Mã độc RedHook nhắm vào điện thoại Android
Theo Công an thành phố Hà Nội, thời gian gần đây trên địa bàn xuất hiện một số chủng mã độc đặc biệt nguy hiểm, trong đó đáng chú ý là RedHook, được phát hiện từ đầu tháng 8/2026.
Đây là dòng mã độc gián điệp (Spyware/Trojan) thế hệ mới, tập trung vào các thiết bị di động sử dụng hệ điều hành Android. RedHook chủ yếu phát tán thông qua tin nhắn SMS giả mạo, các ứng dụng nhắn tin OTT như Zalo, Telegram hoặc những trang web giả danh Cổng dịch vụ công Quốc gia, Cổng dịch vụ công thành phố Hà Nội, ứng dụng thuế eTax Mobile, VNeID và các ngân hàng thương mại.
Một trong những nguy cơ đáng lo ngại là RedHook có thể lợi dụng Dịch vụ hỗ trợ (Accessibility Services) trên Android để kiểm soát thiết bị.
Sau khi người dùng tải và cài đặt tệp APK độc hại, mã độc có thể sử dụng giao diện giả mạo để dụ nạn nhân cấp quyền Accessibility. Khi được cấp quyền, RedHook có khả năng kiểm soát giao diện và thực hiện nhiều thao tác trên điện thoại mà không cần root thiết bị.
Không dừng lại ở đó, mã độc có thể tự động thực hiện các thao tác cảm ứng nhằm cấp thêm nhiều quyền nguy hiểm như đọc, gửi SMS; truy cập danh bạ, nhật ký cuộc gọi, bộ nhớ; ghi âm hoặc hiển thị nội dung đè lên màn hình.
Đáng chú ý, RedHook có khả năng đánh cắp dữ liệu và giám sát thiết bị theo thời gian thực. Mã độc có thể quay màn hình, ghi lại thao tác bàn phím, đọc tin nhắn chứa mã OTP, mật khẩu ngân hàng và các thông tin cá nhân nhạy cảm.
Trong trường hợp nghiêm trọng, mã độc còn có thể tự động kích hoạt ứng dụng ngân hàng trên thiết bị của nạn nhân, khởi tạo lệnh chuyển tiền, tự điền mã OTP và thực hiện giao dịch trong khi chủ thiết bị không nhận biết được toàn bộ quá trình.
RedHook cũng có cơ chế tự khởi động lại sau khi điện thoại được khởi động lại thông qua việc đăng ký sự kiện BOOT_COMPLETED, khiến mã độc tiếp tục hoạt động trên thiết bị.
StormEncryptor: Nguy cơ tấn công diện rộng vào hệ thống máy tính
Một mối đe dọa khác được Công an thành phố Hà Nội cảnh báo là StormEncryptor, loại mã độc tống tiền được phát hiện ngày 11/8/2026.
Theo cảnh báo, StormEncryptor do nhóm tin tặc Storm-1175 triển khai, nhắm tới các hệ thống máy chủ Windows Server và máy trạm Windows trong mạng nội bộ của cơ quan, đơn vị và doanh nghiệp.
Điểm nguy hiểm của cuộc tấn công nằm ở khả năng lợi dụng công cụ quản trị và giám sát từ xa (RMM). Tin tặc khai thác lỗ hổng bảo mật nghiêm trọng CVE-2026-18577 trên nền tảng N-able N-central để chiếm quyền quản trị hệ thống tập trung.
Sau khi kiểm soát được máy chủ N-central, tin tặc có thể lợi dụng chính chức năng triển khai phần mềm tự động của hệ thống để phát tán StormEncryptor tới hàng loạt máy trạm và máy chủ trong mạng nội bộ trong thời gian ngắn.
Khi xâm nhập, mã độc có thể dừng các dịch vụ bảo mật và sao lưu, xóa các bản sao lưu Shadow Copies, sau đó mã hóa dữ liệu bằng thuật toán mã hóa mạnh và để lại thông điệp yêu cầu tiền chuộc.
