Một cú nhấp chuột, mất quyền kiểm soát điện thoại
Qua công tác giám sát trên không gian mạng (KGM), thời gian gần đây xuất hiện một số chủng mã độc đặc biệt nguy hiểm đang được các nhóm tin tặc khai thác, tấn công trực tiếp vào hệ thống thông tin của cơ quan, đơn vị, doanh nghiệp và thiết bị di động của cán bộ, công chức, viên chức, người lao động (NLĐ). Nếu không được phát hiện, ngăn chặn kịp thời, những cuộc tấn công này không chỉ gây thiệt hại về tài sản mà còn tiềm ẩn nguy cơ làm lộ lọt dữ liệu (DL) cá nhân, DL nội bộ, thông tin quan trọng của cơ quan, đơn vị, tổ chức, DN...
Đáng chú ý, phương thức tấn công không còn đơn thuần là gửi những tệp tin có dấu hiệu đáng ngờ, tin tặc ngày càng tận dụng tâm lý tin tưởng của người sử dụng (SD), giả danh cơ quan nhà nước, ngân hàng (NH), đơn vị cung cấp dịch vụ để dẫn dụ nạn nhân cài đặt phần mềm độc hại hoặc khai thác các lỗ hổng bảo mật trên hệ thống quản trị. Một trong những mối đe dọa đáng chú ý là RedHook - dòng mã độc gián điệp/điều khiển từ xa (Spyware/Trojan) nhắm vào thiết bị SD hệ điều hành Android.
Theo cảnh báo của CA Tây Ninh, RedHook có thể được phát tán thông qua tin nhắn SMS, Zalo, Telegram hoặc các website giả mạo Cổng dịch vụ công quốc gia, ứng dụng VNeID, eTax Mobile và các NH. Kịch bản mà các đối tượng áp dụng thường đánh trúng tâm lý người SD: thông báo tài khoản (TK) có vấn đề, yêu cầu cập nhật ứng dụng, xác minh thông tin hoặc hướng dẫn thực hiện 1 thủ tục trực tuyến. Đường link được gửi đến có thể dẫn người SD tới một website được thiết kế gần giống trang chính thức. Sau đó, nạn nhân được hướng dẫn tải về một tệp ứng dụng Android có đuôi .APK. Chỉ một thao tác cài đặt tưởng như bình thường có thể mở đường cho mã độc xâm nhập thiết bị.

RedHook sau khi được cài đặt có thể yêu cầu người SD cấp quyền hỗ trợ tiếp cận (Accessibility). Đây vốn là tính năng hợp pháp của Android, hỗ trợ người SD gặp khó khăn trong thao tác với thiết bị. Mặc dù vậy, khi bị lạm dụng, quyền này có thể cho phép ứng dụng quan sát và thực hiện nhiều thao tác trên màn hình. Mã độc có thể đọc tin nhắn, danh bạ, nhật ký cuộc gọi, theo dõi thao tác trên màn hình, đánh cắp thông tin đăng nhập, mật khẩu, mã OTP và thực hiện những hành vi nguy hiểm khác.
Một khi kẻ xấu kiểm soát được thiết bị có cài đặt ứng dụng NH, nguy cơ thiệt hại tài chính càng lớn. Những thông tin tưởng chừng chỉ xuất hiện trong vài giây trên màn hình như mã xác thực giao dịch cũng có thể trở thành DL để tin tặc lợi dụng. Người SD cần đặc biệt lưu ý những dấu hiệu bất thường của ĐT như xuất hiện ứng dụng lạ, màn hình tự nhảy hoặc tự thao tác, thiết bị nóng bất thường dù không SD, pin tụt nhanh, xuất hiện thông báo Wireless Debugging hoặc tài khoản NH phát sinh giao dịch không rõ nguyên nhân... Đây có thể là những dấu hiệu cho thấy thiết bị đã bị can thiệp.
Hệ thống cơ quan có thể trở thành mục tiêu
Nếu RedHook cho thấy mức độ nguy hiểm khi một thiết bị cá nhân bị kiểm soát thì StormEncryptor lại đặt ra nguy cơ ở quy mô lớn hơn, khi mục tiêu là hệ thống máy chủ và máy trạm trong mạng nội bộ của cơ quan, đơn vị, DN.
