Cảnh báo giả mạo nhà đăng ký và lừa đảo tên miền
Tên miền ngày càng có giá trị đối với doanh nghiệp vì nó kiểm soát:
- Website.
- Email.
- Ecommerce.
- Landing page.
- API.
- Hệ thống đăng nhập.
- Thương hiệu số.
Chính vì vậy, chủ tên miền đang trở thành mục tiêu hấp dẫn của các chiến dịch:
phishing – giả mạo nhà đăng ký – hóa đơn giả – chiếm tài khoản – lừa gia hạn – chuyển tên miền trái phép.
ICANN cảnh báo một trong những hình thức phổ biến là kẻ gian giả mạo ICANN hoặc nhà đăng ký tên miền, gửi thông báo gia hạn giả nhằm thu tiền hoặc dẫn người dùng tới trang đăng nhập giả để đánh cắp thông tin quản trị domain.
Điểm nguy hiểm là các email lừa đảo ngày nay có thể:
- Đúng tên domain.
- Biết gần đúng ngày hết hạn.
- Có logo giống nhà đăng ký.
- Viết rất chuyên nghiệp.
- Tạo cảm giác khẩn cấp.
Vì vậy không nên đánh giá email chỉ bằng:
“Nhìn có chuyên nghiệp không?”
Chiêu phổ biến nhất: “Tên miền sắp hết hạn”
Một email có thể ghi:
“Tên miền example.com của bạn sẽ hết hạn hôm nay.”
hoặc:
“Domain suspension notice – thanh toán trong 12 giờ.”
Bên dưới là nút:
RENEW NOW
Người dùng bấm vào và được đưa tới một website có giao diện gần giống registrar thật.
Sau khi nhập:
- Email.
- Password.
- Mã OTP.
kẻ tấn công có thể chiếm quyền tài khoản.
ICANN đặc biệt cảnh báo những email tạo cảm giác khẩn cấp và khuyến nghị người dùng tự nhập địa chỉ website mình muốn truy cập thay vì đăng nhập qua link trong email.
Quy tắc đơn giản: Không gia hạn domain bằng link trong email
Khi nhận được email:
“Domain sắp hết hạn.”
hãy thực hiện:
- Không bấm nút thanh toán.
- Mở một cửa sổ trình duyệt mới.
- Tự nhập địa chỉ website của nhà đăng ký.
- Đăng nhập tài khoản.
- Kiểm tra ngày hết hạn trực tiếp.
Nếu trong tài khoản registrar:
domain còn hạn 10 tháng
nhưng email nói:
“hết hạn hôm nay”
thì gần như chắc chắn có vấn đề.
Giả mạo ICANN là một hình thức lừa đảo phổ biến
Nhiều người sở hữu .com, .net hoặc các gTLD biết tới ICANN nên khi nhận một email có:
logo ICANN
họ dễ cho rằng đây là thông báo chính thức.
Ví dụ:
“ICANN Domain Renewal Department”
“ICANN Verification Service”
“ICANN Registration Fee Notice”
ICANN nói rõ rằng họ không trực tiếp cung cấp dịch vụ đăng ký hoặc gia hạn domain cho người dùng và không trực tiếp thu phí gia hạn từ registrant. Quan hệ thanh toán đăng ký/gia hạn là giữa người sở hữu tên miền và registrar hoặc reseller của họ.
Do đó nếu nhận:
“Hóa đơn gia hạn domain từ ICANN”
hãy đặc biệt thận trọng.
ICANN cũng không hỏi mật khẩu domain của bạn
ICANN khẳng định các email hợp pháp của tổ chức này sẽ không yêu cầu người dùng gửi:
- Password.
- Thông tin cá nhân nhạy cảm.
qua những email phishing dạng thông thường.
Một email kiểu:
“ICANN yêu cầu bạn xác nhận mật khẩu registrar để tránh khóa domain.”
là dấu hiệu rất đáng ngờ.
Giả mạo nhà đăng ký nguy hiểm hơn giả mạo ICANN
Ví dụ bạn thực sự đang sử dụng:
Registrar A.
