Tám mươi phần trăm các tổ chức đã bị nhắm mục tiêu bởi các âm mưu gian lận thanh toán trong các kỳ báo cáo gần đây, cho thấy rủi ro thường trực tại các bộ phận tài chính và kế toán công nợ phải trả. Trong khi gian lận séc giấy vẫn là phương thức bị nhắm đến nhiều nhất ở mức 65% các doanh nghiệp bị ảnh hưởng, các kênh thanh toán số—bao gồm chuyển khoản điện tử và giao dịch ACH—cũng liên tục bị tấn công bởi các chiêu thức tinh vi của Business Email Compromise (BEC). Trung tâm Khiếu nại Tội phạm Internet của FBI (IC3) đã ghi nhận hơn $2.9 tỷ thiệt hại hàng năm do BEC, trong khi Association of Certified Fraud Examiners (ACFE) ước tính thiệt hại trung vị của mỗi vụ gian lận hóa đơn là $100,000. Các số liệu dưới đây được tổng hợp từ báo cáo của Association for Financial Professionals (AFP), FBI Internet Crime Complaint Center (IC3), Association of Certified Fraud Examiners (ACFE), và J.P. Morgan.
TL;DR
- 80% tổ chức báo cáo các vụ việc hoặc nỗ lực gian lận thanh toán (AFP)
- Séc giấy vẫn là phương thức thanh toán bị tấn công nhiều nhất tại 65% doanh nghiệp (AFP)
- Chuyển khoản ngân hàng điện tử bị nhắm tới tại 39% tổ chức nạn nhân (AFP)
- Giao dịch ghi có và ghi nợ ACH bị tấn công lần lượt ở 33% và 20% doanh nghiệp (AFP)
- Tấn công giả mạo email (BEC) chiếm 71% các nỗ lực gian lận thanh toán (AFP)
- FBI IC3 ghi nhận $2.9 tỷ thiệt hại hàng năm từ 21,489 đơn khiếu nại BEC (FBI IC3)
- Gian lận hóa đơn phải trả gây thiệt hại trung vị $100,000 cho mỗi sự việc (ACFE)
- 41% tổ chức không thể thu hồi bất kỳ khoản tiền nào sau sự cố gian lận (AFP)
- Các ngân hàng đã gửi hơn 680,000 báo cáo giao dịch đáng ngờ (SAR) về séc (FinCEN)
- Phê duyệt kép và kiểm soát đa người được áp dụng tại 76% bộ phận ngân quỹ (AFP)
- Thẻ doanh nghiệp ghi nhận các nỗ lực gian lận tại 36% số công ty được khảo sát (AFP)
- Mạo danh nhà cung cấp chiếm 58% tổng số vụ tấn công BEC (AFP)
- Gian lận thanh toán nội bộ mất trung bình 18 tháng mới bị phát hiện (ACFE)
1. Prevalence and Primary Payment Attack Vectors
Các bộ phận quản lý ngân quỹ doanh nghiệp đang đối mặt với môi trường đe dọa kép, nơi các công cụ truyền thống và hạ tầng thanh toán số hiện đại bị tấn công đồng thời. Bất chấp quá trình chuyển đổi số, séc giấy vẫn duy trì tỷ lệ rủi ro cao nhất do sơ hở trong quá trình chuyển phát bưu chính. Chuyển khoản ngân hàng và giao dịch ACH tuy có số lượng sự cố ít hơn nhưng lại mang đến thiệt hại tài chính trên mỗi giao dịch lớn hơn rất nhiều.
| Số liệu | Giá trị | Nguồn |
|---|---|---|
| Tỷ lệ doanh nghiệp gặp gian lận thanh toán | 80% tổ chức | AFP |
| Séc giấy bị nhắm mục tiêu gian lận | 65% tổ chức | AFP |
| Chuyển khoản điện tử bị nhắm mục tiêu | 39% tổ chức | AFP |
| Thẻ tín dụng hoặc ghi nợ doanh nghiệp bị tấn công | 36% tổ chức | AFP |
| Giao dịch ghi có ACH bị tấn công | 33% tổ chức | AFP |
| Giao dịch ghi nợ ACH bị tấn công | 20% tổ chức | AFP |
Các chỉ số phòng thủ an ninh doanh nghiệp có trong bài viết cybersecurity statistics. Nguồn: AFP, Payments Fraud and Control Survey Report.
