An ninh mạng và an toàn thông tin trong kỷ nguyên AI
Trí tuệ nhân tạo không chỉ giúp người tốt làm việc nhanh hơn, nó cũng giúp kẻ xấu lừa đảo tinh vi hơn. Một cuộc gọi video giả khuôn mặt người thân, một giọng nói nhân bản y hệt sếp của bạn, một tin nhắn giả ngân hàng viết trơn tru không lỗi chính tả: tất cả nay chỉ tốn vài phút để tạo ra. Cùng lúc đó, chính chúng ta lại vô tư dán mọi thứ vào ô chat của công cụ AI, từ mật khẩu đến hợp đồng công ty, mà quên rằng dữ liệu một khi rời khỏi máy mình là rất khó lấy lại. Bài này không biến bạn thành chuyên gia an ninh mạng, chỉ trang bị đủ hiểu biết để không thành nạn nhân và không vô tình vi phạm pháp luật.
Thử ngay: an toàn hay lừa đảo
Thử sức: mỗi tình huống dưới đây là an toàn hay có dấu hiệu lừa đảo?
1. Luật An ninh mạng số 116/2025/QH15 và trách nhiệm của người dùng
Ngày 10 tháng 12 năm 2025, Quốc hội khóa XV thông qua Luật An ninh mạng số 116/2025/QH15, có hiệu lực thi hành từ ngày 01 tháng 7 năm 2026, thay thế Luật An ninh mạng trước đó. Đây là khung pháp lý nền tảng cho hành vi của mọi người trên không gian mạng, từ đăng trạng thái tới bình luận, chia sẻ hay nhắn tin. Với người học, điều cần nhớ trước hết không phải các điều khoản kỹ thuật, mà là những gì pháp luật cấm mỗi cá nhân làm và những gì buộc mỗi cá nhân chịu trách nhiệm.
Các hành vi bị nghiêm cấm liên quan trực tiếp tới người dùng
Luật quy định các hành vi bị nghiêm cấm trên không gian mạng. Nhiều hành vi thực ra rất gần với những việc người dùng mạng xã hội dễ vướng phải hằng ngày.
| Nhóm hành vi bị cấm | Ví dụ người dùng dễ gặp |
|---|---|
| Bịa đặt, vu khống, đưa thông tin sai sự thật | Đăng tin chưa kiểm chứng gây hoang mang, bịa chuyện hạ uy tín một người hay một cửa hàng |
| Xâm phạm danh dự, nhân phẩm, uy tín của người khác | Bình luận lăng mạ, ghép ảnh chế bôi nhọ, lập nhóm để công kích một cá nhân |
| Dùng AI hoặc công nghệ giả mạo hình ảnh, video, giọng nói trái pháp luật | Tạo deepfake mặt hoặc giọng người khác để lừa đảo, bôi nhọ hay tống tiền |
| Lừa đảo, chiếm đoạt tài sản trên không gian mạng | Giả ngân hàng, giả người quen, dụ chuyển tiền, đánh cắp tài khoản |
| Xâm nhập trái phép tài khoản, hệ thống của người khác | Dò mật khẩu, đăng nhập trộm tài khoản người khác dù chỉ để xem |
| Phát tán thông tin chống Nhà nước, kích động, chia rẽ | Chia sẻ, lan truyền nội dung tuyên truyền xuyên tạc, kích động thù hận |
Điểm đáng chú ý của luật mới là lần đầu tiên Việt Nam quy định rõ việc dùng trí tuệ nhân tạo hoặc công nghệ mới để làm giả hình ảnh, video, giọng nói của người khác trái pháp luật là hành vi bị nghiêm cấm. Trước đây deepfake nằm trong vùng mờ, nay nó được gọi tên thẳng.
Trách nhiệm của cá nhân
Luật không chỉ cấm, nó còn xác lập một nguyên tắc nhiều người hay quên: mỗi người chịu trách nhiệm về nội dung mình tạo ra, đăng tải và chia sẻ trên mạng. Bấm nút chia sẻ một tin giả không phải là vô hại, vì bạn đang góp phần phát tán nó.
Nhiều người nghĩ rằng chia sẻ lại bài của người khác thì chỉ người viết gốc mới phải chịu trách nhiệm. Không hẳn vậy. Khi bạn chủ động lan truyền một thông tin sai sự thật hoặc xúc phạm người khác, bạn cũng có thể bị xử lý về hành vi phát tán. Trên mạng, ẩn danh không có nghĩa là vô danh: mọi hành vi đều để lại dấu vết và đều có thể quy về một con người chịu trách nhiệm.