Kẻ gian có thể tạo:
registrar-a-support.com
hoặc một tên gần giống.
Sau đó gửi email:
“Registrar A: Account verification required.”
Giao diện website giả có thể sao chép:
- Logo.
- Font.
- Màu sắc.
- Form login.
ICANN từng mô tả rõ mô hình registrar impersonation phishing: kẻ tấn công giả mạo registrar, dẫn người dùng tới bản sao trang đăng nhập và lấy credential, từ đó có thể truy cập trái phép vào tài khoản quản lý domain.
Hãy kiểm tra domain của chính website đăng nhập
Giả sử registrar thật là:
example-registrar.com
nhưng link email dẫn tới:
example-registrar-secure.net
hoặc:
example-registrar.login-check.com
thì không phải cùng một domain.
Đặc biệt cần nhìn phần nằm ngay trước extension.
Ví dụ:
registrar.example-login.com
domain thực sự là:
example-login.com
không phải:
registrar.com.
Đây là thủ thuật rất phổ biến của phishing.
Website có HTTPS vẫn có thể là website lừa đảo
Một hiểu lầm nguy hiểm là:
“Có biểu tượng ổ khóa nên chắc chắn an toàn.”
Không đúng.
HTTPS chỉ cho biết kết nối giữa trình duyệt và website được mã hóa.
Kẻ lừa đảo hoàn toàn có thể:
- Đăng ký một domain giả.
- Cài SSL miễn phí.
- Hiển thị HTTPS.
- Tạo website phishing.
Vì vậy:
HTTPS ≠ website chính chủ.
Phải kiểm tra chính xác domain.
Hóa đơn gia hạn giả nhưng thực chất là quảng cáo dịch vụ khác
Một hình thức tinh vi khác là gửi giấy hoặc email có hình thức giống:
Domain Renewal Invoice.
Trong đó ghi:
- Domain của bạn.
- Ngày hết hạn.
- Số tiền phải trả.
Nhưng chữ nhỏ bên dưới lại nói đây thực chất là:
- Dịch vụ listing.
- SEO submission.
- Search engine registration.
- Domain monitoring.
- Một dịch vụ không liên quan tới việc gia hạn registrar.
Người nhận tưởng:
“Nếu không trả thì mất domain.”
và chuyển tiền.
Đây là lý do trước mọi hóa đơn domain cần hỏi:
Tên miền hiện đang được quản lý tại registrar nào?
“Domain listing invoice” không phải phí gia hạn domain
Ví dụ email ghi:
Domain Name Search Engine Registration – 89 USD
và liệt kê domain thật của doanh nghiệp.
Nó có thể trông giống một thông báo chính thức.
Nhưng:
Search Engine Registration
hoặc:
Domain Listing
không đồng nghĩa:
Domain Renewal.
Tên miền chỉ được gia hạn tại:
- Registrar hiện tại.
- Reseller hợp lệ.
- Hệ thống quản lý chính thức liên quan.
Không chuyển tiền chỉ vì một công ty lạ biết domain của bạn.
Kẻ lừa đảo có thể biết ngày hết hạn domain
Nhiều người nghĩ:
“Họ biết chính xác tên domain và ngày hết hạn nên chắc là registrar thật.”
Không nhất thiết.
Dữ liệu đăng ký tên miền có thể được truy vấn qua các hệ thống dữ liệu đăng ký.
Đối với gTLD, từ ngày 28/01/2025, RDAP là nguồn chính thức cung cấp dữ liệu đăng ký thay cho WHOIS truyền thống, và ICANN có công cụ Lookup sử dụng RDAP để kiểm tra thông tin hiện tại của tên miền.
Vì vậy việc biết:
domain + registrar + expiration date
không chứng minh người gửi email là registrar thật.
Cách xác định registrar thật của tên miền quốc tế
Với các gTLD như:
.com
.net
.org
có thể sử dụng công cụ Lookup chính thức của ICANN.
Kết quả RDAP có thể cho biết:
- Registrar.
- Domain status.
- Nameserver.
- Một số mốc đăng ký.
- Registry expiration.
