Sử dụng bộ sưu tập để sắp xếp ngăn nắp các trang
Lưu và phân loại nội dung dựa trên lựa chọn ưu tiên của bạn.
Tấn công phi kỹ thuật (trang web lừa đảo và giả mạo)
Tấn công phi kỹ thuật là nội dung lừa khách truy cập thực hiện một việc nguy hiểm, chẳng hạn như cung cấp thông tin mật hoặc tải phần mềm xuống. Nếu Google phát hiện thấy trang web của bạn có chứa nội dung tấn công phi kỹ thuật, có thể trình duyệt Chrome sẽ đưa ra cảnh báo "Bạn sắp truy cập trang web lừa đảo" khi khách truy cập xem trang web của bạn. Bạn có thể kiểm tra xem có trang nào trên trang web của bạn bị nghi ngờ là chứa nội dung tấn công tấn công tâm lý hay không bằng cách truy cập báo cáo Vấn đề bảo mật trong Search Console.
Tấn công phi kỹ thuật là khi một người dùng trang web bị lừa thực hiện một việc nguy hiểm trên mạng.
Có nhiều loại tấn công phi kỹ thuật:
Lừa đảo: Trang web lừa người dùng tiết lộ thông tin cá nhân của họ (ví dụ: mật khẩu, số điện thoại hoặc số an sinh xã hội). Trong trường hợp này, nội dung giả mạo hoạt động hoặc giao diện của một đối tượng uy tín — ví dụ: trình duyệt, hệ điều hành, ngân hàng hay chính quyền.
Nội dung lừa đảo: Nội dung tìm cách lừa bạn thực hiện một việc nào đó mà bạn sẽ chỉ làm cho một đối tượng uy tín (ví dụ: chia sẻ mật khẩu, gọi điện đến bộ phận hỗ trợ kỹ thuật hay tải phần mềm xuống), hoặc nội dung có chứa quảng cáo đưa ra tuyên bố sai sự thật rằng phần mềm trên thiết bị đã lỗi thời nhằm gợi ý người dùng cài đặt phần mềm không mong muốn.
Dịch vụ bên thứ ba không được gắn nhãn đầy đủ:Dịch vụ bên thứ ba nghĩa là một bên điều hành trang web hoặc dịch vụ thay mặt cho một đối tượng khác. Nếu bạn (bên thứ ba) điều hành trang web thay mặt cho một bên khác (bên thứ nhất) nhưng không nêu rõ mối quan hệ này, thì trường hợp này có thể bị coi là hành vi tấn công phi kỹ thuật. Ví dụ: nếu bạn (bên thứ nhất) điều hành một trang web từ thiện và sử dụng một trang web khác (bên thứ ba) để thu các khoản quyên góp cho trang web của bạn, thì trang web quyên góp phải nêu rõ việc trang này chỉ là một nền tảng bên thứ ba hoạt động thay mặt cho trang web từ thiện nói trên. Nếu không, trường hợp này có thể bị coi là hành vi tấn công phi kỹ thuật.
Tính năng Duyệt web An toàn của Google bảo vệ người dùng bằng cách cảnh báo cho người dùng trước khi họ truy cập các trang thường xuyên dính líu đến hành vi tấn công phi kỹ thuật.
Trang web bị xem là có hành vi tấn công phi kỹ thuật khi:
Giả mạo hoạt động hoặc giao diện của một đối tượng uy tín, chẳng hạn như trình duyệt hay thiết bị của chính bạn, hoặc chính trang web thật, hoặc
Tìm cách lừa bạn thực hiện việc nào đó mà bạn sẽ chỉ làm cho một đối tượng uy tín, như chia sẻ mật khẩu, gọi cho bộ phận hỗ trợ kỹ thuật hay tải phần mềm xuống.
Tấn công phi kỹ thuật trong nội dung được nhúng
Hành vi tấn công phi kỹ thuật cũng có thể xuất hiện trong nội dung được nhúng trên các trang web vốn vô hại, thường là trong quảng cáo. Trang lưu trữ nội dung tấn công phi kỹ thuật được nhúng bị coi là trang vi phạm chính sách.
