Bỏ qua, tới nội dung chính
BaoPeak

Link lạ, app lạ, mã OTP — không đưa cho ai

Nhận ra ba chỗ kẻ gian hay giả nhất trên điện thoại, và học một quy tắc không bao giờ đổi — không đọc mã OTP cho ai.

Chỉ cần điện thoạiCông cụ miễn phí

Kiểm tra lần cuối: 26/9/2026.

Sau bài này bạn sẽ: nhận ra link giả, app giả và biết không bao giờ đọc mã OTP cho ai, kể cả người xưng là nhân viên ngân hàng

⏱ khoảng 15 phút (đã tính thời gian chuyển qua lại giữa các app) · 📱 Chỉ cần điện thoại

Vì sao quan trọng

Chú Tâm nhìn một tin nhắn có đường link trên điện thoại, ngón tay dừng lại trước khi bấm
Ba chỗ kẻ gian hay giả: link, app, và mã OTP. Cả ba đều nhắm vào một khoảnh khắc — lúc bạn bấm mà chưa kịp nhìn kỹ. · Nguồn: nhân vật minh họa, do AI vẽ — không phải người thật

Chú Tâm nhận một tin nhắn: "Bạn có một khoản phạt vi phạm giao thông chưa xử lý, truy cập đường link dưới đây để tra cứu và nộp phạt. Không nộp trong 48 giờ, mức phạt sẽ tăng thêm." Số gửi lạ, có mã vùng nước ngoài. Chú Tâm không đi ô tô mấy tháng nay.

Bài trước dạy bạn ba câu hỏi cho tin nhắn khẩn. Bài này đi sâu vào ba thứ cụ thể kẻ gian hay dựng giả để lấy được tiền hoặc quyền vào tài khoản của bạn: link, app, và mã OTP.

Ba chỗ kẻ gian hay giả nhất

  • Link giả

    Địa chỉ có đúng trang chính thức không?

    Tên gần giống, thêm chữ, đổi đuôi — đọc kỹ từng chữ trước khi bấm, tốt nhất là tự gõ tay địa chỉ quen thuộc.

  • App giả

    App có xin quyền gì lạ, cài từ đâu?

    Cài từ file người khác gửi, xin quyền xem màn hình hay điều khiển từ xa — dừng ngay khi thấy quyền này.

  • Mã OTP

    Ai đang xin mình đọc mã?

    Không một ai — kể cả người xưng nhân viên ngân hàng — cần bạn đọc mã OTP qua điện thoại hay tin nhắn.

Không cần nhớ tên kỹ thuật — chỉ cần nhớ ba câu hỏi này.

Link giả trông thế nào — so từng chữ

Dạng link hay bị giả

  • tên-ngân-hàng-xacthuc.com — thêm chữ như xacthuc, hotro, khuyenmai vào sau tên quen
  • ten-ngan-hang.vn.trang-la.com — tên quen đứng trước, tên trang thật (trang-la.com) nằm ở cuối
  • tênngânhàng.vn nhưng đổi một chữ: 0 thay o, l thay i, rn thay m
  • Link rút gọn (bit.ly, tinyurl…) gửi qua tin nhắn — không nhìn thấy trang đích

Cách an toàn

  • Tự gõ tay địa chỉ quen thuộc, hoặc mở app chính thức đã cài từ CH Play / App Store
  • Đọc từ phải sang trái phần ngay trước dấu / đầu tiên — phải đúng tên trang chính thức
  • Tin nhắn đòi bấm link để "tra cứu phạt", "nhận hoàn tiền", "cập nhật tài khoản" → không bấm, tự kiểm qua kênh chính thức
  • App xin quyền "Trợ năng", "Hiển thị trên ứng dụng khác" hay điều khiển từ xa → dừng, không cho phép
Chỉ là dạng mẫu, không phải địa chỉ thật. Đọc phần ngay trước dấu / đầu tiên: đó là tên trang thật sự bạn sắp mở.
Vì sao mã OTP quan trọng đến vậy?