ICANN xác nhận công cụ Lookup của họ truy vấn dữ liệu RDAP hiện tại trực tiếp từ registrar hoặc registry liên quan.
Sau khi xác định registrar:
hãy tự truy cập website chính thức của registrar.
Không dùng website do email đáng ngờ cung cấp.
Với tên miền .vn, hãy kiểm tra Nhà đăng ký chính thức
VNNIC hiện công bố công khai hệ thống Nhà đăng ký tên miền quốc gia .vn chính thức.
Tại thời điểm hiện nay hệ thống gồm:
10 Nhà đăng ký trong nước
và:
6 Nhà đăng ký ở nước ngoài.
Với chủ thể có địa chỉ tại Việt Nam, hướng dẫn hiện hành của VNNIC quy định hồ sơ đăng ký .vn được thực hiện qua Nhà đăng ký .vn trong nước.
Do đó nếu một website lạ tự nhận:
“Nhà đăng ký tên miền .vn chính thức”
hãy đối chiếu với danh sách do VNNIC công bố trước khi cung cấp thông tin hoặc thanh toán.
Chiêu “Có người sắp đăng ký tên thương hiệu của anh”
Một hình thức lừa đảo phổ biến khác có nội dung:
“Một công ty đang yêu cầu đăng ký brand.cn, brand.asia và brand.net. Vì anh là chủ brand.com nên chúng tôi ưu tiên thông báo để anh mua trước.”
Sau đó bên gửi gây áp lực:
“Phải phản hồi trong 24 giờ.”
Mục tiêu thường là khiến doanh nghiệp mua hàng loạt domain với giá cao.
ICANN cũng liệt kê dạng gian lận thuyết phục chủ domain mua một tên khác dưới TLD khác với mức giá cao là một loại scam mà registrant cần cảnh giác.
Đừng mua domain phòng thủ dưới áp lực
Defensive Registration có thể hợp lý.
Ví dụ doanh nghiệp có thể muốn giữ:
brand.com
brand.vn
brand.com.vn.
Nhưng quyết định này phải xuất phát từ:
chiến lược bảo vệ thương hiệu
không phải:
một email lạ nói có người khác đang chờ mua.
Nếu nhận thông báo dạng này:
- Tự kiểm tra domain.
- Kiểm tra trademark.
- Xác minh đơn vị gửi.
- Không phản hồi ngay.
- Không thanh toán vì áp lực thời gian.
Chiêu “Domain của bạn vi phạm chính sách – cần xác minh ngay”
Một email khác có thể nói:
“Domain đang bị khiếu nại.”
“WHOIS Verification Failed.”
“Domain sẽ bị suspension.”
Sau đó yêu cầu:
Verify Account
Khi người dùng bấm link, website giả yêu cầu:
- Registrar username.
- Password.
- OTP.
Đây có thể là bước đầu để chiếm toàn bộ domain portfolio.
ICANN cảnh báo email phishing thường khai thác những nội dung rất giống thông báo thật của registrar, bao gồm xác nhận đăng ký, sửa thông tin, cảnh báo hết hạn hoặc hủy domain.
Cẩn thận với yêu cầu cung cấp Auth Code
Auth Code, còn được gọi:
- AuthInfo Code.
- EPP Code.
- Transfer Code.
là thông tin quan trọng trong quá trình chuyển nhiều tên miền quốc tế giữa các registrar.
Nếu người lạ yêu cầu:
“Gửi EPP code để xác minh quyền sở hữu.”
hãy dừng lại.
Auth Code không phải thứ nên gửi cho:
- Người hỏi mua chưa xác minh.
- Broker không rõ danh tính.
- Website kiểm tra giá domain.
- Email support đáng ngờ.
Kết hợp:
Auth Code + domain unlock
có thể tạo nguy cơ transfer domain trái phép.
Chiêu lừa người bán tên miền
Không chỉ chủ website mới bị nhắm tới.
Nhà đầu tư domain cũng thường gặp scam.
Ví dụ có người gửi:
“Tôi muốn mua domain của bạn với giá 20.000 USD.”
Sau đó yêu cầu người bán phải mua:
domain appraisal certificate
tại một website do họ chỉ định.
