top of page

Phát tán mã độc qua tài liệu tuyển dụng, kiểm soát hơn 12.000 máy tính

9 giờ trước
6 phút đọc

Một nhóm tại Việt Nam đã phát tán mã độc thông qua tài liệu tuyển dụng, quảng cáo và các file Word, PDF từ cuối năm 2022. Dữ liệu điều tra cho thấy hơn 12.480 máy tính tại hơn 90 quốc gia bị lây nhiễm hoặc chiếm quyền, trong đó có 125 máy sử dụng địa chỉ IP tại Việt Nam. Sự kiện không gắn với CVE cụ thể.

Một email tuyển dụng, hồ sơ ứng viên hoặc tài liệu quảng cáo thường được xem là nội dung công việc thông thường. Chính đặc điểm này khiến các tài liệu có vẻ hợp lệ trở thành công cụ hiệu quả cho những chiến dịch social engineering khi kẻ tấn công muốn đưa mã độc vào thiết bị doanh nghiệp mà không cần khai thác một lỗ hổng phần mềm cụ thể.

Vụ án được xét xử tại TP.HCM ngày 16/9/2026 cho thấy một chuỗi tấn công như vậy đã được sử dụng ở quy mô lớn. Theo hồ sơ được nhiều cơ quan báo chí dẫn lại, nhóm liên quan không chỉ thu thập thông tin tài khoản quảng cáo Facebook mà còn phát triển khả năng điều khiển máy tính nạn nhân từ xa.

Điều gì đã xảy ra trong chiến dịch phát tán mã độc?

Khoảng cuối năm 2022, Lê Ngọc Sơn được cáo trạng xác định đã đề nghị Lê Đức Tài phát triển mã độc nhằm lấy thông tin tài khoản quảng cáo Facebook. Mã độc sau đó được đưa vào những tập tin có định dạng quen thuộc như Word và PDF rồi phát tán thông qua các nội dung tuyển dụng, quảng cáo trên LinkedIn, Facebook và các kênh mạng xã hội khác.

ma-doc-qua-tai-lieu-tuyen-dung
Cảnh báo lừa đảo bằng mã độc qua tài liệu tuyển dụng

Khi nạn nhân tải và mở tập tin, mã độc có thể xâm nhập máy tính và lấy thông tin đăng nhập. Dữ liệu đánh cắp được chuyển về hệ thống do nhóm vận hành để tiếp tục khai thác các tài khoản quảng cáo.

Từ cuối năm 2022 đến khoảng tháng 5/2023, mã độc nhiều lần bị phần mềm diệt virus phát hiện. Theo hồ sơ, mã nguồn sau đó tiếp tục được điều chỉnh nhằm né cảnh báo. Khi công cụ ban đầu không còn hiệu quả, một mã nguồn có chức năng điều khiển máy tính từ xa được mua qua Telegram với giá 40.000 USD và tiếp tục được phát triển.

Những số liệu nào đáng chú ý?

Dữ liệu được thu giữ từ máy chủ của nhóm cho thấy quy mô lây nhiễm vượt ra ngoài Việt Nam. VnExpress ghi nhận “hơn 12.480” máy bị ảnh hưởng, gồm 125 máy có địa chỉ IP tại Việt Nam và 12.360 máy ở hơn 90 quốc gia. Báo Công an TP.HCM đưa con số cụ thể là 12.485 máy.

Dữ kiện

Thông tin được công bố

Thời điểm bắt đầu hoạt động

Khoảng cuối năm 2022

Thiết bị bị ảnh hưởng

Hơn 12.480 máy; một số nguồn ghi 12.485 máy

Máy có IP tại Việt Nam

125

Phạm vi quốc tế

Hơn 90 quốc gia

Giá mã nguồn mua qua Telegram

40.000 USD

Mục tiêu ban đầu

Tài khoản quảng cáo Facebook

Số người bị xét xử trong vụ án

15 người

Khoản thu lợi được cáo trạng xác định

Khoảng 12 tỷ đồng

Các nguồn cũng có khác biệt về mức án được đưa tin. Báo Công an Nhân dân, VietnamNet và một số nguồn khác ghi Lê Ngọc Sơn và Lê Đức Tài mỗi người bị tuyên 8 năm tù, trong khi VnExpress đăng mức 7 năm 6 tháng. Vì chưa có bản án chính thức được sử dụng làm nguồn trong bài, sự khác biệt này cần được ghi nhận thay vì tự điều chỉnh số liệu.

Mã độc qua tài liệu tuyển dụng đã tiếp cận và kiểm soát máy tính như thế nào?

Điểm đáng chú ý là chuỗi tấn công dựa nhiều vào yếu tố con người. Kẻ tấn công không nhất thiết phải tìm được một lỗ hổng phần mềm chưa vá nếu có thể thuyết phục người dùng chủ động tải và mở một tài liệu tưởng như hợp lệ.

Chuỗi hành vi có thể khái quát thành bốn giai đoạn:

  1. Xây dựng nội dung tuyển dụng hoặc quảng cáo đủ đáng tin để thu hút mục tiêu.

  2. Đưa đường dẫn tới tập tin Word, PDF đã được gắn thành phần độc hại.

  3. Khi người dùng mở file, mã độc thực thi và thu thập thông tin tài khoản.

  4. Ở phiên bản phát triển sau, hệ thống hỗ trợ kết nối và thao tác từ xa trên máy nạn nhân.

