
Vụ rút tiền A$166k ở Úc cho thấy lừa đảo AI vượt trội
Scamwatch đã ghi nhận thiệt hại từ các vụ lừa đảo đầu tư lên tới hơn 45 triệu AUD trong năm 2026 cho đến nay, ngay cả sau khi ASIC đã vô hiệu hóa gần 12.000 trang web lừa đảo vào năm 2025.
Một người đàn ông 29 tuổi ở Queensland đã mất hơn 166.000 đô la Úc sau khi nhấp vào một quảng cáo trực tuyến cho một ứng dụng "giao dịch" tiền điện tử, liên kết nó và một tiện ích mở rộng trình duyệt với ví của mình, và sau đó chứng kiến những chuyển khoản trái phép làm cạn kiệt tiền của anh ta.
Vụ việc diễn ra khi tổng số liệu năm 2026 của Scamwatch và số liệu thu hồi của ASIC phác thảo một cỗ máy lừa đảo ngày càng rẻ để vận hành và khó bị ngắt quãng.
Điểm chính
- Một người đàn ông 29 tuổi ở Queensland đã mất hơn 166.000 đô la Úc sau khi một ứng dụng "giao dịch" tiền điện tử dẫn dắt bởi quảng cáo và tiện ích mở rộng trình duyệt liên kết với ví của anh ta và sau đó kích hoạt các chuyển khoản trái phép.
- Scamwatch đã ghi nhận hơn 45 triệu đô la Úc thiệt hại ở Australia do các kế hoạch đầu tư lừa đảo trong năm 2026 cho đến nay, sau hơn 160 triệu đô la Úc thiệt hại được báo cáo trong năm 2025.
- ASIC đã vô hiệu hóa gần 12.000 trang web lừa đảo trong năm 2025, nhưng "che giấu" cho phép các nhà điều hành hiển thị các trang vô hại cho các quản trị viên trong khi phục vụ nội dung lừa đảo cho các mục tiêu.
- AFP cho biết tỷ lệ phục hồi là "cực kỳ thấp" và chỉ ra một khung ngăn chặn lừa đảo quốc gia đang được phát triển để thúc đẩy các ngân hàng, nhà mạng và nền tảng kỹ thuật số tăng cường phát hiện lừa đảo bằng AI.
166.000 đô la Úc đã biến mất sau một ứng dụng "giao dịch" dẫn dắt bởi quảng cáo liên kết với một ví
Vụ việc ở Queensland là một ví dụ rõ ràng về cách mà lừa đảo đầu tư tiền điện tử hiện đại đang được đóng gói cho người dùng tự quản. Điểm khởi đầu là một quảng cáo trực tuyến cho một ứng dụngtiền điện tửgiao dịch. Chỉ trong vài ngày, nạn nhân đã tải xuống một ứng dụng trông bóng bẩy và một tiện ích mở rộng trình duyệt và liên kết chúng với ví tiền điện tử của mình.
Móc câu là hiệu suất. Bảng điều khiển của anh hiển thị “lợi nhuận tăng vọt,” điều này đã thúc đẩy anh đầu tư nhiều hơn. Sau đó, cơ chế chuyển từ lợi nhuận giả lập sang thua lỗ thực sự: các giao dịch chuyển tiền trái phép bắt đầu chảy ra khỏi ví tiền điện tử của anh, và cuối cùng anh đã mất hơn 166.000 AUD.
Khi anh cố gắng liên hệ với bộ phận hỗ trợ khách hàng, “đội ngũ” hóa ra chỉ là một chatbot cơ bản. Đó là khoảnh khắc anh kết luận rằng mình đã bị lôi kéo vào “một trò lừa đảo đầu tư được xây dựng bởi trí tuệ nhân tạo.” Bài báo không nêu tên ứng dụng, loại ví, chuỗi, hoặc địa chỉ đích, và cũng không cho biết liệu có bất kỳ khoản tiền nào được thu hồi hay không.