Người bán trả:
100–300 USD
để lấy “chứng thư định giá”.
Sau đó:
buyer biến mất.
Mục tiêu thật sự từ đầu chính là bán dịch vụ appraisal giả.
Người mua thật thường không bắt seller mua chứng thư tại một website lạ
Nếu buyer muốn thẩm định domain:
buyer có thể tự thuê đơn vị appraisal.
Người bán không nên trả phí một dịch vụ lạ chỉ vì buyer yêu cầu.
Đặc biệt cảnh giác khi:
- Buyer đồng ý giá quá nhanh.
- Không thương lượng.
- Giá đề nghị cao bất thường.
- Sau đó yêu cầu mua certificate.
Đây là mẫu scam rất điển hình.
Chiêu Escrow giả
Giao dịch domain premium thường nên sử dụng escrow.
Nhưng chính điều đó tạo ra:
fake escrow site.
Kẻ gian có thể gửi link:
“Tôi đã mở giao dịch escrow, click để nhận tiền.”
Trang giả sau đó yêu cầu:
- Login registrar.
- Thông tin ngân hàng.
- Phí giải ngân.
- Auth Code.
Nguyên tắc an toàn:
Không truy cập escrow từ link do đối tác gửi nếu chưa xác minh.
Hãy tự truy cập website của đơn vị escrow mà hai bên đã thống nhất.
Người mua giả gửi email “Payment completed”
Một email có thể có tiêu đề:
ESCROW PAYMENT CONFIRMED – $15,000
nhưng chỉ là:
email giả.
Không chuyển domain dựa trên:
- Screenshot.
- PDF payment.
- Email confirmation.
Phải đăng nhập trực tiếp vào hệ thống escrow/bank để kiểm tra.
Nguyên tắc:
Tiền hiển thị trên hệ thống chính thức → mới tiến hành bước tiếp theo.
Chiêu transfer domain giả
Người mua có thể yêu cầu:
“Push domain vào account của tôi trước rồi tôi trả tiền.”
Nếu seller làm vậy, việc lấy lại domain có thể rất khó.
Giao dịch hợp lý nên sử dụng:
Buyer → escrow
↓
Escrow xác nhận tiền
↓
Seller chuyển domain
↓
Buyer nhận domain
↓
Escrow giải ngân.
Không nên dựa trên lời hứa qua Telegram hoặc email.
Email doanh nghiệp bị chiếm có thể dẫn tới mất domain
Một trong những con đường nguy hiểm nhất là:
hacker không tấn công registrar trước.
Họ tấn công:
email recovery.
Sau khi chiếm email, kẻ tấn công có thể:
- Reset registrar password.
- Nhận OTP.
- Xác nhận transfer.
- Thay thông tin chủ thể.
Vì vậy tài khoản email quản trị domain phải được bảo vệ ít nhất ngang tài khoản registrar.
Đừng dùng cùng một mật khẩu cho email và registrar
Ví dụ:
Email: password123
Registrar: password123
Nếu một dịch vụ bị lộ:
cả hai lớp có thể mất.
Nên sử dụng:
mật khẩu khác nhau
password manager
MFA.
Đây là một trong những biện pháp bảo vệ domain đơn giản nhưng hiệu quả nhất.
Bật MFA cho tài khoản nhà đăng ký
ICANN khuyến nghị người sở hữu domain áp dụng các biện pháp bảo vệ tài khoản và duy trì quản lý domain an toàn.
Nếu registrar hỗ trợ, nên ưu tiên:
- Passkey.
- Security Key.
- Authenticator App.
SMS vẫn tốt hơn không có MFA, nhưng với domain có giá trị lớn nên cân nhắc phương thức mạnh hơn.
Domain Lock cũng phải được bật
Sau khi domain đã ổn định và không cần transfer:
hãy khóa transfer.
Domain Lock không ngăn mọi loại tấn công nhưng tạo thêm một lớp cản trở.
Một hệ thống tốt nên có:
MFA
Domain Lock
Email Security
Monitoring.
Không nên phụ thuộc một lớp duy nhất.
