“Đây có phải thư rác không?”
Email trông cực kỳ nghiêm túc.
National Tax Agency Nhật Bản. e-Tax. “Quan trọng”. Hoàn thuế. Hạn xử lý. Cảnh báo. Chính sách riêng tư. Địa chỉ kiểu cơ quan nhà nước. Mã số pháp nhân. Copyright.
Kéo xuống cuối vẫn trông rất thật.
Thậm chí thật quá mức.
Rồi email đưa ra một con số hoàn thuế cụ thể hàng chục nghìn yên, khiến não khựng lại:
“Khoan… thật à?”
Nhưng chỉ cần nhìn liên kết là câu chuyện kết thúc.
Email mặc bộ vest của cơ quan thuế.
Bảng tên lại ghi:
shoofimafi[.]com
Vest chính phủ.
Bảng tên .com bí ẩn.
Hết.
Điều đáng ngại là phishing hiện đại không còn cần những email đầy lỗi chính tả. National Tax Agency Nhật Bản đã cảnh báo trong bản cập nhật ngày 18/3/2026 rằng kẻ tấn công sử dụng cả logo và nhân vật e-Tax trông giống thật [1].
Vì vậy câu hỏi không còn là:
“Nó có trông đáng ngờ không?”
Mà là:
“Cấu trúc của nó có thật không?”
1. Trông chuyên nghiệp chính là một phần của cuộc tấn công
Email giả xếp chồng các dấu hiệu tạo niềm tin:
- tên National Tax Agency và e-Tax
- số tiền hoàn cụ thể
- thời hạn xử lý
- nhắc tới xác thực My Number
- thời gian hoạt động
- nội dung quyền riêng tư
- địa chỉ và dữ liệu đăng ký kiểu chính thức
- nút HTML đẹp
Từng thứ riêng lẻ đều hợp lý.
Và tất cả đều dễ sao chép.
National Tax Agency xác nhận có phishing giả mạo tên/địa chỉ người gửi và logo e-Tax [1]. Council of Anti-Phishing Japan cũng nói các trang phishing thường sao chép trang thật và rất khó phân biệt chỉ bằng giao diện [2].
Vì vậy đây là tín hiệu yếu:
“câu chữ tự nhiên” “logo đúng” “có địa chỉ” “có chính sách riêng tư”
Thông tin công khai có thể sao chép.
Kẻ lừa đảo cũng có thể làm footer rất chỉn chu.
2. Tách URL ra, lớp hóa trang rơi xuống
Liên kết đáng ngờ sau khi được làm vô hiệu hóa an toàn có dạng:
hxxps://shoofimafi[.]com/HNG2lycwWJ.chiba-city[.]jp
Thoạt nhìn có “chiba-city.jp” ở cuối.
Nghe giống cơ quan địa phương.
Nhưng URL không đọc bằng cảm giác.
Hướng dẫn người dùng 2026 của Council of Anti-Phishing Japan giải thích rằng với URL thông thường, domain nằm giữa “https://” và dấu “/” đầu tiên [2].
Vì vậy:
- scheme: hxxps
- host thực: shoofimafi[.]com
- path: /HNG2lycwWJ.chiba-city[.]jp
“chiba-city.jp” không phải đích đến.
Nó chỉ là chữ trong path.
Đây không phải tòa nhà cơ quan thuế.
Đây là tòa nhà lạ với vài chữ trông giống cơ quan nhà nước viết trên hành lang.
e-Tax chính thức dùng họ domain e-tax.nta.go.jp.
Liên kết này không dùng.
Có thể dừng ở đây.
3. Yêu cầu tải ứng dụng Android e-Tax sai cả về lịch sử
Email yêu cầu người dùng Android tải “ứng dụng e-Tax”.
Nhưng trang chính thức cho biết dịch vụ ứng dụng Android “e-Tax” đã kết thúc từ 4/1/2021 [3].
Một email năm 2026 nói:
“Chưa có ứng dụng Android e-Tax? Tải tại đây”
đã phát minh ra du hành thời gian.
