Tuyên án nhóm dùng mã độc chiếm quyền sử dụng hơn 12.000 máy tính tại hơn 90 quốc gia, thu lợi hàng tỷ đồng

Thứ Tư, 16/09/2026 18:23  | Bích Hà

|

(CAO) Từ việc tạo mã độc rồi nhúng vào các tập tin Word, PDF để phát tán trên mạng xã hội, nhóm của Lê Ngọc Sơn và Lê Đức Tài đã xâm nhập, chiếm quyền điều khiển hàng nghìn máy tính, đánh cắp thông tin tài khoản quảng cáo Facebook để trục lợi. Dữ liệu thu giữ cho thấy có 12.485 máy tính tại hơn 90 quốc gia từng bị lây nhiễm mã độc.

Chiều 16/9, TAND TPHCM xử sơ thẩm đã tuyên phạt Lê Ngọc Sơn (SN 1994) 8 năm tù, Lê Đức Tài (SN 1994) 8 năm tù về hai tội “Sản xuất, mua bán, trao đổi hoặc tặng cho công cụ, thiết bị, phần mềm để sử dụng vào mục đích trái pháp luật” và “Xâm nhập trái phép vào mạng máy tính, mạng viễn thông hoặc phương tiện điện tử của người khác”. Phạt bổ sung Sơn 200 triệu đồng, Tài 50 triệu đồng.13 bị cáo còn lại lãnh án từ phạt tiền 100 triệu đồng – 7 năm tù về tội “Xâm nhập trái phép vào mạng máy tính, mạng viễn thông hoặc phương tiện điện tử của người khác”.

Các bị cáo tại toà 

Theo cáo trạng, cuối năm 2022, Sơn nảy sinh ý định tạo mã độc để đánh cắp thông tin tài khoản quảng cáo Facebook nhằm kiếm tiền. Sơn bàn bạc với Tài, người có bằng cử nhân công nghệ thông tin, và được Tài đồng ý tham gia.

Tài tạo mã độc, nhúng vào các tập tin hợp pháp như Word, PDF rồi chuyển cho Sơn phát tán trên LinkedIn thông qua các bài tuyển dụng, quảng cáo có gắn đường link. Khi người dùng tải và mở tập tin, mã độc tự thực thi, xâm nhập máy tính, đánh cắp thông tin tài khoản quảng cáo và chuyển dữ liệu về Google Sheet.

Sau đó, Sơn sử dụng các tài khoản quảng cáo bị đánh cắp để chạy quảng cáo bán hàng tại quốc gia hoặc khu vực tương ứng. Chi phí quảng cáo được Facebook trừ vào tiền hoặc hạn mức tín dụng của chủ tài khoản.

Đến khoảng tháng 4, 5/2023, mã độc cũ không còn hiệu quả, Sơn yêu cầu Tài tạo mã độc mới. Tài mua mã nguồn RDP từ một đối tượng trên Telegram với giá 40.000 USD do Sơn chi trả, sau đó phát triển thành công cụ có khả năng vượt cảnh báo bảo mật và điều khiển máy tính từ xa.

Tài còn tự phát triển phần mềm “botbuilder” để nhúng mã độc vào các tập tin hợp pháp, đồng thời sử dụng “VNC Viewer” để truy cập, điều khiển những máy tính đã bị nhiễm. Khi chiếm quyền, nhóm có thể xem dữ liệu, màn hình và thực hiện các thao tác trên máy tính của nạn nhân.

Khoảng tháng 7 hoặc 8/2023, Tài hoàn thiện mã độc và bàn giao cho Sơn vận hành, đồng thời hướng dẫn những người trong nhóm cách sử dụng. Sơn trả cho Tài khoảng 1 tỷ đồng.

Để phát tán mã độc, Sơn lôi kéo nhiều người tham gia. Trong đó, Lương Đình Việt được xác định chiếm quyền điều khiển 64 máy tính, hưởng lợi khoảng 2 tỷ đồng; Nguyễn Trịnh Quốc xâm nhập 96 máy tính, hưởng lợi 150 triệu đồng; Võ Hữu Hải xâm nhập 116 máy tính, hưởng lợi 94 triệu đồng; Nguyễn Duy Luân liên quan khoảng 520 máy tính, hưởng lợi 250 triệu đồng; Trần Hồng Khiêm xâm nhập 108 máy tính, hưởng lợi khoảng 315 triệu đồng.

Nguyễn Hoàng Khiêm trong khoảng thời gian từ năm 2022 đến 2023 đã xâm nhập 913 thiết bị, thu lợi khoảng 1 tỷ đồng, trong đó chia cho Sơn 300 triệu đồng. Nguyễn Trí Minh Thông khai nhận đánh cắp khoảng 70-80 tài khoản Facebook trong giai đoạn năm 2022, sau đó tiếp tục tham gia phát tán mã độc vào năm 2025.

Nguyễn Văn Quyết còn hướng dẫn Nguyễn Như Phong, Nguyễn Anh Tuấn và Nguyễn Tiến Sỹ cùng thực hiện. Mỗi người được xác định hưởng lợi 300 triệu đồng. Dương Việt Dũng tuy không trực tiếp xâm nhập máy tính nhưng sử dụng phần mềm điều khiển từ xa để khai thác trái phép tài khoản quảng cáo Facebook bị đánh cắp.

Cơ quan điều tra xác định Sơn thu lợi khoảng 7,7 tỷ đồng, trong đó số tiền Sơn thực tế được hưởng là khoảng 3,891 tỷ đồng sau khi chi trả tiền công cho những người tham gia.

Đáng chú ý, dữ liệu máy chủ đặt tại một căn hộ ở TPHCM thể hiện có tới 12.485 máy tính bị lây nhiễm mã độc và chiếm quyền điều khiển, gồm 125 máy có địa chỉ IP tại Việt Nam và 12.360 máy tại khoảng hơn 90 quốc gia.

Cơ quan điều tra cũng thu giữ hơn 50 tập tin mã độc. Kết quả phân tích của Trung tâm Ứng cứu khẩn cấp không gian mạng Việt Nam xác định hai tập tin được trích xuất đều là mã độc, có khả năng kết nối, tải thêm mã độc, tạo tài khoản người dùng trên máy tính và cho phép tin tặc xâm nhập trái phép.

Trong quá trình điều tra, các bị cáo thừa nhận hành vi. Cáo trạng xác định hành vi của nhóm đã xâm phạm trật tự an toàn xã hội, trật tự quản lý trong lĩnh vực công nghệ thông tin, mạng máy tính, mạng viễn thông, cần xử lý nghiêm để răn đe và phòng ngừa chung.

Bích Hà

Bình luận (0)

Lên đầu trang