Công an cảnh báo: Điện thoại nóng bất thường, tài khoản tự trừ tiền,...cần làm ngay việc này

Công an TP Hà Nội cảnh báo hai mã độc RedHook và StormEncryptor đang được các nhóm tin tặc sử dụng với mục tiêu từ điện thoại Android đến hệ thống máy tính của cơ quan, tổ chức và doanh nghiệp.

Hai loại mã độc được Công an TP Hà Nội cảnh báo gồm RedHook, chuyên nhắm đến thiết bị Android và StormEncryptor có khả năng phát tán trên diện rộng trong mạng nội bộ sử dụng Windows.

RedHook âm thầm kiểm soát điện thoại Android

Theo Công an TP Hà Nội, RedHook thuộc nhóm mã độc gián điệp thế hệ mới. Mã độc này thường được phát tán qua SMS, các ứng dụng nhắn tin như Zalo, Telegram hoặc những website giả mạo cơ quan nhà nước, ngân hàng và các ứng dụng quen thuộc.

Đối tượng có thể dựng các trang web hoặc ứng dụng có giao diện tương tự Cổng Dịch vụ công quốc gia, Cổng Dịch vụ công TP Hà Nội, eTax Mobile, VNeID hay ứng dụng của những ngân hàng lớn, từ đó dụ người dùng tải tệp cài đặt có đuôi “.APK”.

Khi đã được cài vào thiết bị, mã độc tìm cách khiến người dùng cấp quyền trợ năng. Nếu người dùng chấp thuận, RedHook có thể điều khiển giao diện điện thoại mà không cần can thiệp sâu vào hệ điều hành.

Từ quyền truy cập này, mã độc có thể tự thực hiện các thao tác để tiếp tục xin quyền đọc và gửi tin nhắn, truy cập danh bạ, nhật ký cuộc gọi, bộ nhớ, micro hoặc hiển thị nội dung đè lên màn hình.

Đáng lo ngại, RedHook còn có khả năng quay màn hình, theo dõi thao tác bàn phím, đọc tin nhắn chứa mã OTP và đánh cắp mật khẩu ngân hàng cùng nhiều dữ liệu cá nhân nhạy cảm.

Trong một số trường hợp, mã độc có thể tự mở ứng dụng ngân hàng, tạo lệnh chuyển tiền, điền mã OTP và hoàn tất giao dịch mà chủ thiết bị không biết. RedHook cũng có cơ chế tự kích hoạt trở lại sau khi điện thoại khởi động lại.

Mã độc tìm cách khiến người dùng cấp quyền trợ năng sau khi thâm nhập thành công 

StormEncryptor nhắm vào máy chủ và máy trạm Windows

Trong khi RedHook tập trung vào điện thoại Android, StormEncryptor là mã độc tống tiền nhằm vào máy chủ và máy trạm Windows trong mạng nội bộ của cơ quan, tổ chức và doanh nghiệp.

Theo cảnh báo, nhóm tin tặc đứng sau mã độc này có thể lợi dụng lỗ hổng trên nền tảng giám sát, quản trị hệ thống từ xa N-able N-central. Sau khi giành được quyền quản trị trung tâm, tin tặc sử dụng chính tính năng triển khai phần mềm của hệ thống để đưa mã độc xuống hàng loạt máy chủ và máy tính.

StormEncryptor có khả năng vô hiệu hóa các dịch vụ bảo mật và sao lưu, xóa các bản lưu dự phòng, tiếp đó mã hóa dữ liệu và để lại yêu cầu tiền chuộc.

Hình thức tấn công này cũng được gọi là “tống tiền kép”. Trước khi khóa dữ liệu, tin tặc có thể sao chép thông tin nhạy cảm ra bên ngoài rồi đe dọa công khai nếu nạn nhân không trả tiền. Do đó, sự cố vừa có thể làm gián đoạn hoạt động, vừa tiềm ẩn nguy cơ lộ dữ liệu khách hàng, tài liệu nội bộ và bí mật kinh doanh.

Cần làm gì khi phát hiện dấu hiệu bất thường?

Một số dấu hiệu cho thấy điện thoại có thể đã nhiễm mã độc gồm xuất hiện ứng dụng lạ, màn hình tự chuyển hoặc tự thao tác, thiết bị nóng bất thường dù không sử dụng, xuất hiện thông báo liên quan đến “Wireless Debugging” hoặc tài khoản ngân hàng phát sinh giao dịch không rõ nguyên nhân.

Cần đặc biệt cảnh giác với các mã độc (Ảnh: Công an TP Hà Nội)

Khi nhận thấy những biểu hiện trên, người dùng cần lập tức ngắt Wi-Fi và dữ liệu di động, đồng thời không tiếp tục nhập mật khẩu hoặc mã OTP. Người dùng nên sử dụng một thiết bị sạch khác để đổi mật khẩu, mã PIN và liên hệ ngân hàng để khóa tài khoản, thẻ hoặc phong tỏa giao dịch.

Với máy tính và máy chủ, thiết bị nghi nhiễm cần nhanh chóng được tách khỏi mạng nội bộ. Tuy nhiên, quản trị viên không nên tự ý khởi động lại máy chủ trước khi hoàn tất việc thu thập dữ liệu cần thiết phục vụ điều tra sự cố.

Công an TP Hà Nội khuyến cáo người dùng không truy cập các liên kết lạ được gửi qua email, SMS, Zalo và các ứng dụng nhắn tin; không mở tệp đính kèm không rõ nguồn gốc; đặc biệt không cài đặt tệp APK được cung cấp bên ngoài kho ứng dụng chính thức.

Ứng dụng trên điện thoại chỉ nên được tải từ Google Play Store hoặc Apple App Store. Trước khi cài đặt, người dùng cần kiểm tra kỹ nhà phát hành cũng như những quyền ứng dụng yêu cầu, đặc biệt là quyền trợ năng, đọc tin nhắn, ghi âm hoặc điều khiển màn hình.

Đối với cơ quan và doanh nghiệp, vá các lỗ hổng bảo mật, giám sát hệ thống quản trị từ xa và duy trì bản sao lưu ngoại tuyến theo nguyên tắc 3-2-1 là những biện pháp quan trọng nhằm hạn chế thiệt hại khi xảy ra tấn công mã độc.

Tác giả: Phạm Thu Phương

Theo Tạp chí Sở hữu Trí tuệ và Sáng tạo (Đăng 26/08/2026 | 13:26)