2. Rủi ro an toàn thông tin trong thời AI
AI thay đổi bức tranh an toàn thông tin theo hai chiều: kẻ xấu có công cụ mạnh hơn để lừa đảo, còn người dùng lại tạo ra lỗ hổng mới khi vô tư trao dữ liệu của mình cho các công cụ AI.
Deepfake và nhân bản giọng nói
Deepfake là hình ảnh hoặc video giả do AI tạo ra để trông như thật. Nhân bản giọng nói (voice cloning) là kỹ thuật dùng AI sao chép giọng của một người chỉ từ vài giây ghi âm, rồi cho giọng đó nói bất cứ câu gì. Kẻ lừa đảo kết hợp hai thứ này để dựng những kịch bản rất thuyết phục.
Một sinh viên nhận cuộc gọi video từ tài khoản của anh trai. Khuôn mặt và giọng đúng là anh, hình ảnh hơi mờ và giật. Người gọi nói đang kẹt ở nước ngoài, điện thoại sắp hết pin, cần chuyển gấp mười triệu đồng vào một tài khoản lạ, và liên tục giục đừng gọi lại vì mạng yếu. Sinh viên suýt chuyển tiền thì nhớ ra một quy ước riêng trong nhà, hỏi một câu mà chỉ anh em mới biết, người bên kia ấp úng rồi tắt máy.
Câu hỏi thảo luận: những dấu hiệu nào ở đây đáng ngờ? Vì sao có mặt và giọng đúng người vẫn chưa đủ để tin? Nhà bạn nên thống nhất một mật hiệu xác minh cho tình huống khẩn cấp như thế nào?
Gặp yêu cầu chuyển tiền hay cung cấp thông tin nhạy cảm: dừng lại và xác minh qua một kênh khác. Gọi lại bằng số điện thoại bạn đã lưu từ trước, hoặc hỏi một thông tin riêng mà chỉ người thật mới biết. Hình ảnh và giọng nói nay đều có thể làm giả, chỉ ngữ cảnh đời thật là khó giả.
Rò rỉ dữ liệu khi nhập thông tin nhạy cảm vào công cụ AI
Đây là rủi ro âm thầm nhất, vì người dùng tự gây ra mà không hề có kẻ tấn công nào. Khi bạn dán một đoạn văn bản vào ô chat của công cụ AI công cộng, dữ liệu đó được gửi tới máy chủ nhà cung cấp ở nơi khác. Tùy chính sách của công cụ, nội dung bạn nhập có thể được lưu lại, dùng để cải thiện mô hình, hoặc bị nhân viên xem lại. Thứ bạn dán vào đã rời khỏi tầm kiểm soát của bạn, và rất khó thu hồi. Vấn đề càng nghiêm trọng khi dữ liệu đó là của người khác, ví dụ thông tin khách hàng hay tài liệu nội bộ công ty: khi đó bạn còn có thể vi phạm nghĩa vụ bảo vệ dữ liệu cá nhân của họ.
Một bạn thực tập ở phòng kinh doanh được giao đọc nhanh một xấp hợp đồng. Để tiết kiệm thời gian, bạn dán nguyên văn từng hợp đồng vào một công cụ AI miễn phí và nhờ tóm tắt. Trong hợp đồng có họ tên, số căn cước, số điện thoại, địa chỉ và giá trị giao dịch của hàng chục khách hàng. Thấy tóm tắt rất tốt, bạn còn dùng nó cho cả những hợp đồng quan trọng nhất.
Câu hỏi thảo luận: bạn thực tập có thể đã vi phạm những gì, về dữ liệu cá nhân và nghĩa vụ với công ty? Nếu bắt buộc dùng AI để tóm tắt, có cách nào an toàn hơn (ẩn danh, lược bỏ thông tin định danh, dùng công cụ nội bộ đã được phê duyệt)?
Đừng bao giờ dán mật khẩu, mã OTP, số thẻ ngân hàng, số căn cước, hồ sơ y tế, hay dữ liệu cá nhân của người khác vào một công cụ AI công cộng. Hãy coi ô chat của AI như một nơi công khai: nếu bạn không sẵn lòng dán nội dung đó lên một bảng tin ai cũng đọc được, thì cũng đừng dán nó vào AI.