Đôi khi người dùng có thể thấy nội dung tấn công phi kỹ thuật nhúng trên trang lưu trữ, như trong ví dụ này. Trong những trường hợp khác, trang web lưu trữ không chứa quảng cáo nào mà người dùng thấy được, nhưng lại dẫn người dùng đến trang tấn công phi kỹ thuật thông qua cửa sổ bật lên, cửa sổ bật xuống hay các hình thức chuyển hướng khác. Trong cả hai trường hợp, loại nội dung tấn công phi kỹ thuật được nhúng này sẽ dẫn đến việc trang lưu trữ vi phạm chính sách.
Nhưng tôi không tham gia tấn công phi kỹ thuật!
Tin tặc có thể thêm nội dung tấn công phi kỹ thuật lừa đảo thông qua tài nguyên được nhúng trên trang, chẳng hạn như hình ảnh, các thành phần khác của bên thứ ba hoặc quảng cáo. Nội dung lừa đảo như vậy có thể lừa khách truy cập trang web tải phần mềm không mong muốn.
Ngoài ra, tin tặc có thể chiếm quyền kiểm soát các trang web vô hại và sử dụng những trang web này để lưu trữ hay phát tán nội dung tấn công phi kỹ thuật. Tin tặc có thể thay đổi nội dung của trang web hoặc thêm trang khác vào trang web, thường với ý định lừa khách truy cập cung cấp thông tin cá nhân như số thẻ tín dụng. Bạn có thể tìm hiểu xem trang web của bạn có bị xác định là trang web lưu trữ hay phát tán nội dung tấn công phi kỹ thuật hay không bằng cách kiểm tra báo cáo Vấn đề bảo mật trong Search Console.
Ví dụ về trường hợp vi phạm dạng tấn công phi kỹ thuật
Ví dụ về nội dung lừa đảo
Sau đây là một số ví dụ về các trang tham gia vào hoạt động tấn công tâm lý:
Cửa sổ lừa đảo bật lên nhằm lừa người dùng cài đặt phần mềm độc hại.Cửa sổ bật lên lừa đảo rằng sẽ giúp người dùng cập nhật trình duyệt của họTrang giả mạo quy trình đăng nhập vào Google
Ví dụ về quảng cáo lừa đảo
Sau đây là một số ví dụ về nội dung lừa đảo bên trong quảng cáo được nhúng. Những quảng cáo này trông giống như một phần của giao diện trên trang chứ không phải quảng cáo.
Cửa sổ bật lên lừa đảo rằng phần mềm của người dùng đã lỗi thời.Cửa sổ lừa đảo bật lên mạo nhận là của nhà phát triển FLVQuảng cáo giả dạng nút hành động trên trang.
Khắc phục vấn đề
Nếu trang web của bạn bị gắn cờ vì chứa nội dung tấn công phi kỹ thuật (nội dung lừa đảo), hãy đảm bảo rằng trang của bạn không dính líu đến hành vi nào như mô tả ở trên, sau đó thực hiện các bước sau:
Kiểm tra báo cáo Vấn đề bảo mật để xem liệu trang web của bạn có trong danh sách các trang chứa nội dung lừa đảo (cụm từ trong báo cáo chỉ hành vi tấn công phi kỹ thuật) hay không. Nếu trong báo cáo có các URL mẫu bị gắn cờ, hãy truy cập vào một số URL được đề cập trong báo cáo, nhưng sử dụng một máy tính không nằm trong mạng phân phát trang web của bạn (có thể những kẻ tấn công thông minh sẽ không tấn công nếu cho rằng khách truy cập là chủ sở hữu trang web).
Nếu báo cáo không chứa URL mẫu và bạn cho rằng không có hành vi tấn công phi kỹ thuật (nội dung lừa đảo) trên trang web của mình, hãy yêu cầu xem xét về bảo mật trong báo cáo báo cáo Vấn đề bảo mật.
Xoá nội dung lừa đảo. Đảm bảo rằng không trang nào trên trang web của bạn có chứa nội dung lừa đảo. Nếu bạn cho rằng công cụ Duyệt web an toàn đã phân loại nhầm một trang trên trang web của mình, hãy báo cáo trường hợp đó.
