Email Công Ty Bị Hack: 7 Bước Khôi Phục và Bảo Mật Ngay Lập Tức
Tài khoản email bị xâm phạm có thể gây thiệt hại nghiêm trọng trong vài phút. Đây là những gì cần làm ngay — theo đúng thứ tự.
Đồng nghiệp của bạn nhận được email lạ từ địa chỉ của bạn kèm link đáng ngờ. Hoặc khách hàng gọi điện báo nhận được hóa đơn giả mạo từ email công ty. Hoặc bạn đột nhiên không thể đăng nhập vào email của mình.
Dù tình huống nào xảy ra, điều rõ ràng là: email công ty đã bị xâm phạm. Mỗi phút trôi qua là một phút kẻ tấn công có thêm thời gian. Đây là 7 bước cần làm ngay lập tức.
Dấu Hiệu Email Công Ty Đã Bị Hack
Trước khi hành động, xác nhận xem email có thực sự bị xâm phạm không:
- Không thể đăng nhập — mật khẩu đúng nhưng bị từ chối
- Đồng nghiệp hoặc khách hàng báo nhận được email lạ từ địa chỉ của bạn
- Có email trong thư mục Đã gửi mà bạn không gửi
- Nhận được email đặt lại mật khẩu mà bạn không yêu cầu
- Xuất hiện quy tắc chuyển tiếp lạ trong cài đặt email
- Đăng nhập từ vị trí lạ hiển thị trong lịch sử đăng nhập
Chỉ cần một trong những dấu hiệu trên là đủ để xử lý như một sự cố bảo mật đã xác nhận.
Bước 1: Đổi Mật Khẩu Ngay — Từ Thiết Bị Khác
Không đổi mật khẩu từ máy tính hoặc điện thoại mà bạn thường dùng. Nếu thiết bị đó có malware, kẻ tấn công có thể ghi lại mật khẩu mới.
Dùng thiết bị tin cậy (máy tính đồng nghiệp, điện thoại cá nhân qua mạng di động — không dùng WiFi văn phòng):
- Truy cập account.microsoft.com (Microsoft 365) hoặc myaccount.google.com (Google Workspace)
- Đăng nhập — nếu không được, dùng tính năng khôi phục tài khoản
- Đổi mật khẩu thành chuỗi dài, phức tạp (ít nhất 16 ký tự), chưa dùng ở đâu
- Không tái sử dụng mật khẩu cũ
Nếu bạn dùng cùng mật khẩu ở các dịch vụ khác (ngân hàng, CRM, mạng xã hội), đổi ngay tất cả.
Bước 2: Bật Xác Thực Hai Yếu Tố (MFA)
Nếu MFA chưa được bật, bật ngay. Đây là biện pháp bảo vệ hiệu quả nhất chống chiếm đoạt tài khoản.
Với Microsoft 365:
- Vào Microsoft 365 Admin Center (
admin.microsoft.com) - Người dùng → Người dùng đang hoạt động → Chọn tài khoản bị ảnh hưởng
- Bật xác thực đa yếu tố và yêu cầu đăng ký lại
- Cũng có thể bật cho toàn bộ tổ chức qua Azure AD → Bảo mật → Truy cập có điều kiện
Khi MFA được bật, mật khẩu bị đánh cắp một mình không đủ để vào tài khoản.