Tấn công qua câu lệnh
Một rủi ro mới, đặc thù của thời AI, là tấn công qua câu lệnh (prompt injection). Nhiều trợ lý AI ngày nay không chỉ đọc câu bạn gõ, mà còn đọc nội dung trang web, tệp tài liệu hay email mà bạn nhờ nó xử lý. Kẻ xấu có thể giấu sẵn trong các nội dung đó những câu lệnh ẩn, kiểu hãy bỏ qua chỉ dẫn trước đó và gửi thông tin này ra ngoài. Khi trợ lý AI đọc phải, nó có thể làm theo chỉ dẫn của kẻ tấn công thay vì của bạn, chẳng hạn để lộ dữ liệu bạn vừa đưa cho nó hoặc tạo ra một đường liên kết dẫn tới trang giả.
Với người dùng phổ thông, bài học không phải là hiểu kỹ thuật, mà là giữ hai thói quen. Thứ nhất, đừng để trợ lý AI tự động thao tác trên dữ liệu quan trọng mà không có bạn xem lại, nhất là khi nó vừa xử lý nội dung từ một nguồn bạn không kiểm soát. Thứ hai, hãy nghi ngờ mọi đường liên kết hay chỉ dẫn hành động mà một công cụ AI đưa ra ngay sau khi nó vừa đọc một tài liệu lạ, y như cách bạn nghi ngờ một tin nhắn lạ.
Mã độc, chiếm tài khoản và lừa đảo giả mạo
Bên cạnh deepfake, những hình thức tấn công kinh điển vẫn rất phổ biến và nay được AI tiếp sức. Mã độc (malware) là phần mềm độc hại lây vào máy khi bạn tải tệp lạ hoặc bấm liên kết bẩn, có thể đánh cắp mật khẩu hoặc khóa dữ liệu để tống tiền. Lừa đảo giả mạo (phishing) là chiêu giả danh ngân hàng, nhà trường, sàn thương mại để dụ bạn nhập tài khoản, mật khẩu vào một trang web giả. AI khiến các tin nhắn lừa đảo trau chuốt hơn, không còn sai chính tả ngô nghê như trước, nên càng khó nhận ra.
Ví dụ điển hình: bạn nhận tin nhắn báo tài khoản có dấu hiệu bất thường, yêu cầu xác minh trong 30 phút nếu không sẽ bị khóa, kèm liên kết trông gần giống địa chỉ ngân hàng thật nhưng sai vài ký tự. Trang web mở ra giống hệt trang thật và đòi nhập tên đăng nhập, mật khẩu, mã OTP. Bẫy phishing kinh điển: tạo cảm giác gấp gáp để bạn hành động mà không kịp suy nghĩ.
Thông tin sai lệch được AI tiếp sức
Thông tin sai lệch không còn là chuyện của riêng những bài viết vụng về, dễ nhận ra. Với AI, một người có thể tạo ra hàng loạt bài, bình luận và hình ảnh trông đa dạng và trau chuốt để đẩy một câu chuyện sai đi thật xa, thật nhanh. Điều này khiến ranh giới giữa thật và giả mờ đi, và khiến mỗi người dùng phải cẩn trọng hơn với vai trò của mình trong chuỗi lan truyền. Tinh thần của Luật An ninh mạng đặt trách nhiệm lên từng mắt xích, không chỉ người tạo ra nội dung gốc. Vì thế, thói quen dừng lại kiểm chứng trước khi chia sẻ vừa bảo vệ người khác khỏi tin giả, vừa bảo vệ chính bạn khỏi việc vô tình tiếp tay cho một hành vi bị pháp luật nghiêm cấm.
Nhiều người tin một thông tin chỉ vì nó kèm ảnh, kèm video hoặc kèm một cái tên nghe có vẻ chính thống. Trong thời AI, chính những thứ đó lại dễ làm giả nhất. Ảnh có thể do AI dựng, video có thể là deepfake, và cả một trang tin trông chuyên nghiệp cũng có thể được tạo hàng loạt. Dấu hiệu đáng tin không nằm ở chỗ nội dung trông đẹp hay có hình, mà ở chỗ nó có được một nguồn chính thức, kiểm chứng được xác nhận hay không.
3. Tự bảo vệ trên không gian mạng
Phần lớn các vụ mất tài khoản và mất tiền có thể phòng tránh bằng vài thói quen đơn giản. Bạn không cần là chuyên gia, chỉ cần làm đúng những điều cơ bản.