Theo CA Tây Ninh, StormEncryptor là mã độc tống tiền được Nhóm tin tặc Storm-1175 triển khai, nhắm tới các hệ thống Windows Server, Windows Clients. Khi xâm nhập thành công, mã độc có thể phát tán trong mạng nội bộ, mã hóa DL, phá hủy các bản sao lưu và đánh cắp DL nhạy cảm để gây sức ép, đe dọa công khai thông tin nếu nạn nhân không đáp ứng yêu cầu. Mối nguy hiểm càng lớn khi tin tặc có thể chiếm quyền quản trị ở cấp cao. Từ một điểm yếu trong hệ thống quản trị tập trung, đối tượng tấn công có thể mở rộng phạm vi xâm nhập sang nhiều máy tính, máy chủ được kết nối trong cùng hệ thống. Một trong những lỗ hổng được cảnh báo có liên quan đến chiến dịch này là CVE-2026-18577 trên nền tảng quản trị hệ thống. Các cơ quan, đơn vị SD nền tảng có liên quan cần khẩn trương kiểm tra, cập nhật bản vá và thực hiện biện pháp bảo vệ theo khuyến cáo của nhà cung cấp.
Điểm đáng lo là ransomware hiện nay không chỉ nhằm mục đích "khóa" DL để đòi tiền chuộc, tin tặc còn có xu hướng đánh cắp DL trước khi mã hóa sau đó SD chính những DL này để gây sức ép. Nếu DL bị đánh cắp là hồ sơ công dân, thông tin khách hàng, tài liệu nội bộ, tài liệu nghiệp vụ hoặc DL thuộc phạm vi bí mật..., hậu quả có thể kéo dài rất lâu sau khi hệ thống được khôi phục. Do đó, bảo vệ an toàn thông tin không thể chỉ dựa vào việc cài phần mềm diệt virus. Một hệ thống được bảo vệ tốt phải đồng thời có giải pháp quản lý TK, phân quyền, cập nhật bản vá, giám sát nhật ký, sao lưu DL và phương án ứng cứu khi xảy ra sự cố.
Chủ động phòng ngừa
Trước nguy cơ các loại mã độc ngày càng tinh vi, CA Tây Ninh khuyến cáo các cơ quan, đơn vị, DN và người dân chủ động thực hiện các biện pháp phòng ngừa, không để sự bất cẩn của một cá nhân trở thành "cửa ngõ” cho tin tặc xâm nhập hệ thống.
Đối với người SD điện thoại tuyệt đối không cài đặt ứng dụng được gửi qua những đường link không rõ nguồn gốc, nhất là các tệp APK gửi qua SMS, Zalo, Telegram, Email hoặc các ứng dụng OTT. Việc một người tự tải và cài đặt ứng dụng ngoài kho chính thức có thể khiến toàn bộ DL trên thiết bị đứng trước nguy cơ bị xâm nhập. Người dân cần ưu tiên cài đặt ứng dụng từ các kho chính thức như Google Play Store hoặc Apple App Store; đọc kỹ tên ứng dụng, nhà phát triển và các quyền mà ứng dụng yêu cầu trước khi chấp thuận. Đặc biệt, không nên mặc nhiên cấp quyền hỗ trợ tiếp cận (Accessibility) cho một ứng dụng chỉ vì ứng dụng đó yêu cầu hoặc người tự xưng là nhân viên NH, cơ quan nhà nước hướng dẫn qua ĐT. Trường hợp ĐT xuất hiện các dấu hiệu bất thường như tự thao tác, tự mở ứng dụng, màn hình nhảy liên tục, nóng máy khi không SD, xuất hiện Wireless Debugging, mất tiền trong TK mà không rõ nguyên nhân, cần lập tức xem đây là sự cố an ninh.

