Để trả lời câu hỏi “lừa đảo AI và tấn công mạng ở Hồng Kông có tăng không?”, cần tách hai lớp dữ liệu.
Một là sự cố an ninh mạng nói chung — phần này có số liệu công khai rõ hơn từ HKCERT, tức Trung tâm điều phối ứng cứu khẩn cấp máy tính Hồng Kông. Hai là lừa đảo AI hoặc deepfake — phần này đã có vụ việc nghiêm trọng và cảnh báo rủi ro, nhưng các nguồn công khai hiện chưa đủ để tính chính xác mức tăng hằng năm của riêng nhóm “lừa đảo AI”.[5][
3][
4][
6]
Kiểm chứng nhanh: điều gì có thể nói chắc hơn?
| Nhận định | Cách đọc thận trọng |
|---|---|
| Tấn công mạng hoặc sự cố an ninh mạng ở Hồng Kông có tăng không? | Nếu dùng thống kê sự cố an ninh mạng của HKCERT làm chỉ báo, câu trả lời là có: số sự cố lập kỷ lục, tăng 27% so với năm trước.[ |
| AI đã được cơ quan chuyên trách nêu là rủi ro an ninh mạng chưa? | Có. HKCERT trong triển vọng 2026 nêu AI-related attacks; triển vọng 2025 cũng xếp AI content hijacking vào nhóm rủi ro mới nổi đáng chú ý.[ |
| Hồng Kông đã có vụ lừa đảo deepfake thật chưa? | Có. Năm 2024, một nhân viên tài chính ở Hồng Kông bị lừa trong cuộc họp video giả và chuyển hơn 25 triệu USD; AI Incident Database cũng ghi nhận vụ việc tại Hồng Kông với khoảng 200 triệu HKD bị chuyển đi.[ |
| Có thể nói “thống kê chính thức xác nhận lừa đảo AI ở Hồng Kông tăng X%” không? | Chưa nên. Nguồn công khai ủng hộ kết luận rằng rủi ro đang nóng lên và đã có vụ lớn, nhưng chưa cho thấy một chuỗi thống kê chính thức, cùng phương pháp, đủ để tính mức tăng riêng của lừa đảo AI.[ |
Dữ liệu chính thức: tăng 27%, nhưng phải đọc đúng phạm vi
Trong báo cáo Hong Kong Cybersecurity Outlook 2026, HKCERT cho biết số sự cố an ninh mạng tại Hồng Kông đạt mức cao kỷ lục, tăng 27% so với năm trước. Cùng thông cáo này cũng nêu AI-related attacks và rủi ro chuỗi cung ứng là các mối quan tâm hàng đầu, đồng thời cho biết gần 30% doanh nghiệp thiếu nhân sự chuyên trách an ninh mạng.[5]
Đây là con số mạnh nhất để trả lời phần “an ninh mạng có xấu đi không”. Tuy nhiên, cần dùng đúng: mức tăng 27% nói về tổng thể sự cố an ninh mạng, không phải mức tăng riêng của lừa đảo AI. Nói cách khác, có thể nói sự cố an ninh mạng ở Hồng Kông tăng; nhưng không nên biến con số này thành “lừa đảo AI tăng 27%”.[5]
Nhìn lại một năm trước, Hong Kong Cyber Security Outlook 2025 của HKCERT cho biết phishing — các hình thức lừa đảo qua email, đường dẫn hoặc trang đăng nhập giả — lên mức cao nhất trong 5 năm; báo cáo cũng nêu lỗ hổng chuỗi cung ứng và AI content hijacking là các rủi ro mới nổi quan trọng.[3] Báo cáo an ninh mạng 2024 của Cảnh sát Hồng Kông cũng bao quát tình hình an ninh mạng toàn cầu và địa phương, đưa ra phân tích, khuyến nghị và dự báo mối đe dọa cho Hồng Kông trong năm kế tiếp.[
1]
Lừa đảo AI: deepfake không còn là chuyện giả định
Deepfake có thể hiểu đơn giản là hình ảnh, giọng nói hoặc video được tạo hoặc chỉnh sửa bằng AI để làm người xem tin rằng một người thật đang xuất hiện hoặc phát biểu. Với lừa đảo tài chính, điểm nguy hiểm nằm ở chỗ “nhìn thấy mặt” và “nghe thấy giọng” không còn là bằng chứng đủ an toàn.
