Nguy Hiểm Từ Mối Đe Dọa Mạng: Hệ Thống Bị Tấn Công

Nguy Hiểm Từ Mối Đe Dọa Mạng: Hệ Thống Bị Tấn Công
CLOUD SERVER
Vững hạ tầng • Chắc thành công
☁️
⚡ Hiệu năng cao
🛡️ Bảo mật
📈 Mở rộng dễ dàng
🕒 Hỗ trợ 24/7
TÌM HIỂU NGAY

Một công dân Nga đã bị truy tố tại Hoa Kỳ vì cáo buộc điều hành một chiến dịch phần mềm độc hại nhắm vào khoảng 80.000 nhân viên tự do trên toàn thế giới. Vụ việc này cho thấy các tệp tin văn phòng quen thuộc vẫn có thể được sử dụng để tiếp cận một lượng lớn người lao động độc lập, những người thường xuyên nhận các tệp dự án từ những người mà họ không quen biết, nhấn mạnh mối đe dọa mạng tiềm ẩn trong các giao dịch trực tuyến thông thường.

Hoạt động độc hại và công cụ tấn công

Các công tố viên cho biết chiến dịch sử dụng các tài khoản giả mạo và tài liệu Excel bị cài bẫy để biến các tin nhắn công việc thông thường thành phương tiện đánh cắp dữ liệu và chiếm quyền điều khiển máy tính. Các nhà phân tích từ Văn phòng Luật sư Hoa Kỳ, Quận phía Bắc California, lưu ý rằng mỗi tệp đính kèm Excel độc hại đều yêu cầu người nhận bật macro. Hành động này được cho là đã tải xuống phần mềm độc hại từ internet.

Theo báo cáo của Văn phòng Luật sư Hoa Kỳ, chiến dịch trên dựa vào TVRAT và DarkVNC, hai công cụ cho phép kẻ tấn công xem và điều khiển các thiết bị bị nhiễm từ xa. Thông tin bị đánh cắp được gửi đến các máy chủ chỉ huy và kiểm soát, sau đó được cho là đã được sử dụng cho các hoạt động gian lận và tội phạm khác. Các công tố viên cáo buộc rằng TVRAT, còn được gọi là TVSPY hoặc TeamSpy, đã lạm dụng một lỗ hổng liên quan đến TeamViewer để giành quyền kiểm soát từ xa.

Vai trò của TVRAT và DarkVNC

TVRAT được cho là đã lạm dụng một điểm yếu liên quan đến TeamViewer để giành quyền kiểm soát từ xa. DarkVNC được cho là cung cấp khả năng điều khiển từ xa tương tự thông qua VNC Viewer. Mặc dù có những rủi ro liên quan đến phần mềm điều khiển từ xa, điều quan trọng là người dùng cần cảnh giác với các yêu cầu bất ngờ để mở tệp hoặc cho phép truy cập, vì điều này có thể dẫn đến hệ thống bị tấn công.

Chi tiết vụ truy tố và cáo buộc

Một bồi thẩm đoàn liên bang đã truy tố Searzhudin Tamirlanovich Aktulaev, 40 tuổi, với các tội danh bao gồm âm mưu, phá hoại máy tính được bảo vệ và trộm cắp danh tính nghiêm trọng. Ông ta bị bắt tại Síp vào tháng 5 năm 2025, bị dẫn độ về Hoa Kỳ và có lần xuất hiện đầu tiên tại tòa án San Francisco vào ngày 31 tháng 8. Khoảng 255 tài khoản lừa đảo trên một nền tảng việc làm tự do trực tuyến đã được sử dụng trong chiến dịch này.

Hàng nghìn máy tính bị nhiễm đã liên lạc với một tên miền chỉ huy và kiểm soát được lưu trữ tại Hoa Kỳ, việc đăng ký tên miền này được thanh toán bằng tiền ảo. Khoảng một nửa số nạn nhân bị cáo buộc ở Hoa Kỳ, bao gồm nhiều người ở Bắc California. Một cơ sở dữ liệu thu hồi được từ cơ sở hạ tầng đó được cho là liệt kê hàng nghìn nạn nhân, nhấn mạnh phạm vi tiếp cận của chiến dịch.

Các nhà điều tra cũng tìm thấy một tài liệu được chia sẻ trong một tài khoản email được cho là đã sử dụng trong hoạt động này. Tài liệu này chứa thông tin đăng nhập thương mại điện tử và thông tin cá nhân của hàng trăm nạn nhân. Điều này cho thấy nguy cơ rò rỉ dữ liệu nhạy cảm là rất cao.

Khuyến nghị phòng ngừa và các biện pháp bảo vệ

Các chiêu thức tương tự vẫn còn hiệu quả vì các tệp tin trông có vẻ bình thường, như đã được báo cáo về các cuộc tấn công bằng tệp bảng tính vũ khí hóa cho thấy trong các chiến dịch sau này. Đối với những người làm việc tự do và các tổ chức, biện pháp bảo vệ rõ ràng nhất là coi các bảng tính không được yêu cầu với sự thận trọng và không bao giờ bật macro chỉ vì một tin nhắn có vẻ liên quan đến công việc. Điều này giúp ngăn chặn cuộc tấn công mạng.

Cần xác minh một tệp không mong muốn thông qua một kênh đáng tin cậy riêng biệt, hạn chế hoặc chặn macro từ internet nếu có thể, cập nhật phần mềm truy cập từ xa và chú ý đến các kết nối đi bất thường. Những thói quen này cũng giúp chống lại các chiến thuật phân phối tệp đính kèm lừa đảo, ngụy trang phần mềm độc hại dưới dạng tài liệu thông thường. Việc giữ cho hệ thống an toàn là cần thiết để phòng tránh rủi ro bảo mật.

Cơ quan chức năng cho biết cuộc điều tra có sự tham gia của Cục Điều tra Liên bang (FBI), trong khi Bộ Tư pháp đảm bảo việc dẫn độ ông Aktulaev vào ngày 28 tháng 8 năm 2026. Vụ truy tố đang được xử lý bởi Bộ phận An ninh Quốc gia, An ninh mạng và Truy tố Đặc biệt. Tài liệu buộc tội không nêu tên nền tảng tự do hoặc công bố các tên miền độc hại, mã băm tệp hoặc tên tệp đính kèm cụ thể. Aktulaev vẫn đang bị giam giữ liên bang và dự kiến sẽ có một hội nghị tình trạng vào ngày 5 tháng 10 năm 2026. Các cáo buộc là suy đoán và ông ta được coi là vô tội cho đến khi chứng minh có tội. Nếu bị kết tội, ông ta phải đối mặt với các hình phạt bao gồm án tù và phạt tiền đối với các tội danh bị buộc tội.

Đọc thêm về cách thức kẻ tấn công lạm dụng quyền truy cập TeamViewer trong các cuộc xâm nhập khác tại cybersecuritynews.com. Các lỗ hổng mã TeamViewer mới có thể tạo ra các rủi ro bảo mật riêng biệt mà các tổ chức nên cập nhật bản vá kịp thời.