AI có thể đọc ảnh du lịch và vô tình giúp kẻ lừa đảo dựng kịch bản tinh vi
Một bức ảnh du lịch tưởng như vô hại trên Facebook hay Instagram có thể tiết lộ nhiều thông tin hơn người dùng nghĩ.
Với sự hỗ trợ của AI, kẻ gian có thể phân tích kiến trúc, biển hiệu, cảnh quan hoặc thậm chí những chi tiết rất nhỏ trong ảnh để xác định nơi người dùng từng đến, sau đó dựng các tin nhắn giả mạo ngân hàng nhằm đánh cắp thông tin tài khoản. Khi mạng xã hội ngày càng trở thành “nhật kí” công khai của mỗi người, những bức ảnh kì nghỉ cũng có thể trở thành nguyên liệu cho các cuộc tấn công lừa đảo.

Một bức ảnh du lịch có thể tiết lộ bạn đang ở đâu
Hãy tưởng tượng một người Việt Nam đi du lịch Đà Nẵng, Hội An hoặc Phú Quốc và đăng vài bức ảnh lên Facebook. Không có chú thích địa điểm, không gắn vị trí và trong ảnh cũng không xuất hiện một địa danh nổi tiếng nào đủ rõ để nhận biết.
Vài ngày sau, người này nhận được tin nhắn với nội dung: “Chúng tôi phát hiện hoạt động bất thường trên tài khoản của bạn khi bạn đang ở Đà Nẵng. Vui lòng xác minh ngay để tránh khóa thẻ”.
Tin nhắn có vẻ đáng tin vì kẻ lừa đảo thực sự biết người nhận vừa đi Đà Nẵng. Họ yêu cầu nạn nhân nhấp vào đường dẫn để “xác minh thông tin ngân hàng”. Nhưng không có ngân hàng nào thực sự gửi tin nhắn đó.
Điều đáng lo là kẻ gian có thể không cần lấy thông tin vị trí từ dữ liệu GPS hay metadata của ảnh. Chỉ bằng chính nội dung hình ảnh và các công cụ AI, chúng có thể suy đoán nơi bức ảnh được chụp.
Nghiên cứu do McAfee thực hiện cho thấy khả năng này đã trở nên đáng chú ý. Công ty an ninh mạng đã sử dụng hai mô hình AI miễn phí để phân tích hơn 21.000 bức ảnh du lịch. Một mô hình xác định chính xác địa điểm của khoảng 91% số ảnh, trong khi mô hình còn lại đạt khoảng 87%.
Điều đáng nói là ảnh không nhất thiết phải được gắn tọa độ hay thông tin địa lí. AI có thể tìm kiếm những dấu hiệu rất nhỏ: kiến trúc của tòa nhà, biển hiệu, vạch đường, đường chân trời, cách bố trí cửa hàng, cảnh quan hoặc đặc điểm ánh sáng. Những chi tiết mà con người có thể bỏ qua đôi khi lại trở thành “manh mối” quan trọng đối với AI.
Vonny Gamot, người đứng đầu McAfee khu vực EMEA, cho rằng AI không chỉ nhận diện hình ảnh mà còn bổ sung bối cảnh, khiến một kịch bản lừa đảo trở nên đáng tin hơn. Đây chính là điểm nguy hiểm.
Nếu kẻ gian biết nạn nhân vừa đi đâu, chúng không cần gửi một tin nhắn lừa đảo chung chung. Chúng có thể cá nhân hóa nội dung: thẻ ngân hàng bị phát hiện giao dịch bất thường tại một thành phố cụ thể, tài khoản được đăng nhập từ một quốc gia mà người dùng vừa tới hoặc ngân hàng cần xác minh một giao dịch phát sinh trong thời gian lưu trú tại một khách sạn. Một tin nhắn càng sát với trải nghiệm thực tế của nạn nhân, khả năng họ mất cảnh giác càng cao.
Từ ảnh du lịch đến “vũ khí” cho phishing
Những bức ảnh có địa danh, đường chân trời, biển hiệu hoặc đặc điểm kiến trúc dễ nhận biết thường có khả năng được AI định vị cao hơn. Nhưng ngay cả những bức ảnh tưởng như rất bình thường cũng có thể chứa đủ thông tin.
