Hơn 70 website giả mạo ứng dụng Windows được phát hiện phát tán malware
- Evelyn Carter

- 29 thg 7
- 4 phút đọc
Một chiến dịch quy mô lớn đang sử dụng hơn 70 website giả mạo các ứng dụng phổ biến trên Windows nhằm dụ người dùng tải phần mềm chứa mã độc. Chiến dịch được cộng đồng phát triển phần mềm phát hiện vào cuối tháng 7/2026 và ảnh hưởng tới nhiều ứng dụng Windows quen thuộc. Sự việc không gắn với CVE cụ thể nhưng phản ánh xu hướng gia tăng các cuộc tấn công thông qua SEO poisoning và website mạo danh.
Các cuộc tấn công hiện nay không còn chỉ nhắm vào lỗ hổng hệ điều hành mà ngày càng khai thác hành vi của người dùng. Chỉ cần tìm kiếm tên một phần mềm trên Google rồi truy cập nhầm website giả mạo, người dùng có thể vô tình tải về malware thay vì ứng dụng hợp pháp.
Chiến dịch mới được phát hiện với hơn 70 tên miền giả mạo cho thấy quy mô của mô hình tấn công này đã vượt xa những vụ việc đơn lẻ từng xuất hiện trước đây.
Điều gì đã xảy ra với Windows 11?
Các nhà phát triển phần mềm Windows đã cảnh báo về một chiến dịch sử dụng hàng chục tên miền để giả mạo website chính thức của nhiều ứng dụng phổ biến.

Người đầu tiên công khai phát hiện là nhà phát triển của Wintoys sau khi tìm thấy một website sử dụng tên ứng dụng, logo cũ và nội dung được tạo tự động nhằm tạo cảm giác hợp pháp. Quá trình điều tra sau đó phát hiện mạng lưới này gồm hơn 70 domain nhắm vào nhiều phần mềm Windows khác nhau.
Sự việc không phải trường hợp cá biệt. Microsoft, Malwarebytes và Kaspersky đều ghi nhận nhiều chiến dịch tương tự trong năm 2026 sử dụng website giả mạo để phát tán infostealer, RAT hoặc cryptominer.
Những số liệu nào đáng chú ý?
Dữ kiện | Giá trị |
Website giả mạo được phát hiện | Hơn 70 |
Mục tiêu | Ứng dụng Windows phổ biến |
CVE | Không có |
Kỹ thuật chính | SEO poisoning, website impersonation |
Đối tượng | Người dùng Windows và doanh nghiệp |
Cuộc tấn công hoạt động như thế nào?
Đây là mô hình tấn công thường được gọi là SEO Poisoning.
Quy trình phổ biến gồm:
Đăng ký tên miền gần giống website chính thức
Xây dựng website bằng nội dung tự động
Tối ưu SEO để xuất hiện trên Google
Người dùng tải phần mềm
Bộ cài chứa malware hoặc tải thêm payload ở giai đoạn sau
Theo Microsoft, các chiến dịch tương tự trong năm 2026 đã được sử dụng để phát tán nhiều họ malware như Vidar, Lumma Stealer, ScreenConnect RMM, HijackLoader và các công cụ điều khiển từ xa khác. Malwarebytes cũng ghi nhận nhiều chiến dịch kết hợp website giả với trang xác minh Google hoặc Cloudflare nhằm tăng tỷ lệ thành công.
Người dùng nào có thể bị ảnh hưởng?
Không chỉ người dùng cá nhân.
Các tổ chức có nguy cơ cao gồm:
doanh nghiệp triển khai nhiều phần mềm miễn phí
đội IT thường tải utility từ Internet
lập trình viên
nhóm Helpdesk
nhân viên làm việc từ xa
doanh nghiệp chưa kiểm soát nguồn cài đặt phần mềm
Đặc biệt, nếu nhân viên sử dụng tài khoản có quyền quản trị khi cài đặt phần mềm, malware có thể nhanh chóng mở rộng phạm vi ảnh hưởng sang toàn bộ hệ thống nội bộ.

Doanh nghiệp cần làm gì ngay lúc này?
Trong 24 giờ đầu, doanh nghiệp nên:
Kiểm tra lịch sử tải phần mềm gần đây
Xác minh nguồn tải của các ứng dụng mới
Chỉ cho phép cài đặt từ Microsoft Store hoặc website chính thức
Kích hoạt Microsoft Defender SmartScreen
Bật tính năng chặn Potentially Unwanted Applications (PUA)
Rà soát DNS để phát hiện truy cập các domain đáng ngờ
Theo dõi log EDR/XDR nhằm phát hiện tiến trình bất thường
Về dài hạn:
Xây dựng danh mục phần mềm được phê duyệt (Application Allowlist)
Áp dụng nguyên tắc Least Privilege
Triển khai Security Awareness Training để nhân viên nhận biết website giả
Thiết lập quy trình tải phần mềm tập trung thay vì để từng nhân viên tự tìm kiếm trên Internet
Góc nhìn chuyên gia từ IPSIP Việt Nam?
Hiện chưa có bằng chứng cho thấy chiến dịch khai thác lỗ hổng kỹ thuật cụ thể. Điểm yếu chủ yếu nằm ở việc người dùng tin tưởng kết quả tìm kiếm và tải phần mềm từ website không chính thức.
Các chiến dịch hiện đại ngày càng ít phụ thuộc vào khai thác CVE mà tập trung khai thác hành vi người dùng. Do đó, kiểm soát nguồn phần mềm và nâng cao nhận thức an toàn thông tin cần được xem là biện pháp phòng thủ cơ bản.
Giải pháp nào của IPSIP Việt Nam sẽ phù hợp cho doanh nghiệp?
Đối với loại rủi ro này, ba dịch vụ có thể hỗ trợ doanh nghiệp gồm:
Đào tạo An ninh mạng nhằm giảm nguy cơ nhân viên truy cập website giả mạo.
SOC 24/7 để giám sát và phát hiện hoạt động bất thường sau khi malware xâm nhập.
Quét lỗ hổng bảo mật nhằm rà soát các điểm yếu trong quy trình quản lý tài sản và cài đặt phần mềm.

Chiến dịch hơn 70 website giả mạo ứng dụng Windows cho thấy xu hướng tấn công đang chuyển mạnh sang khai thác niềm tin của người dùng thay vì chỉ tìm kiếm lỗ hổng kỹ thuật.
Đối với doanh nghiệp Việt Nam, việc chuẩn hóa quy trình tải phần mềm, triển khai kiểm soát ứng dụng và nâng cao nhận thức an toàn thông tin sẽ đóng vai trò quan trọng trong việc giảm thiểu nguy cơ bị xâm nhập từ những nguồn tưởng như hợp pháp.
Nguồn tham khảo









Bình luận