Theo dõi nameserver là việc rất quan trọng
Nếu kẻ tấn công chiếm registrar, một trong những việc đầu tiên họ có thể làm là đổi:
Nameserver.
Sau đó traffic:
brand.com
có thể được đưa tới:
website giả.
Doanh nghiệp nên giám sát:
- Nameserver.
- A record.
- MX.
- Domain status.
- SSL.
- Uptime.
Nếu nameserver thay đổi bất ngờ:
phải có cảnh báo ngay.
Chiếm DNS còn nguy hiểm hơn mất website
Nếu kẻ tấn công kiểm soát DNS, họ có thể ảnh hưởng:
- Website.
- Email.
- Subdomain.
- API.
- Verification record.
Ví dụ thay MX record có thể làm email doanh nghiệp chuyển sang hệ thống khác.
Do đó bảo vệ domain không chỉ là:
bảo vệ trang chủ.
Mà là:
bảo vệ toàn bộ hạ tầng phụ thuộc domain.
Phishing là một dạng DNS Abuse được ICANN theo dõi
ICANN hiện xếp phishing trong nhóm DNS Abuse trọng tâm, cùng với:
- Botnet.
- Malware.
- Pharming.
- Spam khi được dùng để phát tán các dạng abuse trên.
Điều này cho thấy domain phishing không đơn giản là:
email spam gây khó chịu.
Nó là một vấn đề an ninh DNS được các registrar, registry và ICANN theo dõi.
Dấu hiệu nhận biết email tên miền đáng ngờ
Có thể đặc biệt cảnh giác khi email có một hoặc nhiều dấu hiệu sau:
- Yêu cầu thanh toán ngay.
- Đe dọa domain bị xóa trong vài giờ.
- Địa chỉ gửi khác registrar thật.
- Link đăng nhập khác domain registrar.
- Yêu cầu gửi mật khẩu.
- Yêu cầu Auth Code.
- Yêu cầu OTP.
- Yêu cầu chuyển khoản cá nhân.
- File đính kèm không rõ nguồn.
- Giá gia hạn khác bất thường.
- Yêu cầu mua thêm TLD vì “người khác đang chờ”.
- Yêu cầu mua appraisal trước khi buyer mua domain.
Một dấu hiệu riêng lẻ chưa chắc chứng minh scam.
Nhưng càng nhiều dấu hiệu xuất hiện cùng lúc, mức độ rủi ro càng cao.
Cách kiểm tra một thông báo gia hạn domain
Khi nhận email:
“example.com sắp hết hạn.”
hãy kiểm tra theo quy trình:
Bước 1: Kiểm tra registrar
Với gTLD:
tra cứu bằng ICANN Lookup/RDAP.
Bước 2: Truy cập registrar trực tiếp
Không dùng link trong email.
Bước 3: Kiểm tra ngày hết hạn
Xem trong control panel.
Bước 4: Kiểm tra auto-renew
Có bật không?
Bước 5: Kiểm tra payment
Thẻ có còn hiệu lực không?
Nếu mọi dữ liệu bình thường, email bên ngoài có thể bỏ qua.
Với .vn, kiểm tra Nhà đăng ký như thế nào?
Có thể:
Tra cứu thông tin domain
↓
Xác định Nhà đăng ký đang quản lý
↓
Đối chiếu với danh sách chính thức VNNIC.
VNNIC hiện duy trì danh sách hệ thống Nhà đăng ký .vn chính thức để người sử dụng kiểm tra.
Nếu người gửi tự nhận:
“đại diện VNNIC thu phí gia hạn”
nhưng yêu cầu chuyển tiền vào một tài khoản không liên quan tới Nhà đăng ký đang quản lý domain, cần xác minh lại ngay.
Phân biệt VNNIC và Nhà đăng ký .vn
VNNIC quản lý tài nguyên tên miền quốc gia .vn.
Nhưng người sử dụng đăng ký và duy trì domain thông qua hệ thống:
Nhà đăng ký .vn.
VNNIC hiện hướng dẫn chủ thể lựa chọn Nhà đăng ký phù hợp trong hệ thống được công bố chính thức để thực hiện đăng ký và quản lý tên miền.