Từ Lừa Đảo Một Lần đến “Hệ Sinh Thái Lừa Đảo” Chạy Bằng AI
Sự chuyển đổi hoạt động ở đây không chỉ đơn giản là về một cuộc tấn công lừa đảo duy nhất.liên kếtvà nhiều hơn nữa về việc xây dựng một môi trường toàn diện cảm thấy nhất quán bên trong. Các chuyên gia mô tả AI cắt giảm công việc hành chính cần thiết để điều hành các trò lừa đảo đầu tư, thay thế các cuộc gọi lạnh và email lừa đảo đơn lẻ bằng các "hệ sinh thái lừa đảo" hoàn chỉnh có thể được khởi tạo, địa phương hóa và lặp lại nhanh chóng.
Tiến sĩ Marco Navone, một phó giáo sư tài chính tại Đại học Công nghệ Sydney, đã nêu rõ lợi thế về quy mô: “Các mạng lưới tội phạm giờ đây có thể triển khai các phương tiện truyền thông siêu thực, địa phương hóa, các bài báo tin giả, các đánh giá tổng hợp … trên quy mô lớn,” ông nói. Hệ quả là những dấu hiệu cũ bị suy giảm.
“[Lịch sử], sự nghi ngờ đầu tiên của bạn đến từ một trang web rẻ tiền, hoặc một số điện thoại công ty là số di động thay vì số 1300,” Navone nói. “Tất cả những sự không nhất quán nhỏ này giờ đã biến mất … điều này đặc biệt đúng khi những kẻ lừa đảo nhắm vào những phần dễ bị tổn thương của dân số.”
Cảnh sát liên bang Australia mô tả công cụ làm cho sự chân thực đó trở nên rẻ. Kẻ lừa đảo có thể sao chép giọng nói từ vài giây âm thanh, tạo ra các deepfake thuyết phục và gửi hàng ngàn tin nhắn cá nhân hóa dựa trên vị trí và lịch sử trực tuyến của nạn nhân.
Các trò lừa đảo đầu tư do AI tạo ra thường cung cấp quyền truy cập vào một "cố vấn tài chính" với giọng Anh hoặc giọng Úc, đây là một chi tiết nhỏ tồn tại với một mục đích: giảm thiểu sự cản trở mà thường ngăn cản một giao dịch.
Tiến sĩ Andrew Childs, giảng viên tội phạm học tại Đại học Griffith, đã mô tả vềtính khả kết hợpcủa ngăn xếp. “Những kẻ phạm tội có thể xây dựng một môi trường hoàn toàn mà trong đó mỗi yếu tố xác minh một yếu tố khác,” ông nói. Điều này quan trọng đối với crypto vì trò lừa đảo không cần phải đánh bại quyền sở hữu tại một sàn giao dịch.
Nó chỉ cần thuyết phục một người dùng kết nối ví với phần mềm có thể khởi động các giao dịch, hoặc làm theo một chuỗi các bước “xác minh” thực chất chỉ là ủy quyền.
Childs cũng chỉ ra lớp phân phối. “Trong những tình huống này, các nền tảng không chỉ là những người chủ động thụ động,” ông nói. “Họ đang tích cực đề xuất và phân phối quảng cáo đến những khán giả được xác định là có khả năng tương tác với chúng.” Nếu phễu dẫn dắt bởi quảng cáo, việc nhắm mục tiêu không phải là một chi tiết phụ. Nó là sản phẩm.
Tại sao việc gỡ bỏ không ngăn chặn được điều đó: ASIC vs. Cloaking
Thái độ thực thi của Australia đã nặng về việc gỡ bỏ, và con số không hề nhỏ. ASIC đã vô hiệu hóa gần 12.000 trang web lừa đảo vào năm 2025. Vấn đề là việc gỡ bỏ chỉ là một biện pháp kiểm soát nếu thứ bị gỡ bỏ là những gì mà nạn nhân thực sự thấy.
Những kẻ lừa đảo thường bỏ qua việc gỡ bỏ bằng cách sử dụng “cloaking,” một kỹ thuật mà một trang web phục vụ nội dung khác nhau cho những khách truy cập khác nhau. Các người điều hành và máy quét tự động có thể được hiển thị một trang vô hại mà vượt qua kiểm tra. Các mục tiêu có thể được hiển thị quy trình lừa đảo, bao gồm các thông báo thúc đẩy họ tải xuống một ứng dụng, cài đặt một tiện ích mở rộng, hoặc “xác minh” một ví.
