Sáng 24/8/2026, hàng nghìn người quản trị website trên toàn cầu thức dậy và thấy hộp thư đầy những email từ Google Search Console với tiêu đề “new owner added”. Vấn đề: những “owner mới” này thực ra đã có quyền từ 2021, 2022, thậm chí 2025. Google sau đó đã xác nhận đây là bug. Nhưng trong vai trò người làm SEO quản lý vài chục property, tôi thấy sự kiện này đáng phân tích hơn một dòng “Google dính lỗi nữa rồi” — vì nó exposes chính xác lỗ hổng mà kẻ tấn công phishing đang chờ.
Chuyện gì đã xảy ra với Google Search Console?
Vào sáng thứ Hai 24/8/2026 (giờ Mỹ), Google Search Console tự động gửi hàng loạt email thông báo “new owner added” đến các verified owner của property. Các báo cáo đổ về từ Google Search Central Community, Reddit r/SEO và X cho thấy quy mô khá rộng: nhiều người nhận từ vài email, có người nhận hơn hai chục email chỉ trong một buổi sáng. Tất cả các trường hợp được kiểm tra đều chỉ đến những user đã là owner từ lâu, có trường hợp từ năm 2021.
Barry Schwartz của Search Engine Roundtable — người thường xuyên theo dõi các lỗi của Google — sau khi tổng hợp đã cập nhật: Google xác nhận đây là bug, không có owner mới nào thực sự được thêm vào property. Nghĩa là không có sự xâm phạm nào diễn ra. Nhưng khoan hãy thở phào.
Vì sao một email nhầm lại là chuyện lớn với SEOer?
Bởi vì “new owner added” thuộc nhóm thông báo nhạy cảm nhất của Search Console. Owner trong GSC có quyền xác thực domain, submit sitemap, xem toàn bộ query data, thậm chí xoá URL khỏi index. Một email giả mạo đúng thời điểm bug này xảy ra — kèm link “xem chi tiết” dẫn đến trang đăng nhập giả — sẽ có tỷ lệ đánh lừa cao bất thường, vì nạn nhân đang mong đợi email thật.
Tôi gọi đây là “phishing window”: khoảng thời gian người dùng đã được dạy dỗ rằng email này là bình thường. Kẻ tấn công không cần tạo ngữ cảnh, Google đã tạo sẵn. Trong các vụ spear phishing trước đây, chiến dịch giả mạo thông báo xác minh domain của Google từng ghi nhận tỷ lệ click trên 30% — con số tôi tin sẽ còn cao hơn nếu gửi đúng đợt bug này.
Data thực tế từ các báo cáo cho thấy gì?
Tổng hợp từ thread trên Google Webmaster Help Forums và các bài đăng công khai, pattern của lần này khá rõ:
| Dấu hiệu | Chi tiết |
|---|---|
| Thời điểm | Sáng 24/8/2026, hàng loạt trong vài giờ |
| Số lượng email mỗi tài khoản | Từ 1-2 đến hơn 24 email |
| Owner được nêu tên | Toàn bộ là owner đã tồn tại, có từ 2021-2025 |
| Kênh phàn nàn chính | Google Webmaster Help Forums, Reddit r/SEO, X |
| Xác nhận của Google | Đúng, là bug, không có owner mới thật |
Điểm tôi để ý: các email nhắc đến cả WordPress site lẫn property lớn, tức bug nằm ở tầng hệ thống thông báo chứ không phải nhóm property nào cụ thể. Đây cũng không phải lần đầu GSC có vấn đề với notification — cùng tuần đó Google mới vá xong bug favicon và crawl stats trong Search Console.
Làm sao phân biệt email GSC thật và email phishing?
Đây là phần tôi muốn mọi người quản trị website dán cạnh màn hình. Nguyên tắc cốt lõi: đừng bao giờ click link trong email để kiểm tra, hãy tự điều hướng.
- Không click link trong email. Mở tab mới, gõ search.google.com/search-console, đăng nhập, rồi vào Settings → Users and permissions kiểm tra danh sách owner.
- Kiểm tra địa chỉ người gửi thật. Email GSC hợp lệ đến từ tên miền google.com, nhưng kẻ giả mạo rất giỏi nhìn giống — nên đây chỉ là điều kiện cần, không đủ.
- Bật xác minh 2 bước cho tài khoản Google. Nếu Google ID của bạn bị lộ, kẻ tấn công vẫn bị chặn ở lớp thứ hai.
- Rà soát owner định kỳ. Vào Settings → Users and permissions mỗi tháng một lần, xoá owner đã rời dự án. Mọi email “new owner” sau đó đều đáng ngờ theo mặc định.
- Kiểm tra HTML file verification. Với property kiểu URL prefix, xem trong root directory còn file googlexxxx.html của ai đã quên xoá.
SEOer quản lý nhiều property nên làm gì ngay?
Nếu bạn chỉ nhận vài email và đã xác nhận Google nói đây là bug thì không cần làm gì khẩn cấp. Nhưng tôi đề xuất ba hành động có lợi lâu dài. Một, audit toàn bộ quyền owner trên các property đang quản lý — dịp tốt để dọn dẹp những quyền thừa từ nhân sự cũ. Hai, cấu hình email nhóm thay vì email cá nhân cho notification GSC, để đồng nghiệp cùng nhìn thấy và nhận diện bất thường nhanh hơn. Ba, lưu lại email bug này làm tài liệu training: khi nhân viên mới hỏi “email này có phải lừa đảo không”, bạn có ví dụ thật để so sánh.
Bài học lớn hơn từ sự cố này là gì?
Với tôi, sự kiện 24/8 cho thấy một điều ít người nói: giá trị của việc đọc log và xác minh trực tiếp thay vì phản ứng theo email. Toàn bộ cộng đồng SEO phát hoảng trong vài giờ đầu chỉ vì một tín hiệu gián tiếp (email), trong khi câu trả lời nằm ngay trong giao diện GSC sau 30 giây kiểm tra. Trong kỷ nguyên AI search đầy nhiễu tin tức giả lẫn thật, thói quen “verify at the source” — kiểm tra tại nguồn — không chỉ là kỹ năng bảo mật, mà là kỹ năng sống còn của người làm SEO.
Google đã vá bug, nhưng tôi chắc một điều: những email giả mạo học theo format này sẽ xuất hiện trong các chiến dịch phishing trong tuần tới. Kiểm tra quyền owner của bạn hôm nay, trước khi kẻ khác kiểm tra giúp.