2. Business Email Compromise and Vendor Impersonation
Business Email Compromise (BEC) tiếp tục là phương thức tấn công sinh lời nhiều nhất nhắm vào các tài khoản doanh nghiệp. Kẻ lừa đảo chặn các luồng trao đổi thanh toán hoặc xâm nhập hòm thư hợp pháp để chèn thông tin tài khoản giả mạo vào hóa đơn. Thay vì khai thác lỗ hổng kỹ thuật ngân hàng, các vụ việc này khai thác niềm tin giữa nhà cung cấp và nhân viên kế toán.
| Số liệu | Giá trị | Nguồn |
|---|---|---|
| Tỷ lệ gian lận thanh toán bắt nguồn từ BEC | 71% tổ chức | AFP |
| Thiệt hại hàng năm được ghi nhận từ BEC | $2.9 tỷ | FBI IC3 |
| Số lượng khiếu nại BEC nộp lên IC3 hàng năm | 21,489 báo cáo | FBI IC3 |
| Tỷ lệ mạo danh nhà cung cấp trong các vụ BEC | 58% số vụ | AFP |
| Tỷ lệ mạo danh giám đốc điều hành trong BEC | 43% số vụ | AFP |
| Thiệt hại tài chính trung bình của mỗi vụ BEC thành công | $137,000 | FBI IC3 |
Phân tích các dạng tấn công phi kỹ thuật có tại phishing statistics. Nguồn: FBI, Internet Crime Report.
3. Financial Losses and Asset Recovery Realities
Khi một lệnh chuyển khoản gian lận được thực hiện, khả năng thu hồi số tiền bị chiếm đoạt giảm sút nhanh chóng theo từng giờ. Dòng tiền được chuyển qua chuỗi tài khoản trung gian và nhanh chóng đổi thành tiền mã hóa hoặc gửi ra nước ngoài, gây thiệt hại không thể bù đắp cho bảng cân đối kế toán. Đội ngũ kế toán buộc phải ghi nhận những khoản trích lập dự phòng hoặc xóa nợ lớn.
| Số liệu | Giá trị | Nguồn |
|---|---|---|
| Thu hồi toàn bộ số tiền bị đánh cắp | 29% tổ chức | AFP |
| Thu hồi một phần số tiền bị mất | 30% tổ chức | AFP |
| Không thu hồi được bất kỳ khoản tiền nào | 41% tổ chức | AFP |
| Thiệt hại trung vị từ gian lận hóa đơn nội bộ | $100,000 | ACFE |
| Thiệt hại trung vị từ hành vi sửa đổi séc | $126,000 | ACFE |
| Thời gian phát hiện trung bình của gian lận công nợ | 18 tháng | ACFE |
Dữ liệu về các vụ xâm nhập an ninh doanh nghiệp có tại data breach statistics. Nguồn: ACFE, Occupational Fraud 2024: A Report to the Nations.
4. Paper Check Vulnerabilities and Check Washing
Việc sử dụng séc giấy trong thanh toán giữa các doanh nghiệp vẫn tồn tại dai dẳng dù rủi ro lừa đảo rất cao. Các nhóm tội phạm có tổ chức thường xuyên lục soát hòm thư để lấy cắp phong bì chứa séc gửi cho nhà cung cấp. Sau đó, chúng dùng dung dịch hóa chất để xóa tên người thụ hưởng và số tiền nhưng vẫn giữ nguyên chữ ký gốc hợp lệ.