Bạn chờ tiền hoàn thuế.
Thứ quay lại trước lại là ứng dụng đã chết từ năm 2021.
Bộ công cụ phishing có thể tái sử dụng nội dung thật nhưng đã cũ. Biết trạng thái hiện tại của dịch vụ giúp biến “thông tin từng đúng” thành dấu hiệu cảnh báo.
4. Dòng thời gian thuế cũng sai
Email vào tháng 9/2026 nói rằng tiền hoàn đã được xác định dựa trên toàn bộ năm thu nhập 2026, từ 1/1 đến 31/12.
National Tax Agency giải thích thuế thu nhập được tính cho cả năm từ 1/1 đến 31/12 và quy trình khai thuế thông thường diễn ra sau đó [4].
Tháng 9 thì 31/12 còn chưa tới.
Email đã tính xong thu nhập tương lai.
Đó không phải quản lý thuế.
Đó là tiên tri.
Dĩ nhiên vẫn có thể có các khoản hoàn hợp pháp trong năm hoặc liên quan tới năm trước. Câu hỏi chính xác là:
Khoảng thời gian mà email tuyên bố đã tính có phù hợp với ngày nó nói kết quả đã hoàn tất không?
Sao chép thiết kế dễ hơn sao chép toàn bộ lịch thể chế một cách nhất quán.
5. Email e-Tax thật hoạt động ra sao
Theo e-Tax, các thông báo chính thức dùng mẫu cố định và hiển thị người gửi:
e-Tax(National Tax Electronic Filing and Payment System)info@e-tax.nta.go.jp [5]
Nhưng đừng biến điều đó thành lối tắt mới.
Người gửi trông đúng chưa chứng minh được gì.
National Tax Agency cảnh báo tên và địa chỉ người gửi hiển thị có thể bị giả mạo [1].
Tín hiệu hành vi mạnh hơn:
theo nguyên tắc chung, email e-Tax chính thức không đặt URL trong nội dung thư [1][5].
Đối với trạng thái hoàn thuế, hướng dẫn chính thức yêu cầu người dùng tự mở website e-Tax, đăng nhập bản web, rồi vào My Page → mục hoàn thuế/nộp thuế → trạng thái xử lý hoàn thuế [6].
Đừng để email chọn điểm đến.
Tự mở cổng chính thức.
6. HTTPS, ổ khóa và footer đẹp không phải giấy tờ tùy thân
Mẹo cũ “có HTTPS và ổ khóa là an toàn” không còn đủ.
Council of Anti-Phishing Japan giải thích rằng trang phishing cũng có thể dùng kết nối mã hóa và chứng chỉ hợp lệ; biểu tượng ổ khóa không chứng minh trang thuộc tổ chức bạn định truy cập [2].
HTTPS chủ yếu cho biết:
“kết nối với máy chủ này được mã hóa.”
Không cho biết:
“máy chủ này thuộc National Tax Agency.”
Bạn có thể trò chuyện với kẻ lừa đảo qua một kết nối được mã hóa rất an toàn.
Vẫn là lừa đảo.
Logo, địa chỉ, số đăng ký, chính sách riêng tư và copyright cũng có thể sao chép.
7. Quy trình kiểm tra 30 giây
1) Không dùng liên kết trong email
Hoàn tiền, nợ, xác minh danh tính, khóa tài khoản, hạn chót, giải thưởng.
Càng kích thích cảm xúc, càng nên tránh liên kết trước.
2) Với tiền, thuế hoặc tài khoản, tự mở dịch vụ chính thức
Dùng bookmark của chính bạn, ứng dụng chính thức hoặc tự gõ địa chỉ chính thức.
Hướng dẫn 2026 cũng khuyên truy cập bằng URL đã biết là đúng hoặc ứng dụng chính thức, thay vì dựa vào liên kết trong tin nhắn chưa xác minh [2].
3) Nếu xem URL, hãy xem host
Nhìn phần giữa “https://” và dấu “/” đầu tiên.