CNBC đưa tin rằng trong năm 2024, một nhân viên tài chính ở Hồng Kông đã bị dụ chuyển hơn 25 triệu USD sau khi tham gia một cuộc họp video giả, trong đó kẻ lừa đảo dùng công nghệ deepfake để mạo danh đồng nghiệp.[4]
AI Incident Database cũng ghi nhận một vụ tại Hồng Kông với mô tả rằng kẻ tấn công mô phỏng CFO và nhiều người tham gia họp video khác, khiến nhân viên chuyển khoảng 200 triệu HKD, tức khoảng 25 triệu USD.[6]
Bài học không chỉ nằm ở số tiền. Quy trình lừa đảo cho thấy kẻ gian có thể biến một cuộc gọi video trông rất “thật” thành công cụ tạo niềm tin. Vì vậy, những quy trình xác nhận danh tính chỉ dựa vào hình ảnh, giọng nói hoặc tin nhắn tức thời sẽ ngày càng thiếu an toàn.[4][
6]
Cẩn trọng với các tiêu đề kiểu “deepfake tăng 1000%”
Một số bài báo, trong đó có FutureCIO, dẫn dữ liệu của Sumsub rằng các sự cố deepfake ở Hồng Kông tăng 1000% trong quý I/2024.[7]
Con số này đáng chú ý và có thể xem là tín hiệu cảnh báo. Nhưng nó không cùng loại với thống kê toàn diện của HKCERT hoặc Cảnh sát Hồng Kông. Đây là dữ liệu do một đơn vị thương mại/công nghiệp được truyền thông trích dẫn, không phải một chuỗi thống kê chính thức bao phủ toàn bộ thị trường.
Vì vậy, cách diễn đạt thận trọng hơn là: dữ liệu này củng cố nhận định rằng rủi ro deepfake cần được theo dõi sát, nhưng không nên viết thành “Hồng Kông chính thức xác nhận lừa đảo AI tăng 1000%”. Với các nguồn hiện có, kết luận vững hơn vẫn là: sự cố an ninh mạng nói chung đang tăng, rủi ro AI và deepfake đang nóng lên, nhưng mức tăng chính xác của riêng lừa đảo AI chưa rõ theo thống kê chính thức công khai.[5][
3][
7]
Cá nhân và doanh nghiệp nên làm gì ngay?
1. Chuyển khoản lớn không nên chỉ xác nhận qua video, email hoặc tin nhắn. Vụ deepfake ở Hồng Kông cho thấy kẻ gian có thể dựng một cuộc họp video giả để mạo danh đồng nghiệp và thúc đẩy chuyển tiền.[4][
6] Với khoản thanh toán lớn, nên gọi lại qua số điện thoại đã biết trong danh bạ nội bộ, xác nhận qua hệ thống nội bộ hoặc yêu cầu người thứ hai phê duyệt độc lập.
2. Các yêu cầu “rất gấp”, “giữ bí mật”, “sếp chỉ đạo”, “chuyển tiền ngay” phải kích hoạt bước kiểm tra bổ sung. Deepfake nguy hiểm vì có thể kết hợp khuôn mặt, giọng nói và áp lực thời gian. Quy trình thanh toán nên dựa vào kiểm soát nội bộ, không dựa vào cảm giác tin tưởng trong một cuộc gọi.
3. Phishing vẫn là rủi ro nền tảng. HKCERT cho biết phishing lên mức cao nhất trong 5 năm trong triển vọng 2025.[3] Vì vậy, đào tạo nhân viên, kiểm tra tên miền, xem kỹ trang đăng nhập, hạn chế mở tệp đính kèm lạ và báo cáo liên kết đáng ngờ vẫn là các lớp phòng thủ cơ bản.
4. Doanh nghiệp cần có người chịu trách nhiệm rõ ràng về an ninh mạng. HKCERT cho biết gần 30% doanh nghiệp thiếu nhân sự chuyên trách an ninh mạng.[5] Không phải công ty nào cũng có đội bảo mật lớn, nhưng tối thiểu cần có người phụ trách, tuyến báo cáo, quy tắc xác minh thanh toán và quy trình ứng phó sự cố.
5. Đừng quên chuỗi cung ứng và quyền truy cập bên thứ ba. HKCERT 2026 xếp rủi ro chuỗi cung ứng vào nhóm quan tâm hàng đầu, còn triển vọng 2025 cũng nêu lỗ hổng chuỗi cung ứng là rủi ro mới nổi quan trọng.[5][
3] Nhà thầu, tài khoản đám mây, tài khoản dùng chung và quyền truy cập vào hệ thống nội bộ nên được rà soát định kỳ.
Kết luận: có tăng nhiệt, nhưng con số phải nói cho đúng
Nếu câu hỏi là “sự cố an ninh mạng ở Hồng Kông có tăng không?”, câu trả lời khá rõ: HKCERT cho biết số sự cố lập kỷ lục, tăng 27% so với năm trước.[5]
Nếu câu hỏi là “lừa đảo AI ở Hồng Kông chính thức tăng bao nhiêu?”, câu trả lời cần dè dặt hơn. Các nguồn công khai đủ để nói rằng AI-related attacks, AI content hijacking và lừa đảo deepfake qua họp video đã trở thành rủi ro thực tế; nhưng chưa đủ để lấy một con số từ truyền thông hoặc nhà cung cấp thương mại làm mức tăng chính thức của toàn bộ lừa đảo AI tại Hồng Kông.[5][
3][
4][
6][
7]
Cách nói chính xác nhất là: Hồng Kông có tín hiệu chính thức cho thấy sự cố an ninh mạng tăng, rủi ro lừa đảo AI cũng rõ ràng hơn; nhưng muốn biết riêng “lừa đảo AI tăng bao nhiêu” thì vẫn cần thống kê chính thức đầy đủ và cùng phương pháp hơn.




