Livestream là kênh giải trí và mua sắm phổ biến, nhưng cũng đang trở thành mảnh đất màu mỡ cho lừa đảo qua livestream. Kẻ gian dùng các buổi phát trực tiếp trên mạng xã hội để tạo lòng tin, dẫn dụ người xem nạp tiền vào sòng bạc trá hình, tải ứng dụng lạ hoặc bấm vào đường link chứa mã độc. Với một trang chuyên về bảo mật, điều quan trọng không phải là xem cái gì, mà là nhận ra khi nào một buổi phát đang tìm cách moi tiền và dữ liệu của bạn.
Lừa đảo qua livestream hoạt động như thế nào?
Kịch bản quen thuộc bắt đầu bằng một buổi phát tự xưng là "cao thủ", "chuyên gia phân tích" hoặc dùng "AI dự đoán" có thể can thiệp kết quả. Theo cảnh báo của Công an tỉnh Lai Châu đăng ngày 21/7/2026, các đối tượng dàn dựng chuỗi thắng liên tục, dùng tài khoản ảo bình luận cổ vũ và khoe ảnh chụp lịch sử cược, sao kê chuyển tiền giả để tạo cảm giác uy tín, rồi lôi kéo nạn nhân vào các nhóm kín "kéo tiền", "soi cầu Tài – Xỉu" (congan.laichau.gov.vn).
Cái bẫy nằm ở khâu rút tiền. Khi nạn nhân đã nạp một khoản lớn hoặc muốn rút, hệ thống báo "lỗi", yêu cầu nộp thêm phí để "mở lệnh", rồi các đối tượng biến mất cùng toàn bộ số tiền. Cùng lúc đó, thông tin cá nhân và tài khoản ngân hàng mà bạn cung cấp có thể bị đánh cắp, và bản thân người tham gia còn đối mặt rủi ro pháp lý vì cờ bạc trực tuyến là hành vi bị cấm tại Việt Nam (congan.laichau.gov.vn).
Bẫy ứng dụng và đường link sau mỗi buổi phát
Rất nhiều buổi phát chỉ là "phễu" dẫn người xem tới một đường link tải app ngoài kho ứng dụng chính thức. Đây chính là nơi mã độc xâm nhập. Cuối tháng 11/2025, các hãng bảo mật ThreatFabric và MTI Security công bố mã độc ngân hàng Android tên Sturnus lây lan qua tệp APK từ nguồn không chính thống, thường ngụy trang thành bản cập nhật giả của Google Chrome hay ứng dụng quen thuộc (kenh14.vn).
Sau khi cài, loại mã độc này xin quyền quản trị thiết bị để chống gỡ bỏ, đồng thời lạm dụng dịch vụ Trợ năng để đọc nội dung màn hình và phủ giao diện đăng nhập giả lên ứng dụng ngân hàng thật nhằm lấy cắp mật khẩu. Nguy hiểm hơn, nó có thể đọc được nội dung tin nhắn ngay cả trên các nền tảng mã hóa đầu cuối, khiến nạn nhân mất tiền mà không hề hay biết (kenh14.vn).
Quyền Trợ năng (Accessibility): cửa sau nguy hiểm nhất
Nếu bạn chỉ nhớ một điều sau bài này, hãy nhớ điều này: đừng bao giờ cấp quyền Trợ năng cho ứng dụng lạ. Trợ năng vốn được thiết kế để hỗ trợ người khuyết tật sử dụng điện thoại, nhưng khi bị lạm dụng, nó cho phép kẻ gian đọc thông tin, điều khiển thiết bị và tự thao tác trong app ngân hàng. Trong một chiến dịch giả mạo ứng dụng cơ quan thuế và Chính phủ, Cục An toàn thông tin ghi nhận kẻ xấu dùng tới khoảng 195 hệ thống để dụ người dùng cài app chứa mã độc rồi xin quyền này (vietnamnet.vn).