Kiểm tra tài nguyên bên thứ ba có trên trang web của bạn. Đảm bảo rằng mọi quảng cáo, hình ảnh hay tài nguyên bên thứ ba được nhúng trên các trang thuộc trang web của bạn đều không phải là nội dung lừa đảo.
Lưu ý rằng mạng quảng cáo có thể xoay vòng các quảng cáo hiển thị trên các trang thuộc trang web của bạn. Do đó, có thể bạn phải làm mới trang vài lần thì mới thấy quảng cáo tấn công phi kỹ thuật xuất hiện.
Một số quảng cáo có thể có cách thức xuất hiện khác nhau giữa thiết bị di động và máy tính. Bạn có thể sử dụng Công cụ kiểm tra URL để xem trang web của mình ở cả chế độ xem cho thiết bị di động và chế độ xem cho máy tính.
Tuân thủ nguyên tắc đối với dịch vụ của bên thứ ba (chẳng hạn như dịch vụ thanh toán) cho mọi dịch vụ do bên thứ ba cung cấp mà bạn sử dụng trên trang web của mình.
Yêu cầu xem xét lại. Sau khi xoá tất cả nội dung tấn công phi kỹ thuật khỏi trang web của mình, bạn có thể yêu cầu xem xét lại về bảo mật trong báo cáo Vấn đề bảo mật. Quy trình xem xét lại có thể mất vài ngày mới hoàn tất.
Nguyên tắc đối với dịch vụ của bên thứ ba
Nếu đưa dịch vụ của bên thứ ba vào trang web của mình, thì bạn nên đáp ứng những điều kiện sau để tránh bị gắn nhãn là có hành vi tấn công phi kỹ thuật:
Trang web của bên thứ ba phải thể hiện rõ ràng thương hiệu của bên thứ ba đó trên mọi trang sao cho người dùng hiểu được ai đang điều hành trang web. Ví dụ: bằng cách đưa thương hiệu của bên thứ ba lên đầu trang.
Trên mỗi trang chứa thương hiệu của bên thứ nhất, hãy nêu rõ mối quan hệ giữa bên thứ nhất và bên thứ ba, đồng thời đưa ra một đường liên kết để cung cấp thêm thông tin. Ví dụ: một tuyên bố như thế này:
Dịch vụ này do Example.com cung cấp thay mặt cho Example.charities.com. Xem thêm thông tin.
Một cách hay để xác định xem tuyên bố bạn đưa ra có hữu ích hay không là đặt câu hỏi liệu có phải lúc nào một người dùng đang xem trang này một mình cũng có thể biết rõ mình đang ở trên trang web nào cũng như mối quan hệ giữa bên thứ nhất và bên thứ ba hay không.
Nếu là người dùng Search Console và đang gặp các vấn đề bảo mật kéo dài liên tục hoặc không thể khắc phục trên trang web của mình, bạn có thể cho chúng tôi biết.
[[["Dễ hiểu","easyToUnderstand","thumb-up"],["Giúp tôi giải quyết được vấn đề","solvedMyProblem","thumb-up"],["Khác","otherUp","thumb-up"]],[["Thiếu thông tin tôi cần","missingTheInformationINeed","thumb-down"],["Quá phức tạp/quá nhiều bước","tooComplicatedTooManySteps","thumb-down"],["Đã lỗi thời","outOfDate","thumb-down"],["Vấn đề về bản dịch","translationIssue","thumb-down"],["Vấn đề về mẫu/mã","samplesCodeIssue","thumb-down"],["Khác","otherDown","thumb-down"]],["Cập nhật lần gần đây nhất: 2025-08-04 UTC."],[[["\u003cp\u003eSocial engineering attacks trick users into revealing personal information or performing dangerous actions, often by impersonating trusted entities.\u003c/p\u003e\n"],["\u003cp\u003eGoogle Safe Browsing protects users by displaying warnings for websites identified as engaging in social engineering practices.\u003c/p\u003e\n"],["\u003cp\u003eWebsite owners can use Search Console's Security Issues report to identify and resolve social engineering issues on their sites.\u003c/p\u003e\n"],["\u003cp\u003eEmbedding third-party content, like ads, can introduce social engineering risks if the content is deceptive or leads to malicious pages.\u003c/p\u003e\n"],["\u003cp\u003eWebsites using third-party services should clearly disclose the relationship to avoid being mistakenly flagged as social engineering.\u003c/p\u003e\n"]]],["Social engineering tricks users into dangerous actions, like revealing personal data or downloading harmful software. This can occur through phishing, deceptive content, or unclear third-party services. Websites with such content may trigger browser warnings. Site owners should check the Security Issues report in Search Console for violations. Actions include removing deceptive content, ensuring third-party resources are not deceptive, and requesting a security review. Clear labeling of third-party involvement is crucial to avoid being flagged.\n"],null,["# Social Engineering (Phishing and Deceptive Sites) | Google Search Central\n\nSocial engineering (phishing and deceptive sites)\n=================================================\n\nSocial engineering is content that tricks visitors into doing something dangerous, such as\nrevealing confidential information or downloading software. If Google detects that your website\ncontains social engineering content, the Chrome browser may display a \"Deceptive site ahead\"\nwarning when visitors view your site. You can check if any pages on your site are suspected of\ncontaining social engineering attacks by visiting the Security Issues report in Search Console.