Dùng tin nhắn giả, giọng nói AI: Kẻ lừa đảo khiến ngân hàng Italy chuyển 95 triệu euro

K
Kaya✔
Phản hồi: 0

Kaya✔

Writer
Một tin nhắn WhatsApp giả danh lãnh đạo cấp cao, tiếp theo là một cuộc gọi sử dụng giọng nói được tạo bằng AI đã giúp kẻ lừa đảo thuyết phục lãnh đạo một ngân hàng tư nhân tại Italy thực hiện hàng loạt giao dịch chuyển tiền ra nước ngoài. Tổng số tiền được chuyển lên tới 95 triệu euro, tương đương khoảng 108 triệu USD.

Vụ việc xảy ra tại Fideuram, bộ phận ngân hàng tư nhân thuộc tập đoàn tài chính Intesa Sanpaolo của Italy. Khoảng 53 triệu euro sau đó được thu hồi nhờ sự phối hợp giữa các cơ quan chức năng Italy, Trung Quốc và Bồ Đào Nha, trong khi khoảng 36 triệu euro vẫn chưa được truy tìm.​

Màn kịch bắt đầu từ một tin nhắn WhatsApp​

Theo Reuters, vụ lừa đảo bắt đầu vào tháng 2/2026, khi Paolo Molesini, lúc đó là Chủ tịch Fideuram, nhận được một tin nhắn WhatsApp có vẻ như đến từ Carlo Messina, CEO của Intesa Sanpaolo.

Nội dung tin nhắn đề nghị ông hỗ trợ xử lý một giao dịch quốc tế khẩn cấp. Nếu chỉ có một tin nhắn, yêu cầu này có thể chưa đủ thuyết phục. Tuy nhiên, ngay sau đó, kẻ gian tiếp tục gọi điện cho Molesini, tự nhận là một đối tác cấp cao của một hãng luật và xác nhận giao dịch là có thật.
​
420cff32-496f-40ad-bf66-4d1cde7ff430.png​

Điểm nguy hiểm nằm ở đây: theo các nguồn được Reuters dẫn lại, giọng nói của luật sư đã được làm giả bằng công nghệ AI, khiến cuộc gọi trở thành một bước “xác nhận” tưởng như độc lập cho yêu cầu chuyển tiền.

Nói cách khác, kẻ lừa đảo không chỉ giả danh một người mà đã dựng lên cả một chuỗi xác thực giả. Một người gửi tin nhắn là lãnh đạo cấp cao. Một người khác gọi điện và xác nhận yêu cầu. Cả hai đều khiến nạn nhân có thêm lý do tin rằng giao dịch là hợp pháp.​

AI không trực tiếp lấy tiền, nhưng giúp lời nói dối trở nên đáng tin​

Đây là điểm đáng chú ý của vụ việc. AI trong trường hợp này không cần tự động xâm nhập hệ thống ngân hàng hay phá mật khẩu. Công nghệ được sử dụng để giả mạo danh tính con người, cụ thể là tạo ra giọng nói giống một người mà nạn nhân quen biết.

Khi kết hợp với các thông tin có sẵn về doanh nghiệp, chức vụ và quy trình làm việc, giọng nói giả có thể trở thành một công cụ hỗ trợ cho hình thức lừa đảo vốn đã tồn tại từ lâu: giả danh lãnh đạo để yêu cầu nhân viên chuyển tiền.

Điều khiến phương thức này nguy hiểm hơn là nạn nhân có thể thực hiện một bước kiểm tra tưởng như rất hợp lý: gọi điện xác nhận với người quen. Nhưng nếu chính người ở đầu dây bên kia cũng là giọng nói giả thì “nghe đúng giọng” không còn là bằng chứng đủ mạnh để xác thực danh tính.​

95 triệu euro được chuyển đi như thế nào?​

Tin tưởng yêu cầu là thật, Molesini đã yêu cầu bộ phận tài chính của Fideuram thực hiện một loạt giao dịch tới các tài khoản ở nước ngoài, chủ yếu tại Trung Quốc và Hong Kong.