Nguyên tắc rất đơn giản: không một ứng dụng chính thống nào của ngân hàng, cơ quan thuế hay cơ quan nhà nước yêu cầu bạn bật quyền Trợ năng để giao dịch. Vì thế, mọi lời hướng dẫn "vào Cài đặt bật Trợ năng cho app" xuất hiện trong livestream, tin nhắn hay nhóm chat đều là dấu hiệu lừa đảo rõ ràng (vietnamnet.vn).
Checklist bảo vệ tài khoản và thiết bị
Một vài thói quen nhỏ giúp bạn tránh phần lớn rủi ro. Chỉ cài ứng dụng từ kho chính thức là App Store (iOS) hoặc Google Play (Android); tuyệt đối không tải APK qua link trong SMS, bình luận livestream hay website lạ. Trước mỗi lần cấp quyền, hãy tự hỏi ứng dụng này có thật sự cần đọc màn hình, tin nhắn hay danh bạ không, và từ chối những quyền bất thường (vietnamnet.vn).
Về phía ngân hàng, hãy tận dụng lớp bảo vệ sẵn có. Theo Quyết định 2345 của Ngân hàng Nhà nước, các giao dịch chuyển tiền vượt ngưỡng — trên 10 triệu đồng mỗi lần hoặc tổng trên 20 triệu đồng mỗi ngày — bắt buộc xác thực sinh trắc học, giúp hạn chế thiệt hại khi thiết bị bị chiếm quyền (vietnamnet.vn). Bên cạnh đó, hãy bật xác thực hai yếu tố, đặt hạn mức chuyển khoản phù hợp và không lưu mật khẩu ngân hàng trong trình duyệt trên máy đã cài app không rõ nguồn gốc.
Nếu đã lỡ cài app hoặc chuyển tiền: nên làm gì
Bình tĩnh xử lý theo thứ tự. Ngắt kết nối Internet, gỡ ứng dụng đáng ngờ và tắt quyền Trợ năng trong phần Cài đặt; nếu máy bị khóa hoặc không gỡ được, hãy khôi phục cài đặt gốc sau khi sao lưu dữ liệu an toàn. Ngay lập tức gọi tổng đài chính thức của ngân hàng để khóa thẻ, khóa tài khoản và đổi toàn bộ mật khẩu quan trọng từ một thiết bị khác đáng tin cậy (vietnamnet.vn).
Đừng quên lưu bằng chứng. Công an khuyến cáo giữ lại video livestream, tin nhắn, số tài khoản nhận tiền và đường link, sau đó trình báo cơ quan Công an nơi gần nhất để được hỗ trợ xử lý theo quy định (congan.laichau.gov.vn). Việc báo sớm vừa tăng cơ hội ngăn dòng tiền, vừa giúp cảnh báo những nạn nhân tiếp theo.
Câu hỏi thường gặp
Xem livestream có bị nhiễm mã độc không? Chỉ xem trên nền tảng chính thống thì rủi ro thấp. Nguy hiểm phát sinh khi bạn bấm link, tải app ngoài kho hoặc cấp quyền theo lời "chuyên gia" trong buổi phát — đó là lúc lừa đảo qua livestream thực sự bắt đầu.
Làm sao biết một buổi phát là lừa đảo? Cảnh giác với mọi lời hứa thắng chắc, "kéo tiền", "soi cầu", yêu cầu nạp trước để "mở lệnh", hoặc hướng dẫn tải app và bật quyền Trợ năng. Đây đều là dấu hiệu đã được cơ quan chức năng cảnh báo (congan.laichau.gov.vn).
Tại sao không nên cấp quyền Trợ năng? Vì quyền này cho phép app đọc và thao tác trên các ứng dụng khác, kể cả app ngân hàng. Không tổ chức tài chính chính thống nào yêu cầu bật Trợ năng để giao dịch, nên yêu cầu đó gần như luôn là bẫy (vietnamnet.vn).