Do đó không nên mặc định:
mọi email dùng logo VNNIC đều là yêu cầu thanh toán hợp pháp.
Hãy xác minh qua kênh chính thức.
Đừng để agency giữ toàn bộ quyền quản trị domain
Một tình huống không hẳn là scam ngay từ đầu nhưng tạo rủi ro lớn:
Doanh nghiệp thuê agency làm website.
Agency đăng ký domain bằng:
email và tài khoản của agency.
Ba năm sau hai bên ngừng hợp tác.
Doanh nghiệp mới phát hiện:
không có quyền registrar.
Domain thương hiệu chính nên được:
đăng ký dưới quyền kiểm soát doanh nghiệp.
Agency chỉ được cấp quyền kỹ thuật cần thiết.
Domain nên đứng tên đúng chủ thể
Đối với doanh nghiệp, hồ sơ nên thể hiện chủ thể phù hợp và thông tin:
- Email.
- Điện thoại.
- Account ownership.
phải được cập nhật khi:
- Nhân viên nghỉ việc.
- Agency thay đổi.
- Bộ phận IT thay đổi.
Không nên sử dụng mãi:
email cá nhân của nhân viên cũ
làm recovery email cho tài sản thương hiệu quan trọng.
Cảnh giác khi có người gọi điện yêu cầu gia hạn
Scam không chỉ qua email.
Người gọi có thể nói:
“Chúng tôi là bộ phận quản lý tên miền, domain của anh hết hạn chiều nay.”
Sau đó gửi QR hoặc tài khoản ngân hàng.
Không thanh toán qua điện thoại chỉ vì người gọi biết:
- Tên công ty.
- Domain.
- Số điện thoại.
Thông tin này có thể lấy từ website công khai.
Hãy:
ngắt cuộc gọi → tự gọi số chính thức của registrar.
Không cung cấp OTP cho “nhân viên hỗ trợ”
Registrar thật thông thường không cần bạn đọc:
mã OTP đăng nhập
để họ “kiểm tra hệ thống”.
OTP có nghĩa:
One-Time Password dành cho người đang thực hiện phiên đăng nhập hoặc thao tác nhạy cảm.
Nếu ai đó chủ động gọi và hỏi:
“Anh đọc mã 6 số vừa nhận giúp em.”
hãy coi đó là dấu hiệu nguy hiểm.
Nếu đã bấm link phishing nhưng chưa nhập gì
Nếu chỉ mở website:
- Đóng tab.
- Không download file.
- Không cho phép notification.
- Không cài extension.
- Không nhập credential.
Nếu trình duyệt tự tải file:
không mở file
và nên kiểm tra máy bằng giải pháp bảo mật phù hợp.
Nếu đã nhập mật khẩu registrar
Hãy xử lý ngay:
- Tự truy cập registrar chính thức.
- Đổi password.
- Logout tất cả session nếu có.
- Bật hoặc reset MFA.
- Kiểm tra recovery email.
- Kiểm tra số điện thoại.
- Kiểm tra Domain Lock.
- Kiểm tra Auth Code/transfer.
- Kiểm tra nameserver.
- Liên hệ registrar báo sự cố.
Không nên chỉ:
“đổi mật khẩu rồi thôi.”
Phải kiểm tra toàn bộ account.
Nếu đã nhập cả OTP
Rủi ro cao hơn đáng kể.
Kẻ tấn công có thể đã đăng nhập thành công.
Cần ngay lập tức:
- Đổi mật khẩu email.
- Đổi registrar password.
- Thu hồi session.
- Reset MFA.
- Khóa domain.
- Kiểm tra thông tin registrant.
- Kiểm tra DNS.
- Liên hệ bộ phận security registrar.
Với portfolio giá trị cao, nên coi đây như một:
Security Incident.
Nếu nameserver đã bị thay đổi
Ưu tiên:
khôi phục quyền registrar trước.
Sau đó:
- Đưa nameserver về đúng hệ thống.
- Kiểm tra toàn bộ DNS records.
- Kiểm tra MX.
- Kiểm tra TXT.
- Kiểm tra API.
- Thay credential DNS/CDN.