Sự bất đối xứng đó là cấu trúc. Một cơ quan quản lý có thể đo lường việc gỡ bỏ. Thật khó khăn để đo lường có bao nhiêu lần hiển thị lừa đảo đã được phục vụ trước khi một miền bị đánh dấu, hoặc tốc độ mà một chiến dịch cloaked có thể chuyển sang một miền mới và giữ nguyên quảng cáo sáng tạo và con đường chuyển đổi.
Vụ việc Queensland phù hợp với mẫu: quảng cáo và trải nghiệm ứng dụng đủ mượt mà để tạo ra sự tự tin, và sự thất bại chỉ trở nên rõ ràng sau khi các quỹ bắt đầu rời khỏi ví.
Navone lập luận rằng biện pháp đối phó phải tiến lên phía trên trong phân phối quảng cáo. Ông nói rằng các nền tảng kỹ thuật số nên bị chịu trách nhiệm pháp lý và bắt buộc phải xác minh giấy phép Dịch vụ Tài chính Australia (AFS) trước khi xuất bản quảng cáo đầu tư.
Các tín hiệu cần theo dõi: Kiểm soát quảng cáo nền tảng, ma sát thanh toán, và kiểm tra giấy phép
Ba yếu tố quyết định xem danh mục này có chậm lại hay không: ai có thể mua phân phối, mức độ khó khăn trong việc chuyển tiền, và liệu các kiểm tra tính hợp pháp có được thực thi trước khi người dùng thấy quảng cáo hay không.
Scamwatch là dịch vụ báo cáo lừa đảo và cảnh báo người tiêu dùng do chính phủ Australia điều hành, công bố thống kê thiệt hại và hướng dẫn. Tổng số của nó không phải là một phép đo hoàn hảo cho toàn bộ vấn đề, nhưng chúng là một cách đọc trực tiếp về thiệt hại đã được báo cáo và một cách để xem liệu các can thiệp có đang thay đổi độ dốc hay không.
ASIC là cơ quan quản lý thị trường tài chính của Australia. Nó giám sát việc cấp phép cho các dịch vụ tài chính và có thể vô hiệu hóa các trang web lừa đảo, nhưng động lực che giấu có nghĩa là việc gỡ bỏ trang web một mình không phải là một biện pháp phòng ngừa hoàn chỉnh.
Giấy phép AFS là giấy phép Dịch vụ Tài chính Australia cần thiết cho các công ty cung cấp hợp pháp một số dịch vụ tài chính nhất định tại Australia. Kiểm tra thực tế là liệu nhà cung cấp đầu tư có giữ giấy phép AFS còn hiệu lực trong sổ đăng ký của ASIC hay không. Điều đó không đảm bảo an toàn, nhưng nó là một bộ lọc nhanh chống lại những hành vi giả mạo ít nỗ lực nhất.
Che giấu, nói một cách đơn giản, là một trang web hiển thị các trang khác nhau cho những người khác nhau. Trang lừa đảo có thể bị ẩn khỏi các đánh giá trong khi vẫn được gửi đến các mục tiêu.
Xác nhận người nhận là một kiểm tra thanh toán xác minh tên người nhận khớp với chi tiết tài khoản trước khi một giao dịch hoàn tất. Các chuyên gia đã kêu gọi các hệ thống xác nhận người nhận bắt buộc và trì hoãn thanh toán đối với các giao dịch có rủi ro cao, điều này có nghĩa là: thêm ma sát vào thời điểm mà lừa đảo cần tốc độ.
Deepfake là âm thanh hoặc video được tạo ra hoặc chỉnh sửa bởi AI mà mô phỏng một cách thuyết phục một người thật. Cảnh báo của AFP về việc sao chép giọng nói và deepfake không phải là điều trừu tượng. Nó là một lời nhắc nhở rằng "gọi tôi" và "nghe ghi âm giọng nói này" hiện là một phần của bề mặt lừa đảo.