\n\n[Open\nthe Security Issues Report](https://search.google.com/search-console/security-issues)\n\nWhat is social engineering?\n---------------------------\n\nA *social engineering attack* is when a web user is tricked into doing something\ndangerous online.\n\nThere are different types of social engineering attacks:\n\n- **[Phishing](https://support.google.com/websearch/answer/106318):** The site tricks users into revealing their personal information (for example, passwords, phone numbers, or social security numbers). In this case, the content pretends to act, or looks and feels, like a trusted entity --- for example, a browser, operating system, bank, or government.\n- **Deceptive content:** The content tries to trick you into doing something you'd only do for a trusted entity --- for example, sharing a password, calling tech support, downloading software, or the content contains an ad that falsely claims that device software is out-of-date, prompting users into installing unwanted software.\n- **Insufficiently labeled third-party services:** A *third-party service* is someone that operates a site or service on behalf of another entity. If you (third party) operate a site on behalf of another (first) party without making the relationship clear, that might be flagged as social engineering. For example, if you (first party) run a charity website that uses a donation management website (third party) to handle collections for your site, the donation site must clearly identify that it is a third-party platform acting on behalf of that charity site, or else it could be considered social engineering.\n\n[Google Safe\nBrowsing](https://www.google.com/transparencyreport/safebrowsing) protects web users by warning users before they visit pages that consistently\nengage in social engineering.\n\nWeb pages are considered social engineering when they either:\n\n- Pretend to act, or look and feel, like a trusted entity, like your own device or browser, or the website itself, or\n- Try to trick you into doing something you'd only do for a trusted entity, like sharing a password, or calling a tech support number, or downloading software.\n\n### Social engineering in embedded content\n\nSocial engineering can also show up in content that is embedded in otherwise benign websites,\nusually in ads. Embedded social engineering content is a policy violation for the host page.\n\nSometimes embedded social engineering content will be visible to users on the host page, as\nshown in the [examples](#example). In other cases, the host site does not contain\nany visible ads, but leads users to social engineering pages via pop-ups, pop-unders, or other\ntypes of redirection. In both cases, this type of embedded social engineering content will\nresult in a policy violation for the host page.\n\nBut I don't engage in social engineering!\n-----------------------------------------\n\nDeceptive social engineering content may be included via resources embedded in the page, such\nas images, other third-party components, or ads. Such deceptive content may trick site visitors\ninto downloading [unwanted\nsoftware](https://www.google.com/about/unwanted-software-policy.html).\n\nAdditionally, **hackers** can take control of innocent sites and use them to\nhost or distribute social engineering content. The hacker could change the content of the site\nor add additional pages to the site, often with the intent of tricking visitors into parting\nwith personal information such as credit card numbers. You can find out if your site has been\nidentified as a site that hosts or distributes social engineering content by checking the\nSecurity Issues report in Search Console.\n\nSee our [Help\nfor Hacked Sites](https://web.dev/articles/hacked) if you believe that your site has been hacked.\n\nExamples of social engineering violations\n-----------------------------------------\n\n### Deceptive content examples\n\nHere are some examples of pages that engage in social engineering practices:\n\n\u003cbr /\u003e\n\nDeceptive popup intended to trick the user into installing malware.\n\n\u003cbr /\u003e\n\n\u003cbr /\u003e\n\nDeceptive popup claiming to help the user update their browser\n\n\u003cbr /\u003e\n\n\u003cbr /\u003e\n\nFake Google login page\n\n\u003cbr /\u003e\n\n| Note the deceptive URL. Other phishing sites like this could trick you into giving up other personal information such as credit card information. Phishing sites may look exactly like the real site---so be sure to look at the address bar to check that the URL is correct, and also check to see that the website begins with `https://`.