- Kiểm tra website bị giả mạo.
- Kiểm tra certificate.
- Theo dõi propagation.
Không nên chỉ sửa:
A record
mà bỏ qua phần còn lại.
Nếu domain đã bị transfer khỏi registrar
Hãy liên hệ ngay:
registrar cũ
và cung cấp:
- Domain.
- Account information.
- Thời điểm phát hiện.
- Hồ sơ sở hữu.
- Hóa đơn.
- Email lịch sử.
Không nên cố thương lượng trực tiếp với hacker.
Với vấn đề liên quan registrar hoặc domain registration trong hệ thống ICANN, ICANN có các kênh hỗ trợ và Contractual Compliance phù hợp tùy trường hợp.
Nếu đã chuyển tiền cho hóa đơn giả
Cần xử lý càng sớm càng tốt:
- Liên hệ ngân hàng.
- Yêu cầu kiểm tra/thu hồi giao dịch nếu còn khả năng.
- Lưu toàn bộ email.
- Chụp thông tin tài khoản nhận.
- Lưu website phishing.
- Báo registrar nếu domain/brand của họ bị giả mạo.
- Báo cơ quan chức năng phù hợp.
Không xóa email scam vì:
đó là bằng chứng.
Nếu email giả mạo ICANN
ICANN duy trì kênh báo cáo phishing hoặc website đáng ngờ sử dụng tên và thương hiệu ICANN/IANA.
Việc báo cáo giúp các tổ chức liên quan:
- Phân tích chiến dịch.
- Xử lý website giả.
- Cảnh báo cộng đồng.
Doanh nghiệp nên có “Domain Asset Register”
Một bảng quản trị tối thiểu nên gồm:
| Hạng mục | Nội dung |
|---|---|
| Domain | brand.com |
| Registrar | Nhà đăng ký thực tế |
| Expiration | Ngày hết hạn |
| Auto-renew | Có/Không |
| Recovery email | Email quản trị |
| MFA | Có/Không |
| Domain Lock | Có/Không |
| DNS Provider | Hệ thống DNS |
| Owner nội bộ | Người/bộ phận phụ trách |
| Mức độ quan trọng | Critical/Important |
Nếu nhận một email lạ, người phụ trách chỉ mất vài phút để xác minh.
Không để một người duy nhất nắm toàn bộ thông tin
Một doanh nghiệp lớn không nên phụ thuộc:
“Anh A biết tài khoản domain.”
Nếu anh A:
- Nghỉ việc.
- Mất liên lạc.
- Mất điện thoại.
doanh nghiệp có thể gặp rủi ro.
Nên có:
- Owner chính.
- Recovery procedure.
- Password manager doanh nghiệp.
- Quy trình bàn giao.
Tên miền là tài sản doanh nghiệp, không phải tài sản cá nhân của IT.
Checklist chống giả mạo nhà đăng ký
- ☐ Biết chính xác registrar của từng domain.
- ☐ Không đăng nhập qua link email.
- ☐ Không gửi password.
- ☐ Không gửi OTP.
- ☐ Không gửi Auth Code tùy tiện.
- ☐ Kiểm tra domain website registrar.
- ☐ Bật MFA.
- ☐ Bật Domain Lock.
- ☐ Bật auto-renew.
- ☐ Có lịch nhắc hạn độc lập.
- ☐ Email quản trị được bảo vệ.
- ☐ Theo dõi nameserver.
- ☐ Với
.vn, đối chiếu danh sách Nhà đăng ký VNNIC. - ☐ Với gTLD, kiểm tra registrar qua RDAP/ICANN Lookup.
Checklist nhận biết hóa đơn giả
- ☐ Người gửi có phải registrar hiện tại?
- ☐ Domain thật sự sắp hết hạn?
- ☐ Giá có khớp control panel?
- ☐ Nội dung có thực sự là renewal?
- ☐ Có chữ “listing”, “SEO”, “search registration”?
- ☐ Có yêu cầu chuyển khoản vào tài khoản lạ?
- ☐ Có tạo áp lực vài giờ?
- ☐ Website thanh toán có đúng domain registrar?