Các tín hiệu hướng tới tương lai là cụ thể:
1. Liệu khung ngăn chặn lừa đảo quốc gia mà AFP đề cập có nhận được một thời gian biểu, nghĩa vụ dự thảo hoặc các cột mốc thực hiện, đặc biệt là các yêu cầu đặt ra cho các ngân hàng, nhà mạng và nền tảng kỹ thuật số. 2. Liệu các nền tảng lớn có thắt chặt kiểm soát quảng cáo đầu tư-crypto tại Australia, bao gồm bất kỳ động thái nào hướng tới việc xác minh giấy phép AFS bắt buộc trước khi công bố quảng cáo đầu tư. 3.
Liệu ASIC có báo cáo không chỉ số lượng gỡ bỏ mà còn các biện pháp chống che giấu, và liệu nó có thể chứng minh rằng những biện pháp đó giảm thiểu sự tiếp xúc của nạn nhân thay vì chỉ gỡ bỏ các miền sau khi sự việc xảy ra. 4. Liệu tổng số thiệt hại do lừa đảo đầu tư năm 2026 của Scamwatch có tiếp tục tăng lên với tốc độ hiện tại, và liệu các cập nhật trong tương lai có phân tách thiệt hại liên quan đến crypto hay không.
Đọc của tôi: AI làm cho phễu rẻ hơn—Vì vậy, mắt xích yếu trở thành phân phối và di chuyển tiền.
Phần quan trọng trong trường hợp Queensland không phải là hỗ trợ chatbot. Đó là ranh giới quyền hạn. Một ứng dụng liên kết ví và tiện ích mở rộng trình duyệt có thể biến một phễu tiếp thị thành một con đường thực hiện, và một khi các giao dịch không được ủy quyền bắt đầu, con đường phục hồi trở nên mỏng manh.
Đó là lý do tại sao nhận xét "cực kỳ thấp" về khả năng phục hồi của AFP là sự tiết lộ rủi ro thực sự. Trong tự quản lý, hệ thống được xây dựng để làm cho các giao dịch trở nên cuối cùng. Đó là một tính năng cho đến khi nó trở thành chế độ thất bại. Nếu ngăn xếp lừa đảo có thể tạo ra các phương tiện đáng tin cậy, đánh giá tổng hợp và tương tác "cố vấn" địa phương với chi phí thấp, thì chi phí biên để thu hút nạn nhân tiếp theo giảm xuống.
Các điểm nghẽn chuyển sang phân phối và di chuyển tiền, điều này chính xác là nơi mà Childs và Navone đang chỉ đến khi họ nói về các nền tảng quảng cáo đề xuất những ưu đãi này và về việc buộc kiểm tra giấy phép trước khi quảng cáo được phát sóng.
Ngưỡng quan trọng là liệu phản ứng của Australia có chuyển từ việc gỡ bỏ sau sự việc sang việc kiểm soát trước khi phân phối và tạo ra ma sát trong việc chuyển nhượng hay không. Nếu khung pháp lý quốc gia có các nghĩa vụ có thể thi hành đối với các ngân hàng, nhà mạng và nền tảng kỹ thuật số, và nếu các nền tảng thực sự yêu cầu xác minh giấy phép AFS cho các quảng cáo đầu tư, thì chi phí sẽ tăng lên và kinh tế lừa đảo sẽ thay đổi.
Nếu phản ứng vẫn tập trung vào việc vô hiệu hóa miền trong khi việc che giấu vẫn là một cách lách luật tiêu chuẩn, thì những con số mà Scamwatch đã công bố vào năm 2026 có khả năng sẽ tiếp tục gia tăng, vì máy móc đã được tối ưu hóa cho việc quay vòng.
Luận điểm cốt lõi được xác nhận nếu tổng số thiệt hại của Scamwatch vào năm 2026 tiếp tục tăng trong khi số lượng gỡ bỏ của ASIC vẫn cao, vì sự kết hợp đó có nghĩa là hệ sinh thái đang mở rộng nhanh hơn so với các điểm gián đoạn hiện có.