Lừa đảo và phần mềm độc hại

Passkey có thể bị lừa đảo không?

Passkey là một trong những nâng cấp bảo mật tốt nhất mà hầu hết mọi người có thể thực hiện: gõ thông tin của bạn vào một trang lừa đảo trông giống thật thì cũng chẳng có gì cho kẻ lừa đảo đánh cắp. Điều đó vẫn đúng. Nhưng vào năm 2026, các nhà nghiên cứu đã ghi nhận một cách lách — kẻ lừa đảo không tấn công passkey, chúng tấn công các phương thức đăng nhập dự phòng yếu hơn nằm ngay bên cạnh. Đây là cách nó hoạt động, nói một cách dễ hiểu.

Vì sao passkey khó bị lừa đảo

Passkey thay thế mật khẩu của bạn bằng một bí mật nằm trên điện thoại hoặc laptop và được gắn với đúng một trang web cụ thể. Khi bạn đăng nhập, thiết bị kiểm tra địa chỉ web thật trước khi làm bất cứ điều gì. Nếu rơi vào một trang lừa đảo trông giống thật, passkey đơn giản là từ chối hoạt động — không có mã hay mật khẩu nào để kẻ lừa đảo lấy và dùng lại.

Sự bảo vệ đó là thật, và đó là lý do passkey đáng dùng. Vấn đề không nằm ở passkey. Nó nằm ở mọi cách khác mà tài khoản của bạn vẫn cho phép đăng nhập.

Điểm yếu: các phương thức đăng nhập dự phòng của bạn

Khi bạn thiết lập một passkey, các phương thức đăng nhập cũ hơn thường vẫn được để bật — mật khẩu, mã tin nhắn, mã ứng dụng, hoặc liên kết đặt lại qua email. Chúng nằm đó như một phương án “phòng khi cần,” để bạn không bị khóa ngoài nếu mất thiết bị.

Kẻ lừa đảo biết điều này. Thay vì đối đầu với passkey, chúng lái bạn về một trong những phương thức dự phòng yếu hơn đó, vì một mã mà bạn có thể đọc hoặc gõ là thứ bạn có thể bị dụ trao ra. Passkey đã làm tốt việc của nó; trò lừa chỉ đơn giản là đi vòng qua nó.

Chiêu trò, nói một cách dễ hiểu

Chiêu “hạ cấp”: một trang đăng nhập giả lặng lẽ giấu đi tùy chọn passkey và chỉ đưa ra “đăng nhập bằng mã” hoặc “dùng mật khẩu thay thế.” Bạn làm theo và nhập mã — mã đó được kẻ lừa đảo gõ vào trang thật ngay cùng lúc.

Chiêu “nâng cấp bảo mật” giả: một tin nhắn hoặc cửa sổ bật lên nói bạn phải “đăng ký lại” hoặc “thêm passkey mới.” Làm theo thực chất là đăng ký thiết bị của kẻ lừa đảo vào tài khoản của bạn. Và cuộc gọi giả danh tổng đài: ai đó đóng giả hỗ trợ yêu cầu bạn đọc một mã khôi phục “để xác minh danh tính.” Trong mọi trường hợp, passkey vẫn vững — bạn chỉ đơn giản bị dẫn đi vòng qua nó.

Cách tự bảo vệ mình

Hãy nghi ngờ bất kỳ lần đăng nhập nào bỏ qua passkey. Nếu một trang đột nhiên hỏi mã hoặc mật khẩu trong khi passkey của bạn thường vẫn hoạt động bình thường, hãy dừng lại và tự mở trang web từ dấu trang hoặc ứng dụng của nó. Không bao giờ đọc một mã hay cụm từ khôi phục cho bất kỳ ai — bộ phận hỗ trợ thật sẽ không yêu cầu. Và bỏ qua các lời nhắc “thêm passkey mới” mà bạn không tự khởi tạo; chỉ thêm passkey từ bên trong phần cài đặt của chính ứng dụng.

Ở nơi dịch vụ cho phép, hãy tắt các phương thức dự phòng yếu nhất: bỏ mã tin nhắn để dùng mã ứng dụng hoặc một passkey thứ hai. Và hãy để những tệp nhạy cảm nhất của bạn hoàn toàn nằm ngoài chuyện đăng nhập — lưu trong bộ nhớ được mã hóa trên thiết bị của chính bạn, để ngay cả khi tài khoản trực tuyến bị chiếm cũng không lộ ra gì.

Sealby phù hợp ở đâu

Sealby giữ ảnh, ghi chú và tệp riêng tư của bạn trong một két được mã hóa bằng AES-256 trên iPhone, chỉ mình bạn mở khóa. Nó không phải là một dịch vụ đăng nhập và không thể quản lý passkey của bạn — và nó cũng không tuyên bố như vậy.

Điều nó chia sẻ với thói quen passkey tốt là một ý tưởng: một ổ khóa chỉ mạnh bằng chiếc chìa khóa dự phòng của nó. Hãy giữ những gì quan trọng nhất sau một ổ khóa mà chỉ bạn kiểm soát, và hãy coi mọi yêu cầu chuyển sang một lối vào “dự phòng” là lý do để chậm lại.

Đây là kiến thức chung, không phải lời khuyên bảo mật. Chiêu trò lừa đảo và cài đặt tài khoản thay đổi theo thời gian và khác nhau tùy dịch vụ, thiết bị — hãy kiểm tra các nguồn uy tín, cập nhật, và thận trọng với bất kỳ bước đăng nhập bất ngờ nào.

Giải đáp nhanh

Tôi có nên ngừng dùng passkey không?

Không. Passkey vẫn an toàn hơn mật khẩu rất nhiều, vì không có bí mật nào có thể dùng lại để đánh cắp và chúng không hoạt động trên các trang giả mạo. Rủi ro được mô tả ở đây nằm ở các phương thức đăng nhập dự phòng yếu hơn bên cạnh, chứ không phải ở bản thân passkey.

Làm sao tôi biết một trang đăng nhập là thật?

Đừng đánh giá qua vẻ ngoài — các trang lừa đảo sao chép y hệt trang thật. Hãy tự mở trang web từ dấu trang hoặc ứng dụng của nó thay vì nhấp vào liên kết, và hãy nghi ngờ nếu passkey của bạn đột nhiên bị bỏ qua để đòi mã hoặc mật khẩu.

Có người yêu cầu tôi đọc một mã. Việc đó có bao giờ ổn không?

Không. Một mã gửi về điện thoại hoặc hiển thị trong ứng dụng là một chiếc chìa khóa, không phải bước kiểm tra danh tính. Bộ phận hỗ trợ thật sẽ không bao giờ yêu cầu bạn đọc nó ra. Bất kỳ ai làm vậy đều đang cố đăng nhập với tư cách của bạn ngay lúc đó.

Tôi nên làm gì nếu đã lỡ trao một mã hoặc phê duyệt một lời nhắc?

Hãy hành động nhanh. Mở trang web hoặc ứng dụng thật, đổi mật khẩu, và kiểm tra danh sách thiết bị đã đăng nhập hoặc phiên đang hoạt động — xóa bất kỳ mục nào bạn không nhận ra. Sau đó xem lại các phương thức đăng nhập dự phòng của tài khoản và tắt những phương thức yếu nhất.

← Tìm hiểu

Két sắt của bạn đang chờ.

Tải Sealby và bảo vệ những gì quan trọng. Cài đặt chưa đầy một phút, và không cần tạo tài khoản.

Tải trên App Store

iPhone & iPad · iOS 17+ · Miễn phí