Trong kỷ nguyên số, niềm tin là một dạng tiền tệ. Và tại những nền tảng đặt phòng trực tuyến như Booking.com – nơi người dùng trao gửi thông tin cá nhân, dữ liệu tài chính và kỳ vọng cho mỗi chuyến đi – tội phạm mạng đã nhận ra rằng niềm tin đó chính là lỗ hổng dễ khai thác nhất.
Những vụ lừa đảo mới đây liên quan đến các website giả mạo Booking.com không chỉ đơn thuần là chiêu trò lừa đảo cũ được khoác áo mới. Chúng là minh chứng cho một xu hướng đáng lo ngại hơn: sự chuyển dịch của tội phạm công nghệ cao từ "săn mồi hàng loạt" sang "tấn công có chủ đích" với mức độ ngụy trang ngày càng hoàn hảo và kịch bản tâm lý được tính toán kỹ lưỡng.
Khác với các cuộc tấn công lừa đảo truyền thống vốn dựa vào email giả mạo hay tin nhắn SMS, thủ đoạn mới nhất nhắm đến Booking.com khai thác ngay tính năng trò chuyện chính thức của nền tảng – một trong những kênh giao tiếp được người dùng mặc định tin tưởng tuyệt đối.
Nguồn gốc của vấn đề không nằm ở lỗi của người dùng, mà ở sự xâm nhập vào hệ thống tài khoản của khách sạn. Sau khi chiếm quyền truy cập tài khoản lưu trú, tin tặc có thể theo dõi lịch sử đặt phòng và chủ động trò chuyện với nạn nhân bằng cách ngụy trang là chủ cơ sở lưu trú. Thậm chí, các yêu cầu thanh toán bổ sung được gửi đi kèm với áp lực thời gian (“xác nhận trong vài giờ, nếu không sẽ bị hủy”) – một chiến thuật thao túng tâm lý thường thấy trong các mô hình lừa đảo hiện đại.
Hệ quả là người dùng tin rằng họ đang thực hiện một quy trình xác minh chính thức và tự tay nhập thông tin thẻ tín dụng vào đường link giả. Họ không biết rằng mọi dữ liệu đang được chuyển thẳng đến tay tội phạm mạng – tất cả diễn ra ngay trong môi trường được coi là an toàn nhất.
Một khía cạnh đặc biệt đáng chú ý là sự kết hợp giữa kỹ thuật giả mạo và tâm lý học hành vi. Những tài khoản lưu trú giả, chương trình khuyến mãi bất thường, hoặc hướng dẫn thanh toán qua các nền tảng phi chính thống như WhatsApp không còn là điểm trừ rõ ràng trong mắt người dùng – mà trở thành “ưu đãi hiếm có” đánh đúng tâm lý tiết kiệm.
Đây không còn là những cú click nhầm trong email spam. Đây là cuộc tấn công vào cả hệ sinh thái niềm tin mà các nền tảng trực tuyến như Booking.com đã xây dựng suốt hơn một thập kỷ.
Khi thông tin bị rò rỉ qua chính nền tảng hợp pháp, người dùng bị đánh cắp tiền và dữ liệu cá nhân – câu hỏi cấp bách đặt ra là: liệu trách nhiệm an ninh mạng thuộc về ai?
Booking.com đã công bố rằng họ đã ngăn chặn 1,5 triệu lượt đặt chỗ giả trong năm 2023 và giảm xuống còn 250.000 vào năm 2024. Nhưng trong khi số lượng giảm là tín hiệu tích cực, nạn nhân thực sự không nằm ở thống kê – mà là những người đang mất trắng tiền, dữ liệu và cả lòng tin sau mỗi cú lừa.
Trong khi đó, các chuyên gia bảo mật đồng thuận rằng việc phát hiện sớm và ngăn chặn các cuộc tấn công cần đến sự phối hợp ba chiều: nền tảng công nghệ (như Booking.com) phải tăng cường kiểm soát quyền truy cập và theo dõi hoạt động bất thường; người dùng cần cảnh giác và xác minh độc lập mọi yêu cầu thanh toán; còn các cơ quan chức năng cần mạnh tay với các tổ chức đứng sau mạng lưới giả mạo tinh vi này.
Sự tiện lợi của nền tảng số là điều không thể phủ nhận. Nhưng càng tiện lợi, người dùng càng dễ đánh mất cảnh giác. Và đó là lúc những kẻ đứng sau các website giả mạo như Booking.com xuất hiện, không phải như một cú lừa rẻ tiền, mà như một hệ thống vận hành bài bản, có tổ chức, và nhắm trúng điểm yếu sâu nhất: niềm tin con người.
Khi đó, mọi cú click, mọi dòng tin nhắn tưởng chừng vô hại lại có thể trở thành chiếc chìa khóa mở cánh cửa cho tội phạm mạng bước vào. Và điều đáng sợ nhất không phải là mất tiền – mà là mất kiểm soát.