Mã OTP (mật khẩu dùng một lần) là bước xác nhận cuối cùng trước khi một giao dịch được thực hiện. Ngân hàng gửi mã đó cho bạn, để xác nhận chính bạn đang làm giao dịch — không phải để bạn đọc lại cho người khác xác nhận hộ. Nếu bạn đọc mã cho ai đó, bạn vừa tự tay ký duyệt một giao dịch mà bạn không biết nội dung.

Đây là lý do không có ngoại lệ nào cho quy tắc này, kể cả khi người xin đọc mã xưng đúng tên ngân hàng, đọc đúng họ tên và số căn cước của bạn. Thông tin cá nhân có thể đã bị lộ ở nơi khác từ trước — biết đúng thông tin của bạn không chứng minh họ là ngân hàng thật.

Thử ngay — soi ba tin nhắn mẫu

▶ Thử ngay

Đọc ba tình huống dưới đây (đều bịa cho bài học). Với mỗi tình huống, tự trả lời: đây là link giả, app giả, hay xin mã OTP? Và việc bạn sẽ làm là gì?

Tình huống 1: Tin nhắn "Đơn hàng của bạn đang tạm giữ ở kho, bấm vào đây để xác nhận địa chỉ nhận hàng trong hôm nay, nếu không đơn sẽ bị huỷ." Đường link có tên gần giống một sàn thương mại điện tử quen thuộc nhưng thêm vài chữ lạ ở cuối.

Tình huống 2: Một người gọi tự xưng "hỗ trợ kỹ thuật ngân hàng", nói tài khoản bạn đang gặp lỗi, hướng dẫn bạn tải một app "hỗ trợ từ xa" qua đường link họ gửi để họ "kiểm tra giúp".

Tình huống 3: Bạn vừa nhận một mã 6 số từ ngân hàng dù không hề thao tác gì. Ngay sau đó có người gọi, xưng là nhân viên ngân hàng, xin bạn đọc mã đó để "xác minh chống gian lận".

Xem cách xử lý mẫu

Kết quả của bạn khác là bình thường. Hãy so 3 điểm dưới đây, không so từng chữ.

  • Tình huống 1 — link giả. Đừng bấm link trong tin. Muốn kiểm đơn hàng, tự mở app hoặc trang chính thức bạn vẫn hay dùng, gõ tay địa chỉ quen thuộc, tự tra bằng mã đơn hàng của mình.
  • Tình huống 2 — app giả. Không cài bất kỳ app "hỗ trợ từ xa" nào theo hướng dẫn của người gọi đến. Ngân hàng thật không cần bạn cài app lạ để "sửa lỗi" tài khoản qua điện thoại. Cúp máy, tự gọi số tổng đài in trên thẻ hoặc trong app chính thức của ngân hàng để hỏi lại.
  • Tình huống 3 — xin mã OTP. Không đọc mã, dù họ đọc đúng tên và biết cả số căn cước của bạn. Cúp máy. Mã OTP bạn nhận mà không phải do bạn thao tác là dấu hiệu có người đang cố đăng nhập hoặc giao dịch bằng tài khoản của bạn — gọi ngay đường dây nóng của ngân hàng để báo và khoá tạm.

So 3 điểm:

  1. Cả ba tình huống đều có việc làm cụ thể: không bấm, không cài, không đọc — không phải chỉ một cảm giác nghi ngờ
  2. Tình huống 3 là nghiêm trọng nhất: có người đang cố lấy mã ngay trong lúc mã còn hiệu lực
  3. Trong cả ba, cách xác minh đúng là tự tìm kênh chính thức, không phải làm theo hướng dẫn của người gọi/nhắn tin

Kết quả khác dự kiến?