Đáng chú ý, phương thức tấn công còn bao gồm việc đánh cắp dữ liệu trước khi mã hóa. Đây là hình thức tống tiền kép, khi nạn nhân vừa không thể tiếp cận dữ liệu, vừa phải đối mặt với nguy cơ thông tin bị công khai nếu không đáp ứng yêu cầu của tin tặc.
Làm gì khi nghi ngờ thiết bị bị nhiễm mã độc?
Công an thành phố Hà Nội khuyến cáo người dùng cần đặc biệt cảnh giác với những dấu hiệu bất thường trên điện thoại Android như xuất hiện ứng dụng lạ, màn hình tự động thao tác, thiết bị nóng bất thường dù không sử dụng, tiền trong tài khoản bị biến động không rõ nguyên nhân hoặc xuất hiện thông báo liên quan đến Wireless Debugging.
Khi phát hiện những dấu hiệu này, người dùng cần cách ly thiết bị khỏi mạng ngay lập tức, không tiếp tục nhập mật khẩu hoặc mã OTP trên thiết bị nghi nhiễm mã độc.
Đối với tài khoản ngân hàng, cần sử dụng một thiết bị sạch khác để thay đổi mật khẩu, mã PIN và liên hệ ngay với ngân hàng để yêu cầu phong tỏa tài khoản, khóa thẻ trong trường hợp cần thiết.
Với máy tính, máy chủ có dấu hiệu bị tấn công, cần ngắt kết nối mạng hoặc VLAN để hạn chế mã độc tiếp tục lan truyền trong hệ thống.
Công an thành phố Hà Nội lưu ý, không nên tự ý khởi động lại máy chủ khi chưa thực hiện các biện pháp cần thiết, trong đó có việc bảo toàn dữ liệu RAM phục vụ công tác điều tra, phân tích sự cố.
Đơn vị bị ảnh hưởng cần thu thập các thông tin liên quan như nhật ký hệ thống (log), tệp APK nghi ngờ độc hại hoặc các tệp dữ liệu bị mã hóa để phục vụ quá trình phối hợp, xử lý sự cố.
Sau khi kiểm soát được sự cố, thiết bị cần được cài đặt lại hệ điều hành hoặc firmware sạch, vá các lỗ hổng bảo mật và khôi phục dữ liệu từ bản sao lưu an toàn. Đối với dữ liệu quan trọng, cần duy trì phương án sao lưu theo nguyên tắc 3-2-1, trong đó có bản sao lưu ngoại tuyến để hạn chế nguy cơ bị mã độc mã hóa hoặc xóa cùng hệ thống chính.
Không tải ứng dụng lạ, không mở liên kết đáng ngờ
Trước nguy cơ các nhóm tin tặc ngày càng sử dụng những thủ đoạn tinh vi để đánh vào tâm lý người dùng, Công an thành phố Hà Nội đề nghị cán bộ, công chức, viên chức và người lao động trên địa bàn nghiêm túc thực hiện các quy định về an ninh mạng, an ninh dữ liệu, bảo vệ dữ liệu cá nhân và bí mật nhà nước.
Người dùng cần tuyệt đối không bấm vào các liên kết lạ được gửi qua email, SMS, Zalo hoặc các ứng dụng OTT; không tải và cài đặt ứng dụng không rõ nguồn gốc, đặc biệt là các tệp .APK trên điện thoại Android.
Các tệp đính kèm đáng ngờ cũng không nên mở hoặc giải nén khi chưa xác định rõ nguồn gửi và tính an toàn.
Để giảm nguy cơ bị cài mã độc, ứng dụng chỉ nên được tải từ các kho chính thức như Google Play Store và Apple App Store. Đồng thời, người dùng cần kiểm tra kỹ các quyền mà ứng dụng yêu cầu trước khi chấp thuận.
Trong bối cảnh điện thoại cá nhân ngày càng được sử dụng để truy cập hệ thống công vụ, tài khoản ngân hàng và lưu trữ nhiều dữ liệu quan trọng, một thao tác cài đặt sai hoặc một cú nhấp chuột thiếu cảnh giác cũng có thể trở thành điểm khởi đầu cho một vụ việc mất an toàn thông tin.