| Số liệu | Giá trị | Nguồn |
|---|---|---|
| Số lượng báo cáo SAR về gian lận séc từ ngân hàng | >680,000 hồ sơ | FinCEN |
| Mức tăng hàng năm của các báo cáo nghi ngờ séc | 23% | FinCEN |
| Doanh nghiệp từng bị gian lận séc | 65% nạn nhân | AFP |
| Tỷ lệ thanh toán B2B vẫn dùng séc giấy | khoảng 33% | AFP |
| Cơ chế gian lận séc vật lý phổ biến nhất | trộm hòm thư và tẩy xóa hóa chất | FinCEN |
| Tổn thất điển hình của doanh nghiệp trên mỗi tờ séc bị sửa | $40,000 đến $60,000 | FinCEN |
Nguồn: FinCEN, Financial Trend Analysis on Mail Theft-Related Check Fraud.
5. Treasury Controls and Verification Practices
Các giám đốc tài chính đã chuyển từ các phê duyệt lỏng lẻo sang các quy trình kiểm soát nghiêm ngặt. Việc xác minh qua kênh độc lập (out-of-band)—gọi lại xác nhận thay đổi số tài khoản qua số điện thoại đã lưu thay vì dựa vào email gửi đến—là biện pháp phòng ngừa quan trọng nhất. Đối soát tài khoản hàng ngày và dịch vụ Positive Pay giúp rút ngắn thời gian phát hiện gian lận.
| Số liệu | Giá trị | Nguồn |
|---|---|---|
| Phê duyệt kép khi thực hiện thanh toán | 76% tổ chức | AFP |
| Đối soát số dư tài khoản ngân hàng hàng ngày | 72% tổ chức | AFP |
| Gọi điện xác minh độc lập khi thay đổi số tài khoản | 68% tổ chức | AFP |
| Sử dụng dịch vụ bảo vệ séc Positive Pay | 64% tổ chức | AFP |
| Đào tạo phòng chống gian lận định kỳ cho nhân viên | 61% tổ chức | AFP |
| Phần mềm tự động phát hiện bất thường trong thanh toán | 44% tổ chức | J.P. Morgan |
Nguồn: J.P. Morgan, Payments Fraud Prevention Guide.
6. Emerging Threats: AI Impersonation and Deepfake Wire Requests
Sự xuất hiện của AI tạo sinh trong các cuộc tấn công lừa đảo đã gia tăng đáng kể mức độ tinh vi của các vụ gian lận chuyển khoản. Kẻ xấu sử dụng công cụ nhân bản giọng nói để mạo danh lãnh đạo cấp cao gọi điện cho nhân viên kế toán, hối thúc chuyển tiền khẩn cấp. Các bộ phận tài chính đang đẩy mạnh trang bị khóa bảo mật phần cứng để loại bỏ việc xác nhận chỉ bằng lời nói.
| Số liệu | Giá trị | Nguồn |
|---|---|---|
| Doanh nghiệp gặp phải thủ đoạn tấn công bằng AI | 32% | AFP |
| Mức tăng của các vụ giả mạo giọng nói và danh tính ảo | khoảng 3,000% | Derived |
| Kẻ lừa đảo yêu cầu chuyển khoản khẩn cấp dưới danh nghĩa lãnh đạo | 54% vụ BEC | AFP |
| Các vụ lừa đảo chuyển khoản triệu đô bằng deepfake | các ca đã xác nhận | AFP |
| Áp dụng xác thực đa yếu tố độc lập out-of-band | 78% đội ngũ tài chính | J.P. Morgan |
| Kế hoạch tăng ngân sách tự động hóa quy trình thanh toán | 58% lãnh đạo tài chính | AFP |
Nguồn: AFP, Payments Fraud and Control Survey Report.