Đã lỡ bấm, lỡ cài, hoặc lỡ đọc mã

  1. Đã bấm link và nhập thông tin đăng nhập → mở app ngân hàng từ màn hình chính điện thoại (không mở qua link vừa bấm), đổi mật khẩu ngay, rồi gọi tổng đài ngân hàng.
  2. Đã cài app lạ theo hướng dẫn → tắt mạng (wifi và dữ liệu di động) trên điện thoại đó ngay, dùng máy khác gọi tổng đài ngân hàng, sau đó gỡ app và cân nhắc khôi phục cài đặt gốc.
  3. Đã đọc mã OTP cho người khác → gọi ngay tổng đài ngân hàng để khoá thẻ/tài khoản, kiểm lại lịch sử giao dịch gần nhất.
  4. Không chắc link có giả không → không bấm để "thử xem sao". Tự gõ tay địa chỉ quen thuộc vào trình duyệt, không copy link từ tin nhắn.
  5. Có người gọi lại xưng là "bên hỗ trợ" ngân hàng, hứa giúp lấy lại tiền hoặc khoá giúp tài khoản, xin thêm mã hay quyền truy cập → đó là lừa lần hai. Chỉ làm việc với tổng đài chính thức và công an.

Nhắc lại tin nhắn "phạt vi phạm giao thông" chú Tâm nhận được ở đầu bài: đó chính là một link giả. Cách xử lý đúng không phải bấm vào để "xem thử có phạt thật không", mà tự tra trên trang hoặc app chính thức của cơ quan công an (tự gõ tay địa chỉ, không bấm link trong tin) — giống hệt cách xử lý ở Tình huống 1.

Câu kiểm tra

Câu kiểm tra

Người gọi tự xưng nhân viên ngân hàng, đọc đúng họ tên và số căn cước của bạn, xin bạn đọc mã OTP vừa nhận để “xác minh chống gian lận”. Bạn nên hiểu điều này thế nào?

Làm trên việc thật của bạn

Việc thật của bài này là kiểm tra thói quen bấm trên chính điện thoại của bạn, 10 phút hôm nay:

  1. Mở lại 3 tin nhắn gần nhất có đường link mà bạn đã hoặc chưa bấm. Với mỗi tin, tự hỏi: mình có tự gõ tay được địa chỉ này mà không cần bấm link không?
  2. Xem trong điện thoại có app nào bạn không nhớ đã cài, hoặc cài theo hướng dẫn của người khác qua điện thoại không (Android: vào Cài đặt → Ứng dụng để xem danh sách; iPhone: giữ tay vào biểu tượng app để hiện nút xoá — tên mục cụ thể có thể khác chút theo đời máy, không chắc thì nhờ người thân xem cùng). Có thì gỡ ra.
  3. Ghi vào sổ ghi chú của mình (giấy hoặc ứng dụng ghi chú trên điện thoại) một câu duy nhất, để đọc lại khi hoảng: "Không ai cần mình đọc mã OTP, kể cả ngân hàng." (Muốn lưu bằng tính năng của trang này, bấm nút "Lưu vào Sổ tay" ở dưới.)

Phiếu tự điền — KHÔNG dán vào AI

GHI NHỚ MỘT CÂU
"Không ai cần mình đọc mã OTP, kể cả ngân hàng. Có việc gì với tài khoản, mình tự gọi số tổng đài in trên thẻ hoặc trong app chính thức — không dùng số hay link người khác gửi tới."

Câu kiểm tra

Bạn nhận đường link tin nhắn nói giống trang một sàn thương mại điện tử quen thuộc, nhưng có thêm vài chữ lạ ở cuối tên miền. Cách kiểm tra an toàn nhất là gì?

Câu kiểm tra

“Nhân viên hỗ trợ kỹ thuật” gọi điện, nói tài khoản ngân hàng của bạn có lỗi, hướng dẫn bạn tải một app để họ “kiểm tra và sửa từ xa”. Bạn nên làm gì?

Tự chấm

Tự chấm — tick khi bạn chỉ ra được dòng nào trong bài của mình đạt

Tóm lại

  • Ba chỗ kẻ gian hay giả: link, app, mã OTP.
  • Không bấm link người khác gửi để tra cứu — tự gõ tay địa chỉ quen thuộc.
  • Không bao giờ đọc mã OTP cho ai, kể cả người xưng là nhân viên ngân hàng và biết đúng thông tin cá nhân của bạn.
Bài tiếp theo →Bài 3 — Cuộc gọi mạo danh công an, ngân hàng, điện lực và Zalo giả người quen

Trong bài này