Tổng số tiền được chuyển khoảng 95 triệu euro. Sau đó, Fideuram phát hiện các giao dịch có dấu hiệu bất thường và nhanh chóng thông báo cho các ngân hàng liên quan cũng như cơ quan chức năng ở nhiều quốc gia.

Nhờ phối hợp quốc tế, khoảng 53 triệu euro được thu hồi. Tuy nhiên, khoảng 36 triệu euro còn lại chưa được truy tìm. Theo các nguồn được Reuters dẫn lại, số tiền này đã đi qua nhiều tài khoản ở nước ngoài và được chuyển đổi thành tiền số, khiến quá trình truy tìm và thu hồi trở nên khó khăn hơn.

Hiện công tố viên Milan đang điều tra một công dân nước ngoài sống bên ngoài châu Âu với nghi vấn liên quan đến hành vi gian lận máy tính. Reuters cho biết Molesini và các lãnh đạo khác của Fideuram không bị điều tra trong vụ việc này.​

Khi giọng nói cũng có thể bị làm giả​

Vụ việc tại Italy cho thấy một thay đổi đáng chú ý trong các cuộc tấn công sử dụng kỹ thuật xã hội. Trước đây, một email giả mạo CEO có thể dễ dàng bị nghi ngờ vì cách viết, địa chỉ gửi hoặc lỗi chính tả. Một cuộc gọi giả danh cũng có thể bị phát hiện nếu người nghe nhận thấy giọng nói bất thường.

Nhưng với công nghệ AI tạo sinh, kẻ gian có thể kết hợp nhiều lớp giả mạo cùng lúc: tài khoản nhắn tin giả, thông tin về người thật, nội dung giao tiếp phù hợp với bối cảnh và giọng nói được sao chép bằng AI.

Khi các yếu tố này bổ trợ cho nhau, nạn nhân không nhất thiết phải bị đánh lừa bởi một công nghệ quá phức tạp. Chỉ cần họ tin rằng người đang nhắn tin và gọi điện chính là người mà họ biết.​

Người dùng cần thay đổi cách xác thực​

Vụ việc không chỉ là cảnh báo đối với các ngân hàng hay doanh nghiệp lớn. Với người dùng phổ thông, nguyên tắc tương tự cũng áp dụng cho những tình huống như người thân gọi điện nhờ chuyển tiền, bạn bè gửi tin nhắn vay tiền hoặc lãnh đạo yêu cầu thực hiện một giao dịch bất thường. Một cuộc gọi bằng đúng giọng của người quen chưa đủ để chứng minh người gọi là người thật.

Nếu cuộc gọi liên quan đến tiền bạc, tài khoản hoặc thông tin nhạy cảm, cách an toàn hơn là sử dụng một kênh liên lạc khác đã biết trước để xác minh. Chẳng hạn, tự gọi vào số điện thoại đã lưu từ trước thay vì gọi lại số vừa liên hệ; hoặc xác nhận trực tiếp với người liên quan trước khi thực hiện giao dịch.

Đối với doanh nghiệp, những giao dịch có giá trị lớn cũng cần có quy trình xác thực nhiều bước, không nên coi tin nhắn, cuộc gọi hay giọng nói của một cá nhân là yếu tố xác thực duy nhất.

Vụ Fideuram cho thấy AI đang khiến một nguyên tắc an toàn thông tin ngày càng quan trọng: thứ nghe giống người quen chưa chắc đến từ người quen. Trong những giao dịch liên quan đến tiền, danh tính cần được xác minh bằng nhiều yếu tố độc lập, thay vì chỉ dựa vào những gì mắt thấy hoặc tai nghe.​
 
Được phối hợp thực hiện bởi các chuyên gia của Bkav, cộng đồng An ninh mạng Việt Nam WhiteHat và cộng đồng Khoa học công nghệ VnReview
Back
Top