Summary: B2B Payment Fraud by the Numbers
| Số liệu | Giá trị | Nguồn |
|---|---|---|
| Tỷ lệ xảy ra các nỗ lực gian lận thanh toán | 80% tổ chức | AFP |
| Tỷ lệ séc bị nhắm mục tiêu trong số nạn nhân | 65% tổ chức | AFP |
| Tỷ lệ các vụ tấn công nhắm vào chuyển khoản điện tử | 39% tổ chức | AFP |
| Tỷ lệ gian lận thẻ ghi nợ và tín dụng doanh nghiệp | 36% tổ chức | AFP |
| Tỷ lệ tấn công nhắm vào giao dịch ghi có ACH | 33% tổ chức | AFP |
| Tỷ lệ tấn công nhắm vào giao dịch ghi nợ ACH | 20% tổ chức | AFP |
| Tỷ lệ BEC xuất hiện trong các nỗ lực gian lận | 71% tổ chức | AFP |
| Thiệt hại hàng năm từ BEC báo cáo lên FBI | $2.9 tỷ | FBI IC3 |
| Số đơn khiếu nại BEC nộp lên FBI hàng năm | 21,489 báo cáo | FBI IC3 |
| Thiệt hại tài chính trung bình cho mỗi vụ BEC thành công | $137,000 | FBI IC3 |
| Tỷ lệ mạo danh nhà cung cấp trong các vụ BEC | 58% | AFP |
| Tỷ lệ mạo danh lãnh đạo trong các vụ BEC | 43% | AFP |
| Tổ chức không thu hồi được đồng nào sau gian lận | 41% | AFP |
| Tổ chức thu hồi được toàn bộ số tiền bị mất | 29% | AFP |
| Thiệt hại trung vị do gian lận hóa đơn nội bộ | $100,000 | ACFE |
| Thiệt hại trung vị do giả mạo séc doanh nghiệp | $126,000 | ACFE |
| Báo cáo SAR hàng năm về các vụ gian lận séc | >680,000 hồ sơ | FinCEN |
| Tỷ lệ áp dụng phê duyệt kép trong quản lý ngân quỹ | 76% tổ chức | AFP |
Methodology and Sources
- Tỷ lệ xảy ra gian lận thanh toán, mức độ rủi ro theo phương thức, số liệu BEC và kết quả thu hồi tiền dựa trên báo cáo của Association for Financial Professionals (AFP Payments Fraud and Control Survey Report).
- Dữ liệu tổng hợp về thiệt hại tội phạm mạng, số lượng đơn khiếu nại và thiệt hại bình quân được cung cấp bởi Federal Bureau of Investigation (FBI Internet Crime Report).
- Thiệt hại trung vị do gian lận nội bộ và thời gian phát hiện sai phạm căn cứ theo nghiên cứu của Association of Certified Fraud Examiners (ACFE Occupational Fraud 2024: A Report to the Nations).
- Dữ liệu báo cáo giao dịch đáng ngờ và phân tích thủ đoạn trộm séc bưu chính được trích xuất từ Financial Crimes Enforcement Network (FinCEN Financial Trend Analysis on Mail Theft-Related Check Fraud).
- Khung kiểm soát tài chính và giải pháp phát hiện bất thường thanh toán tham khảo tài liệu của J.P. Morgan (J.P. Morgan Payments Fraud Prevention Guide).
- Data watch: Khảo sát của AFP thu thập dữ liệu tự báo cáo từ hơn 500 giám đốc tài chính và thủ quỹ tại các doanh nghiệp thuộc nhiều quy mô doanh thu; các doanh nghiệp nhỏ hơn có thể gặp ít nỗ lực tấn công hơn nhưng mức độ thiệt hại tính theo tỷ lệ doanh thu lại cao hơn đáng kể. Số liệu của FBI IC3 phản ánh các đơn khiếu nại tự nguyện và chưa thể phản ánh toàn bộ quy mô gian lận chuyển tiền quốc tế thực tế. Các số liệu có ghi chú suy diễn (derived) thể hiện các phép tính toán học dựa trên số liệu gốc công khai.
- Last updated: September 5, 2026. Báo cáo này được cập nhật định kỳ hàng quý, và đợt cập nhật lớn tiếp theo dự kiến diễn ra sau khi có báo cáo thường niên mới nhất từ AFP và IC3.