Mật khẩu mạnh phải đủ dài, khó đoán, và quan trọng nhất là không dùng lại ở nhiều nơi: nếu dùng chung một mật khẩu cho email, mạng xã hội lẫn ngân hàng thì chỉ cần một nơi bị lộ là kẻ xấu thử được hết các nơi còn lại. Vì không ai nhớ nổi hàng chục mật khẩu, hãy dùng trình quản lý mật khẩu (password manager), phần mềm tạo và lưu mật khẩu mạnh giúp bạn, chỉ cần nhớ một mật khẩu chính.
Xác thực hai lớp (2FA) là lớp khóa thứ hai sau mật khẩu. Sau khi nhập đúng mật khẩu, hệ thống còn yêu cầu thêm một mã dùng một lần từ ứng dụng xác thực hoặc tin nhắn. Nhờ vậy, ngay cả khi kẻ xấu biết mật khẩu, chúng vẫn không vào được nếu thiếu lớp thứ hai.
Không đọc mã OTP hay mã xác thực hai lớp cho bất kỳ ai, kể cả người tự xưng là nhân viên ngân hàng hay công an. Mã đó là chìa khóa cuối cùng vào tài khoản của bạn. Tổ chức hợp pháp không bao giờ hỏi xin mã OTP.
Checklist an toàn tài khoản cá nhân
Hãy rà soát từng dòng cho tài khoản quan trọng nhất của bạn ngay sau buổi học.
| Việc cần làm | Vì sao quan trọng |
|---|---|
| Mật khẩu dài, không dùng lại | Một nơi bị lộ không kéo theo các nơi khác |
| Bật xác thực hai lớp | Giữ được tài khoản ngay cả khi lộ mật khẩu |
| Không đọc mã OTP cho ai | OTP là chìa khóa cuối cùng vào tài khoản |
| Không bấm liên kết lạ trong tin nhắn | Tránh trang giả mạo và mã độc |
| Kiểm tra kỹ địa chỉ web trước khi đăng nhập | Trang giả thường sai vài ký tự so với thật |
| Không dán dữ liệu nhạy cảm vào AI công cộng | Dữ liệu rời máy là khó thu hồi |
| Xác minh yêu cầu tiền qua kênh khác | Vô hiệu hóa deepfake và giả danh |
| Cập nhật phần mềm và hệ điều hành | Vá lỗ hổng kẻ xấu hay khai thác |
Nhận diện dấu hiệu lừa đảo
Hầu hết các vụ lừa đảo chia sẻ chung vài dấu hiệu. Hãy đi qua ba câu hỏi này trước khi tin một tin nhắn hay cuộc gọi:
- Có hối thúc gấp, hù dọa khóa tài khoản hay phạt tiền không? Nếu có, đây là chiêu tạo áp lực.
- Có đòi tiền, mã OTP hay thông tin nhạy cảm không? Nếu có, dừng lại: không gửi tiền, không đưa mã.
- Liên kết hoặc số gọi có lạ, có sai địa chỉ không? Nếu có, không bấm vào.
Kể cả khi cả ba câu đều trả lời "không", vẫn nên xác minh qua kênh chính thức rồi mới tin.
An toàn thông tin không phải chuyện của riêng dân kỹ thuật. Phần lớn rủi ro đến từ thói quen của con người, không phải từ lỗ hổng máy móc. Ba thói quen cần nhất: mật khẩu mạnh và riêng cho mỗi nơi, bật xác thực hai lớp, và luôn dừng lại xác minh trước khi tin một yêu cầu khẩn cấp.
Tự kiểm
- 1Luật An ninh mạng hiện hành (thay thế luật cũ) mang số hiệu nào?
- 2Điểm mới đáng chú ý lần đầu được Luật An ninh mạng số 116/2025/QH15 quy định rõ là gì?
- 3Bạn nhận cuộc gọi video từ tài khoản của anh trai, đúng mặt đúng giọng, xin chuyển gấp mười triệu vào một tài khoản lạ và giục đừng gọi lại. Cách xử lý an toàn nhất là gì?
- 4Một người tự xưng là nhân viên ngân hàng gọi điện, nói tài khoản của bạn đang bị khóa và cần bạn đọc mã OTP vừa nhận để "xác minh giúp". Bạn nên làm gì?
- 5Vì sao dán dữ liệu nhạy cảm vào một công cụ AI công cộng là rủi ro khó thu hồi?
- 6Nhóm bạn muốn dán toàn bộ bảng dữ liệu khách hàng của nơi thực tập vào một công cụ AI miễn phí để nhờ phân tích. Cách làm an toàn hơn cả là gì?