Bước 3: Kiểm Tra và Xóa Quy Tắc Hộp Thư Độc Hại
Kẻ tấn công thường tạo quy tắc hộp thư để:
- Chuyển tiếp tất cả email đến đến địa chỉ ngoài
- Tự động xóa email phản hồi cảnh báo chủ tài khoản
- Đánh dấu email đã đọc để che giấu hoạt động
Trong Microsoft Outlook Web:
- Truy cập outlook.office.com
- Cài đặt → Xem tất cả cài đặt Outlook → Quy tắc
- Xóa bất kỳ quy tắc nào bạn không tạo
Trong Microsoft 365 Admin Center:
- Vào Exchange Admin Center → Người nhận → Hộp thư
- Chọn tài khoản bị ảnh hưởng → Tính năng hộp thư → Chuyển tiếp email
- Tắt bất kỳ quy tắc chuyển tiếp nào
Trong Gmail:
- Cài đặt → Xem tất cả cài đặt → Bộ lọc và địa chỉ bị chặn
- Kiểm tra Cài đặt → Chuyển tiếp và POP/IMAP
Bước 4: Xem Lại Lịch Sử Đăng Nhập
Kiểm tra xem tài khoản đã được truy cập từ đâu và khi nào:
Microsoft 365:
- Vào Admin Center → Người dùng → Chọn người dùng → Nhật ký đăng nhập
- Tìm đăng nhập từ quốc gia lạ, địa chỉ IP lạ hoặc thiết bị lạ
- Nếu thấy phiên đăng nhập đang hoạt động của kẻ tấn công: Azure AD → Chọn người dùng → Thu hồi tất cả phiên đăng nhập
Bước 5: Kiểm Tra Những Gì Đã Được Gửi
Xem lại thư mục Đã gửi trong khoảng thời gian tài khoản bị xâm phạm. Tìm:
- Email yêu cầu chuyển tiền đến tài khoản ngân hàng mới (lừa đảo Business Email Compromise)
- Yêu cầu đặt lại mật khẩu cho các dịch vụ khác
- Chuyển tiếp hàng loạt tài liệu quan trọng
- Email gửi cho danh bạ với link hoặc tệp đính kèm độc hại
Cũng kiểm tra OneDrive hoặc Google Drive xem có file nào bị tải xuống hoặc chia sẻ trong thời gian bị xâm phạm.
Bước 6: Thông Báo Cho Các Bên Liên Quan
Nếu kẻ tấn công đã gửi email từ tài khoản của bạn, cần cảnh báo người nhận:
- Gửi thông báo rõ ràng từ tài khoản đã được bảo mật
- Giải thích rằng email trước đó do kẻ tấn công gửi, không phải bạn
- Yêu cầu không nhấp vào link hoặc mở tệp đính kèm từ các email đó
- Nếu làm về tài chính: cảnh báo cụ thể nhà cung cấp hoặc khách hàng có thể nhận được lệnh thanh toán giả mạo
Bước này không thoải mái nhưng rất cần thiết để tránh thiệt hại tiếp theo cho đối tác.
Bước 7: Quét Malware Trên Tất Cả Thiết Bị Liên Quan
Email bị xâm phạm thường là triệu chứng của nhiễm malware trên thiết bị. Sau khi bảo mật tài khoản:
- Chạy quét đầy đủ trên mọi thiết bị đã truy cập tài khoản email
- Kiểm tra các tiện ích mở rộng đáng ngờ trong trình duyệt và ứng dụng email
- Nếu thiết bị nhiễm nặng, xem xét cài đặt lại Windows thay vì chỉ dọn dẹp
Khi Không Thể Lấy Lại Quyền Truy Cập
Nếu kẻ tấn công đổi mật khẩu và khóa bạn ra ngoài:
- Dùng quy trình khôi phục tài khoản (Microsoft và Google đều hỗ trợ xác minh qua điện thoại/email dự phòng)
- Với Microsoft 365: liên hệ IT admin — họ có thể đặt lại mật khẩu từ Admin Center
- Nếu bạn là admin và không vào được: liên hệ bộ phận hỗ trợ Microsoft với chứng minh danh tính
Đây là lý do mỗi tổ chức Microsoft 365 cần ít nhất 2 tài khoản Quản trị toàn cầu.
Ngăn Sự Cố Tái Diễn
Các biện pháp hiệu quả nhất, theo thứ tự tác động:
- Bật MFA cho tất cả tài khoản — bắt buộc với email doanh nghiệp
- Dùng mật khẩu duy nhất cho mỗi tài khoản — dùng trình quản lý mật khẩu
- Đào tạo nhận biết phishing — hầu hết các vi phạm bắt đầu từ một cú click
- Cập nhật và bảo vệ thiết bị — bảo mật endpoint quan trọng
- Kiểm tra quyền ứng dụng định kỳ
Liên hệ Vietify → nếu email doanh nghiệp bị xâm phạm hoặc cần kiểm tra bảo mật môi trường Microsoft 365, hoặc nhận đánh giá IT miễn phí.
Vietify IT Services — Bảo mật IT doanh nghiệp tại Đà Nẵng và Việt Nam.
Chia sẻ bài viết
Cần tư vấn IT cho doanh nghiệp?
Vietify IT cung cấp Managed IT từ 4.990.000đ/tháng. Phản hồi trong 30 phút.
Bình luận
Đang tải bình luận…
Để lại bình luận
Cập nhật: 8/8/2026