Trong một thử nghiệm, nhân viên McAfee sử dụng ChatGPT để xác định một bức ảnh chỉ có dòng sông và cây cối ở phía trước. AI vẫn có thể nhận diện địa điểm là Hastings-on-Hudson, thuộc bang New York, Mỹ.
Một bức ảnh khác chụp một nhóm hoa cũng được AI xác định là vườn Keukenhof ở Hà Lan. Mô hình dựa vào cách những luống hoa tulip được bố trí và những bông hoa nhỏ màu xanh trồng xen giữa để đưa ra kết luận.
Điều đó cho thấy rủi ro không chỉ nằm ở những bức ảnh có tháp Eiffel, biển hiệu “Đà Nẵng” hay một địa danh nổi tiếng. Một góc phố, quán ăn, loại cây, kiểu kiến trúc hay cách bố trí cảnh quan cũng có thể cung cấp thông tin cho AI.
Với người dùng Việt Nam, vấn đề càng đáng lưu ý khi Facebook vẫn là một trong những nền tảng được sử dụng phổ biến để chia sẻ ảnh cá nhân, gia đình và các chuyến du lịch.
Một gia đình đăng ảnh đang ăn tối tại một nhà hàng ven biển có thể vô tình tiết lộ thành phố đang lưu trú. Một bức ảnh chụp trước khách sạn có thể cho biết nơi ở. Hình ảnh trẻ em vui chơi tại một địa điểm du lịch có thể giúp kẻ gian suy đoán cả lịch trình của gia đình. Khi kết hợp nhiều bài đăng, thông tin có thể trở nên đầy đủ hơn rất nhiều.
Kẻ gian có thể không cần biết chính xác nạn nhân đang ở đâu ngay lập tức. Chúng chỉ cần biết người đó vừa đi du lịch, ở một thành phố cụ thể và có khả năng sử dụng dịch vụ ngân hàng nào. Phần còn lại có thể được xây dựng thành một câu chuyện đủ thuyết phục để dụ nạn nhân nhấp vào đường dẫn. Đây là hình thức phishing được “cá nhân hóa” bằng AI.
Để giảm nguy cơ, người dùng nên cân nhắc không đăng ảnh chuyến đi theo thời gian thực. Thay vì liên tục cập nhật vị trí khi đang đi du lịch, có thể chờ đến khi trở về nhà rồi mới chia sẻ.
Các tài khoản mạng xã hội cũng nên được đặt ở chế độ riêng tư, chỉ cho phép người quen xem nội dung. Những ảnh có biển hiệu, địa chỉ, vé máy bay, mã đặt phòng hoặc thông tin nhận diện khác càng cần được cân nhắc trước khi đăng.
Quan trọng nhất, người dùng không nên nhấp vào đường dẫn trong các tin nhắn cảnh báo tài khoản, đặc biệt khi nội dung tạo cảm giác khẩn cấp như “xác minh ngay”, “tài khoản sẽ bị khóa” hay “giao dịch cần được xử lí lập tức”.
Nếu nhận được thông báo nghi ngờ từ ngân hàng hoặc một dịch vụ trực tuyến, hãy tự mở ứng dụng chính thức hoặc liên hệ qua số điện thoại trên website và mặt sau thẻ ngân hàng, thay vì sử dụng đường dẫn được gửi trong tin nhắn.
AI đang khiến việc nhận diện địa điểm từ một bức ảnh trở nên dễ dàng hơn. Nhưng trong cuộc chiến chống lừa đảo, điểm yếu lớn nhất vẫn có thể nằm ở con người: một tin nhắn quá đúng với những gì chúng ta vừa trải qua sẽ khiến chúng ta dễ tin hơn.
Vì vậy, trong thời đại AI, bảo vệ thông tin cá nhân không chỉ là che giấu mật khẩu hay số tài khoản. Đôi khi, đó còn là biết khi nào không nên đăng một bức ảnh.