\n\n### Deceptive ad examples\n\nHere are some examples of deceptive content inside embedded ads. These ads appear to be part\nof the page interface rather than ads.\n\n\u003cbr /\u003e\n\nDeceptive popup claiming that the user's software is out of date.\n\n\u003cbr /\u003e\n\n\u003cbr /\u003e\n\nDeceptive popup claiming to come from the FLV developer\n\n\u003cbr /\u003e\n\n\u003cbr /\u003e\n\nAds masquerading as page action buttons.\n\n\u003cbr /\u003e\n\nFixing the problem\n------------------\n\nIf your site is flagged for containing social engineering (deceptive content), ensure that\nyour page doesn't engage in any of the [practices](#examples), and then follow these steps:\n\n1. **Check in Search Console** .\n - [Verify that you own your site in Search Console](https://support.google.com/webmasters/answer/2739618) and that no new, suspicious owners have been added.\n -\n Check the\n [Security Issues report](https://search.google.com/search-console/security-issues)\n to see if your site is listed as containing deceptive content (the\n reporting term for social engineering). If the report contains sample flagged URLs, visit\n some of those URLs listed in the report, but use a computer that's not inside the network\n that is serving your website (clever hackers can disable their attacks if they think the\n visitor is a website owner).\n\n\n If the report doesn't contain sample URLs and you're confident your site doesn't contain\n social engineering (deceptive content),\n [request a security review](https://support.google.com/webmasters/answer/9044101#fix)\n in the Security Issues report.\n2. **Remove deceptive content** . Ensure that none of your site's pages contain deceptive content. If you believe Safe Browsing has classified a web page in error, [report it](https://www.google.com/safebrowsing/report_error/).\n3. **Check the third-party resources included in your site** . Ensure that any ads, images, or other embedded third-party resources on your site's pages are not deceptive.\n - Note that ad networks may rotate the ads shown on your site's pages. Therefore, you might need to refresh a page a few times before you're able to see any social engineering ads appear.\n - Some ads may appear differently on mobile devices and desktop computers. You can use the [URL\n Inspection tool](https://support.google.com/webmasters/answer/9012289) to view your site in both mobile and desktop views.\n - Follow the [third-party service guidelines](#third-party-guidelines) for any third-party services, such as payment services, that you use in your site.\n4. **Request a review** . After you remove all social engineering content from your site, you can [request a security review](https://support.google.com/webmasters/answer/9044101#fix) in the Security Issues report. A review can take several days to complete.\n\n### Third-party service guidelines\n\nIf you include a third-party service in your site, we recommend that you meet the following conditions\nin order to avoid being labeled as social engineering:\n\n- On every page, the third-party site clearly includes the third-party brand in a way that ensures users understand who is operating the site. For example, by including the third-party brand at the top of the page.\n- On every page that contains first-party branding, explicitly state the relationship between the first and third party, and provide a link for more information. For example, a statement like this: *This service is hosted by Example.com on behalf of Example.charities.com. More\n information.*\n\nA good usability guideline is whether a user viewing the page in isolation understands which\nsite they are on, and the relationship between the first and third party at all times.\n| **Best practice:** If you need a third party to perform a basic support service for your site, a best practice is to use an industry standard third party for that service. For example, to manage user authentication on your site, use [OAuth](https://oauth.net/) rather than managing authentication yourself.\n\nIf you're a Search Console user and are having trouble with persistent or unfixable security issues on your site, you can let us know.\n\n[Report a security issue](https://support.google.com/webmasters/contact/report_security_issues)"]]