Tên thương hiệu nằm trong path không thay đổi máy chủ thật.
4) Kiểm tra thời gian thể chế
Năm thuế đã kết thúc chưa? Ứng dụng còn hoạt động không? Thủ tục đó có thật không?
5) Đừng bị ép bởi “nếu là thật thì sao?”
Nếu hoàn thuế thật, bạn vẫn phải xem được khi tự mở dịch vụ chính thức.
Nếu có vấn đề thuế thật, nó vẫn phải xác minh được qua kênh chính thức.
8. Vì sao điều này đặc biệt quan trọng lúc này
Council of Anti-Phishing Japan nhận 82.338 báo cáo phishing trong tháng 8/2026, tăng khoảng 24,5% so với tháng trước [7].
Phishing giả mạo cơ quan công cũng tăng.
Báo cáo còn ghi nhận email HTML trình bày sạch đẹp và việc lạm dụng các dịch vụ trực tuyến hợp pháp, khiến đánh giá chỉ bằng vẻ ngoài càng kém tin cậy [7].
Định kiến cũ rất nguy hiểm:
“ngữ pháp tệ mới là phishing” “thiết kế xấu mới là lừa đảo” “lừa đảo nhìn là biết”
Giả định an toàn hơn:
hãy coi như vẻ ngoài sẽ vượt qua bài kiểm tra.
Sau đó kiểm tra cấu trúc.
9. Nếu đã bấm
Chỉ mở trang
Nếu chưa nhập gì hoặc tải gì, hãy đóng và không tương tác thêm.
Sau đó tự mở dịch vụ chính thức để kiểm tra trạng thái thật.
Đã nhập ID hoặc mật khẩu
Vào dịch vụ chính thức qua đường tin cậy và đổi thông tin đăng nhập.
Nếu dùng lại cùng mật khẩu ở nơi khác, đổi ở đó nữa.
Đã nhập thông tin thẻ
Liên hệ ngay với tổ chức phát hành qua kênh chính thức và làm theo hướng dẫn khóa hoặc thay thẻ.
Đã cài ứng dụng Android lạ
Rủi ro cao hơn chỉ mở website.
Dừng sử dụng mạng không cần thiết, bảo vệ các tài khoản quan trọng từ một thiết bị tin cậy khác, rồi kiểm tra điện thoại bằng chức năng bảo mật chính thức hoặc hỗ trợ chuyên môn.
Không nên mặc định rằng xóa ứng dụng là tự động giải quyết xong.
Kết luận: xem cấu trúc, đừng xem trang phục
Email trông rất mạnh.
National Tax Agency. e-Tax. Hoàn thuế. Hạn. Quyền riêng tư. Địa chỉ. Đăng ký.
Đủ cả.
Nhưng cấu trúc sụp ngay:
- domain đích không phải của National Tax Agency
- quảng bá ứng dụng Android đã ngừng từ 2021
- dòng thời gian năm thuế vô lý
- luồng truy cập không khớp hướng dẫn e-Tax chính thức
Câu nên nhớ:
“Chính vì trông rất thật, nên vẻ ngoài không phải bằng chứng.”
Vest của cơ quan thuế.
Bảng tên .com bí ẩn.
Hãy đọc bảng tên.
Sources
- e-Tax, 「e-Taxを装った不審なメール等にご注意ください」, updated 2026-03-18 e-tax.nta.go.jp
- フィッシング対策協議会, 「利用者向けフィッシング詐欺対策ガイドライン 2026年度版」 antiphishing.jp
- e-Tax, 「e-Taxアプリについて」/Android向けe-Taxアプリは2021-01-04サービス終了 e-tax.nta.go.jp
- 国税庁, 「所得税のしくみ」 nta.go.jp
- e-Tax, 「『税務署からのお知らせ』等のメールが届いた方へ」 e-tax.nta.go.jp
- e-Tax, 「還付金処理状況確認について」 e-tax.nta.go.jp
- フィッシング対策協議会, 「2026/08 フィッシング報告状況」, 2026-09-18 antiphishing.jp