Với doanh nghiệp, mô hình trên tương đồng với nhiều chiến dịch phishing và malware hiện đại: công nghệ bảo mật có thể chặn một phần payload, nhưng nhân viên vẫn là điểm tiếp xúc đầu tiên với mồi nhử.

👉 IPSIP Việt Nam cũng lưu ý trong các nội dung về malware rằng doanh nghiệp cần kết hợp kiểm soát endpoint, log EDR/XDR, Least Privilege và đào tạo người dùng thay vì phụ thuộc hoàn toàn vào một lớp antivirus.

Doanh nghiệp nào có nguy cơ bị ảnh hưởng bởi kiểu tấn công này?

Nhân sự thường xuyên nhận tài liệu từ bên ngoài là nhóm cần được ưu tiên kiểm soát, đặc biệt gồm HR, tuyển dụng, marketing, sales, agency, kế toán và nhân viên quản trị tài khoản quảng cáo.

Một tài khoản quảng cáo có quyền thanh toán hoặc hạn mức tín dụng cao có thể mang giá trị tài chính trực tiếp đối với kẻ tấn công. Theo hồ sơ vụ án, nhóm khai thác các tài khoản bị chiếm để chạy quảng cáo, bán quyền sử dụng hoặc chuyển cho bên khác khai thác; chi phí quảng cáo có thể bị tính vào tài khoản của chủ sở hữu hợp pháp.

Do đó, doanh nghiệp nên áp dụng nguyên tắc Least Privilege và tách biệt tài khoản công việc quan trọng, đồng thời quản lý chặt quyền truy cập vào các nền tảng quảng cáo, email và hệ thống có khả năng phát sinh giao dịch tài chính.

Doanh nghiệp cần làm gì ngay lúc này?

Ưu tiên đầu tiên là giảm khả năng nhân viên mở nội dung độc hại và tăng khả năng phát hiện nếu một endpoint đã bị xâm nhập. Hai lớp này phải hoạt động song song.

Checklist ưu tiên hành động:

  • Yêu cầu nhân viên không mở Word, PDF hoặc đường link tải tài liệu từ người gửi chưa xác minh, kể cả khi nội dung liên quan tuyển dụng hoặc đối tác.

  • Xác minh người gửi qua một kênh độc lập trước khi mở tài liệu bất thường.

  • Bật MFA cho email, tài khoản mạng xã hội và đặc biệt là các tài khoản quảng cáo có thông tin thanh toán.

  • Hạn chế quyền quản trị cục bộ trên laptop theo nguyên tắc Least Privilege.

  • Kiểm tra EDR/XDR và nhật ký endpoint để phát hiện tiến trình, kết nối từ xa hoặc hành vi bất thường.

  • Rà soát các ứng dụng điều khiển từ xa không được doanh nghiệp phê duyệt.

  • Kiểm tra phiên đăng nhập, token và thiết bị đang đăng nhập vào các tài khoản quảng cáo quan trọng.

  • Đổi mật khẩu và thu hồi phiên đăng nhập nếu có dấu hiệu endpoint bị xâm nhập.

  • Xây dựng quy trình báo cáo nhanh cho nhân viên khi lỡ tải hoặc mở file đáng ngờ.

  • Thực hiện Security Awareness Training theo tình huống thực tế thay vì chỉ đào tạo lý thuyết định kỳ.

👉 Đối với doanh nghiệp muốn xây dựng chương trình đào tạo tập trung vào phishing, tài khoản và dữ liệu, IPSIP Việt Nam có nội dung dịch vụ đào tạo an ninh mạng dành cho nhân sự doanh nghiệp.

Góc nhìn chuyên gia từ IPSIP Việt Nam cho thấy điều gì?

Nếu thiết bị doanh nghiệp bị kiểm soát, tổ chức có thể đối mặt với mất tài khoản, chi phí quảng cáo trái phép, rò rỉ dữ liệu, truy cập trái phép vào các ứng dụng nội bộ và thời gian xử lý sự cố. Quy mô thực tế phụ thuộc quyền của tài khoản và vị trí của endpoint trong hệ thống.

File có định dạng quen thuộc không phải tiêu chí để quyết định mức độ an toàn. Doanh nghiệp cần đánh giá đồng thời nguồn gửi, hành vi người dùng, quyền truy cập và tín hiệu kỹ thuật trên endpoint.

Vụ án cho thấy một chiến dịch malware quy mô lớn không nhất thiết phải bắt đầu bằng một lỗ hổng zero-day. Một kịch bản tuyển dụng đủ thuyết phục, một tài liệu quen thuộc và một thao tác mở file của người dùng có thể trở thành điểm khởi đầu cho việc đánh cắp tài khoản hoặc kiểm soát endpoint.

Đối với doanh nghiệp Việt Nam, ưu tiên không chỉ là chặn file độc hại mà còn phải giảm quyền của tài khoản, giám sát hành vi bất thường và chuẩn bị sẵn quy trình ứng phó. Phòng thủ theo nhiều lớp giúp hạn chế thiệt hại ngay cả khi một lớp kiểm soát ban đầu bị vượt qua.

Nguồn tham khảo

Bình luận


theo dõi ipsip việt nam trên google news.png
conact-ipsip-vietnam
zalo
đặt lịch hẹn
bottom of page