những con số tăng trưởng tích cực, nhưng điều đáng ghi nhận hơn là sự chuyển biến rõ nét trong cách tổ chức, phục vụ và quản lý điểm đến. Du lịch Thanh Hóa đang từng bước thay đổi tư duy, hướng tới mục tiêu nâng cao chất lượng trải nghiệm thay vì chỉ chạy theo số lượng du khách.
Khai hội Chợ Viềng Vụ Bản: Khẳng định giá trị văn hóa tâm linh lâu đời
Tối 22/2/2026 (mồng 6 tháng Giêng năm Bính Ngọ), tại sân vận động Kim Thái, xã Vụ Bản đã diễn ra chương trình khai mạc Lễ hội Chợ Viềng Xuân 2026. Lễ hội gắn với quần thể di tích Phủ Dầy, không chỉ là quần thể đền phủ linh thiêng mà còn là nơi gửi gắm đức tin của nhiều thế hệ người Việt.
Du lịch TP. Hồ Chí Minh thu hơn 12.100 tỷ đồng trong Tết Nguyên đán 2026
Trong 9 ngày nghỉ Tết Nguyên đán 2026, du lịch TP. Hồ Chí Minh ghi nhận mức tăng trưởng ấn tượng khi đón hơn 4,3 triệu lượt khách, doanh thu đạt trên 12.100 tỷ đồng...
Du lịch cả nước khởi sắc mạnh mẽ dịp Tết Nguyên đán 2026
Ngành du lịch Việt "bội thu" dịp Tết Bính Ngọ năm nay, khi các tỉnh thành đều ghi nhận sự tăng trưởng so với cùng kỳ năm ngoái, cả về doanh thu lẫn lượng khách…
Đà Nẵng: Điểm đến hấp dẫn trong mùa tết Nguyên Đán Bính Ngọ 2026
Trong thời gian từ ngày 14 đến 22/02, Đà Nẵng đã đón khoảng 1,1 triệu lượt khách, tăng 27% so với cùng kỳ năm trước. Đáng chú ý, lượng khách quốc tế đạt hơn 510.000 lượt, tăng hơn 32% so với năm 2025…
Với phương châm Đoàn kết - Dân chủ - Kỷ cương - Đột phá - Phát triển, Đại hội đại biểu toàn quốc lần thứ XIV của Đảng xác định tư duy, tầm nhìn, những quyết sách chiến lược để chúng ta vững bước tiến mạnh trong kỷ nguyên mới, thực hiện thắng lợi các mục tiêu phát triển đất nước đến năm 2030 khi Đảng ta tròn 100 năm thành lập (1930 - 2030); hiện thực hoá tầm nhìn phát triển đến năm 2045, kỷ niệm 100 năm thành lập nước Cộng hoà xã hội chủ nghĩa Việt Nam (1945 - 2045).
Tổng số đơn vị bầu cử đại biểu Quốc hội khóa XVI trong cả nước là 182. Số đơn vị bầu cử, danh sách các đơn vị bầu cử và số lượng đại biểu Quốc hội được bầu ở mỗi đơn vị bầu cử của các tỉnh, thành phố được ấn định gồm: Hà Nội có 11 đơn vị bầu cử, số đại biểu Quốc hội được bầu là 32; Thành phố Hồ Chí Minh có 13 đơn vị bầu cử, số đại biểu Quốc hội được bầu là 38; Hải Phòng có 7 đơn vị bầu cử, số đại biểu Quốc hội được bầu là 19...
VnEconomy cập nhật giá vàng trong nước & thế giới hôm nay: SJC, 9999, giá vàng USD/oz, biến động giá vàng tăng, giảm - phân tích, dự báo & dữ liệu lịch sử.
Interactive là một sản phẩm báo chí mới của VnEconomy vừa được ra mắt bạn đọc từ đầu tháng 3/2023 đã gây ấn tượng mạnh với độc giả bởi sự mới lạ, độc đáo. Đây cũng là sản phẩm độc quyền chỉ có trên VnEconomy.
Trong kỷ nguyên trí tuệ nhân tạo, đặc biệt là generative AI, phát triển mạnh mẽ, Tạp chí Kinh tế Việt Nam/VnEconomy đã tiên phong ứng dụng công nghê để mang đến trải nghiệm thông tin đột phá với chatbot AI Askonomy...
Thuế đối ứng của Mỹ có ảnh hướng thế nào đến chứng khoán?
Chính sách thuế quan mới của Mỹ, đặc biệt với mức thuế đối ứng 20% áp dụng từ ngày 7/8/2025 (giảm từ 46% sau đàm phán),
có tác động đáng kể đến kinh tế Việt Nam do sự phụ thuộc lớn vào xuất khẩu sang Mỹ (chiếm ~30% kim ngạch xuất khẩu).
Dưới đây là phân tích ngắn gọn về các ảnh hưởng chính: