Hơn 80% tập đoàn lớn nhất Đông Nam Á "hở sườn" trước lừa đảo email
Báo cáo an ninh mạng từ Proofpoint cho thấy có tới 83% tập đoàn thuộc Fortune Southeast Asia 500 chưa kích hoạt chính sách từ chối của giao thức DMARC để chặn email lừa đảo.
- Báo cáo tháng 8/2026 của Proofpoint chỉ ra 83% doanh nghiệp thuộc danh sách Fortune Southeast Asia 500 chưa áp dụng chính sách "Từ chối" (Reject) của giao thức DMARC để chặn đứng email lừa đảo.
- Toàn khu vực chỉ có 17% doanh nghiệp đạt chuẩn xác thực nghiêm ngặt nhất, trong khi 17% hoàn toàn không có bản ghi DMARC và 38% chỉ dừng ở mức cách ly thư rác.
- Malaysia có bước tiến nhanh nhất khi nâng tỷ lệ thực thi nghiêm ngặt từ 11% lên 21%, còn Singapore dẫn đầu ở mức 28% nhưng dậm chân tại chỗ suốt 2 năm qua.
- Việt Nam và Philippines hiện đội sổ khu vực với tỷ lệ áp dụng mức từ chối DMARC chỉ 11%, riêng Việt Nam vẫn còn tới 24% doanh nghiệp bỏ ngỏ hoàn toàn tên miền.
Nội dung bài viết
"Hở sườn" bảo mật của các tập đoàn ngàn tỷ
Nghiên cứu an ninh mạng do Proofpoint thực hiện dựa trên dữ liệu các tập đoàn lớn nhất khu vực thuộc danh sách Fortune Southeast Asia 500 cho thấy lỗ hổng đáng lo ngại trong hạ tầng liên lạc số. Giao thức DMARC - Domain-based Message Authentication, Reporting and Conformance - vốn là tấm khiên tiêu chuẩn quốc tế, giúp xác thực danh tính người gửi trước khi email tới inbox, nhằm triệt tiêu nguy cơ giả mạo tên miền (domain spoofing). Đây cũng là yếu tố chủ chốt mà giới tội phạm mạng hay xài khi thực hiện lừa đảo thỏa hiệp email doanh nghiệp (BEC - Business Email Compromise) và tấn công giả mạo (phishing). Về mặt hoạt động, DMARC được phân chia qua 3 cấp độ phòng vệ tăng dần gồm: giám sát (monitor - chỉ thu thập nhật ký dữ liệu), cách ly (quarantine - chuyển email nghi vấn vào mục thư rác - spam) và từ chối (reject - cấp độ khắt khe nhất giúp máy chủ tự động chặn đứng email giả mạo ngay từ vòng gởi xe).
Tuy nhiên trong thực tế, có tới 83% doanh nghiệp hàng đầu Đông Nam Á hiện không thiết lập chính sách "Từ chối" nghiêm ngặt theo khuyến nghị an ninh. Con số doanh nghiệp đạt chuẩn bảo vệ tối đa chỉ nhích nhẹ từ mức 13% trong kỳ đánh giá năm 2024 lên 17% ở thời điểm hiện tại. Quan trọng hơn, vẫn còn 17% tập đoàn hoàn toàn không thiết lập bất kỳ bản ghi DMARC nào trên hệ thống máy chủ tên miền (DNS), vô tình mở cửa cho kẻ gian mặc sức mạo danh thương hiệu. Phần còn lại đa số bị kẹt ở chế độ cách ly với 38% hoặc giám sát thụ động với 28%. Báo cáo rủi ro con người và AI năm 2026 của Proofpoint chỉ tính riêng ở Singapore, có tới 58% tổ chức xác định thư điện tử là con đường bị tấn công phổ biến nhất, nhất là khi AI ngày càng bùng nổ.
Bức tranh tương phản trong khu vực
Dữ liệu thống kê của Proofpoint cho thấy sự chênh lệch rõ rệt về mức độ trưởng thành an ninh mạng giữa các nền kinh tế Đông Nam Á. Singapore tiếp tục dẫn đầu khu vực về tỷ lệ áp dụng mức từ chối nghiêm ngặt với 28%, tuy nhiên tỷ lệ này lại dậm chân tại chỗ so với số liệu cách đây 2 năm. Bên cạnh 34% đơn vị áp dụng mức cách ly, đảo quốc sư tử vẫn còn 10% doanh nghiệp đầu ngành chưa có bất kỳ bản ghi xác thực nào. Trái ngược với Singapore, Malaysia có tỷ lệ thực thi chính sách từ chối đã tăng gần gấp đôi, từ 11% năm 2024 lên tới 21%. Quốc gia này cũng có tỷ lệ doanh nghiệp bỏ ngỏ tên miền thấp nhất toàn Đông Nam Á - chỉ 7% thiếu bản ghi DMARC, trong khi 55% đang giữ ở mức cách ly an toàn. Indonesia đứng ở vị trí thứ 2 về tốc độ cải thiện khi nâng tỷ lệ từ chối từ 10% lên 18%, tuy vậy vẫn còn 18% doanh nghiệp chưa màng tới việc cấu hình xác thực.
Ở nhóm còn lại, Thái Lan là thị trường chuyển biến mạnh mẽ trong việc xóa sổ các tên miền không được bảo vệ, giảm tỷ lệ không có bản ghi DMARC từ 45% năm 2024 xuống còn 26%. Phần lớn doanh nghiệp Thái Lan chỉ mới dừng lại ở mức nghe ngóng với 35% nằm ở chế độ giám sát, còn tỷ lệ kích hoạt từ chối triệt để chỉ đạt 12%. Đáng chú ý, Việt Nam và Philippines đang là 2 quốc gia cùng chia sẻ vị trí "đội sổ" về tỷ lệ áp dụng mức từ chối khắt khe nhất, chỉ 11%. Dù Việt Nam đã có cải thiện so với mức xuất phát điểm cực thấp 4% hồi năm 2024 và giảm tỷ lệ không có DMARC từ 37% xuống 24%, nhưng việc có tới 38% doanh nghiệp nội địa vẫn ở trạng thái giám sát cho thấy tâm lý chần chừ vẫn còn rất nặng nề. Trong khi đó, Philippines hoàn toàn nằm yên tại chỗ ở mức 11% suốt 2 năm qua, với 36% xài cơ chế cách ly và 23% không có bản ghi bảo vệ nào.
Rào cản triển khai
Tại sao các doanh nghiệp ngàn tỷ lại chần chừ nâng cấp DMARC lên mức "Reject"? Lý do bắt nguồn từ tâm lý e ngại rủi ro vận hành của đội ngũ kỹ thuật. Nhiều quản trị viên hệ thống ngại việc áp dụng chính sách chặn đứng email sẽ vô tình làm gián đoạn luồng trao đổi công việc thường ngày, hoặc chặn nhầm thư quan trọng từ đối tác thứ 3 do thiếu sót trong khâu cấu hình hạ tầng gửi email. Do đó, các doanh nghiệp thường chọn giải pháp tình thế là để cấu hình ở mức "Monitor" để xem nhật ký, hoặc "Quarantine" để đẩy email vô khu vực Spam. Tuy nhiên, việc đẩy thư vào mục thư rác vẫn tồn tại kẽ hở lớn, chẳng hạn khi nhân viên tò mò mở ra bấm vào liên kết độc hại. Chưa kể sự xuất hiện của các công cụ generative AI hiện nay đã giúp tin tặc soạn nội dung email lừa đảo, mạo danh nhà cung cấp hay lãnh đạo cấp cao với ngữ văn chuẩn chỉnh, không lỗi chính tả nên dễ dàng qua mặt người dùng.
Để vá các lỗ hổng danh tính số trong kỷ nguyên các cuộc tấn công tự động hóa tăng tốc, giới chuyên gia khuyến nghị các tổ chức cần xem DMARC là tiêu chuẩn bắt buộc, không nên nghĩ đây là tùy chọn kỹ thuật phụ trợ. Doanh nghiệp cần chủ động rà soát toàn bộ các nguồn gửi email nội bộ lẫn đối tác bên ngoài, từng bước chuyển đổi từ chế độ giám sát sang cách ly rồi lên luôn chính sách từ chối. Song song đó, các đơn vị bắt buộc phải triển khai giải pháp xác thực đa yếu tố chống lừa đảo (phishing-resistant MFA), điển hình như mã khóa bảo mật (passkey). Ngoài ra, việc đào tạo nhân sự cảnh giác trước mọi email hối thúc chuyển tiền, hay yêu cầu đăng nhập tài khoản cũng rất cần thiết, nhằm bảo vệ an toàn thương hiệu trên không gian số.
Việt Nam đứng cuối bảng khu vực với chỉ 11% tập đoàn lớn thực thi chính sách DMARC mức "Từ chối" là điểm cần lưu tâm cho an ninh dữ liệu chuỗi cung ứng. Khi tin tặc sử dụng AI để tạo email lừa đảo doanh nghiệp (BEC) với ngôn ngữ bản địa cực kỳ chính xác, việc chỉ dừng lại ở mức "giám sát" hay "cách ly" cũng giống như biết nhà có trộm mà chỉ đứng ngó chứ không chịu khóa cửa. Các giám đốc công nghệ (CIO/CISO) tại Việt Nam cần dứt khoát đưa chính sách DMARC Reject vào lộ trình bắt buộc, bởi cái giá phải trả cho việc gián đoạn vài email gởi nhầm hoàn toàn không thể so sánh với thiệt hại hàng triệu USD nếu bị kẻ gian mạo danh tên miền, nhằm lừa đảo đối tác chuyển tiền thanh toán.