- ☐ Registrar chính thức có cùng hóa đơn trong account?
Chỉ cần có nghi ngờ:
không thanh toán ngay.
10 nguyên tắc nên ghi nhớ
1. Không bấm link gia hạn trong email nếu chưa xác minh.
2. Tự truy cập registrar bằng địa chỉ đã biết.
3. ICANN không trực tiếp thu tiền gia hạn domain của bạn.
4. Người gửi biết domain và ngày hết hạn chưa chứng minh họ là registrar.
5. HTTPS không chứng minh website chính chủ.
6. Không đọc OTP cho bất kỳ ai gọi tới.
7. Không gửi Auth Code trước khi giao dịch được xác minh.
8. Không mua appraisal tại website do một buyer lạ bắt buộc.
9. Không transfer domain chỉ dựa trên email xác nhận thanh toán.
10. Domain quan trọng phải có MFA + Lock + Monitoring.
Lừa đảo tên miền sẽ ngày càng tinh vi
Trước đây phishing thường dễ nhận biết vì:
- Sai chính tả.
- Logo xấu.
- Tiếng Anh không tự nhiên.
Hiện nay những dấu hiệu này không còn đáng tin.
Kẻ lừa đảo có thể dễ dàng tạo:
- Email tiếng Việt tự nhiên.
- Logo giống thật.
- Website giống registrar.
- Nội dung cá nhân hóa theo domain.
Vì vậy mô hình phòng thủ phải chuyển từ:
“nhìn xem email có giống lừa đảo không”
sang:
“mọi yêu cầu quan trọng đều phải xác minh qua kênh độc lập.”
Quy trình xác minh độc lập là lớp bảo vệ tốt nhất
Ví dụ nhận:
Email từ Registrar A → yêu cầu thanh toán.
Không xác minh bằng:
reply email đó.
Hãy:
tự mở Registrar A
↓
đăng nhập
↓
kiểm tra account.
Nếu cần gọi điện:
lấy số trên website chính thức
không lấy số trong email.
Đây được gọi là:
Out-of-Band Verification.
Nó có thể ngăn rất nhiều hình thức phishing.
Kết luận
Giả mạo nhà đăng ký và lừa đảo tên miền ngày càng nguy hiểm vì kẻ tấn công không chỉ muốn lấy một khoản phí gia hạn nhỏ.
Mục tiêu cuối cùng có thể là:
chiếm tài khoản registrar → đổi DNS → chiếm website → kiểm soát email → transfer domain.
ICANN cảnh báo rõ các hình thức phổ biến như giả mạo ICANN hoặc registrar để gửi renewal notice giả, phishing credential và thuyết phục chủ domain mua những tên miền khác với giá cao.
Một nguyên tắc rất quan trọng là:
ICANN không phải đơn vị trực tiếp đăng ký hoặc gia hạn domain cho bạn và không trực tiếp thu phí renewal từ registrant. Nếu nhận một “hóa đơn gia hạn ICANN”, cần kiểm tra đặc biệt kỹ.
Với tên miền quốc tế, người dùng có thể kiểm tra registrar thật thông qua hệ thống ICANN Lookup sử dụng RDAP; RDAP đã trở thành nguồn chính thức cho dữ liệu đăng ký gTLD từ ngày 28/01/2025.
Với .vn, nên đối chiếu đơn vị cung cấp dịch vụ với danh sách Nhà đăng ký chính thức do VNNIC công bố.
Có thể ghi nhớ công thức:
Không click vội
Không thanh toán vội
Không cung cấp credential
Tự đăng nhập registrar chính thức để kiểm tra
=
giảm phần lớn rủi ro lừa đảo tên miền.
Một tên miền thương hiệu có thể được xây dựng trong 10–20 năm.
Nhưng chỉ một lần nhập mật khẩu vào website giả cũng có thể khiến toàn bộ tài sản đó gặp nguy hiểm.
Vì vậy khi nhận bất kỳ thông báo nào liên quan tới:
gia hạn – xác minh – transfer – thanh toán – Auth Code – OTP
hãy luôn nhớ:
Xác minh trước, thao tác sau.