Người sử dụng laptop, smartphone cần chú ý những mã độc được gửi qua link lạ
Theo khuyến cáo của CA Tây Ninh, người SD phải nhanh chóng cách ly thiết bị khỏi mạng bằng cách tắt Wi-Fi, 3G/4G/5G; không tiếp tục đăng nhập TK, không nhập thêm mật khẩu hoặc mã OTP. Sau đó, SD một thiết bị sạch khác liên hệ ngay với NH để khóa TK, phong tỏa giao dịch, khóa thẻ khi cần thiết. Đối với máy tính, máy chủ có dấu hiệu bị mã độc tấn công cần ngắt kết nối mạng, VLAN hoặc dây mạng để hạn chế mã độc lan rộng. Không tự ý khởi động lại máy chủ khi chưa thực hiện các biện pháp cần thiết để bảo toàn DL trong bộ nhớ đồng thời thông báo ngay cho bộ phận chuyên trách về công nghệ thông tin và an toàn thông tin để xử lý. Các cơ quan, đơn vị, DN cần trích xuất, bảo quản nhật ký hệ thống, các tệp APK nghi vấn hoặc những tệp DL bị mã hóa có liên quan đến sự cố để phục vụ việc xác định nguyên nhân, phạm vi ảnh hưởng và truy vết.
Sau khi xử lý, cần cài đặt lại hệ điều hành, firmware từ nguồn sạch; cập nhật đầy đủ bản vá bảo mật; rà soát TK, mật khẩu, quyền quản trị; đồng thời khôi phục DL từ các bản sao lưu offline an toàn. Nguyên tắc quan trọng là sao lưu không đồng nghĩa với việc chỉ sao chép DL vào máy khác đang kết nối cùng mạng. Nếu mã độc có khả năng lan truyền và xóa hoặc mã hóa các bản sao lưu trực tuyến, việc thiếu một bản sao lưu ngoại tuyến có thể khiến quá trình phục hồi gặp rất nhiều khó khăn.
Công an Tây Ninh cũng đề nghị các sở, ban, ngành, cơ quan, đơn vị, DN và chính quyền địa phương chấp hành nghiêm qui định pháp luật về an ninh mạng, an ninh DL, bảo vệ DL cá nhân và bí mật nhà nước; đồng thời triển khai đầy đủ các văn bản chỉ đạo về bảo đảm an ninh mạng, an toàn thông tin đến cán bộ, công chức, viên chức và người dân. Không bấm link lạ, không mở tệp đính kèm đáng ngờ, không cài ứng dụng không rõ nguồn gốc và không cung cấp mật khẩu, mã OTP cho bất kỳ ai... vẫn là những nguyên tắc đơn giản nhưng có ý nghĩa quan trọng trong việc ngăn chặn nguy cơ bị tấn công.
Trong bối cảnh hoạt động trên KGM ngày càng gắn chặt với đời sống, công việc và hoạt động quản lý nhà nước, mỗi thiết bị được kết nối mạng đều có thể trở thành một mắt xích của hệ thống. Chỉ một chiếc ĐT bị nhiễm mã độc cũng có thể làm lộ thông tin cá nhân, TK ngân hàng. Một máy tính trong mạng nội bộ bị xâm nhập cũng có thể trở thành điểm khởi đầu cho cuộc tấn công quy mô lớn. Vì vậy, cùng với các giải pháp kỹ thuật của cơ quan chuyên trách, ý thức của từng cán bộ, công chức, viên chức, NLĐ và người dân chính là một trong những "lớp phòng thủ” quan trọng nhất.
Khi phát hiện dấu hiệu bị tấn công mạng, các cơ quan, đơn vị, DN và UBND xã, phường trên địa bàn cần chủ động phối hợp với CA Tây Ninh qua Phòng An ninh mạng và phòng, chống tội phạm sử dụng công nghệ cao (điện thoại 02723.989.848) để báo cáo sự cố và được hướng dẫn, hỗ trợ xử lý kịp thời. Trong cuộc chiến trên KGM, phát hiện sớm một dấu hiệu bất thường có thể giúp ngăn chặn cuộc tấn công lớn. Ngược lại, một phút chủ quan, một lần nhấp vào đường link giả mạo hoặc một ứng dụng APK được cài đặt thiếu kiểm chứng cũng có thể mở cánh cửa cho tin tặc xâm nhập.