Cảnh báo mã độc RedHook và StormEncryptor nguy hiểm trên thiết bị
Nhận diện mã độc RedHook trên thiết bị Android
Mã độc RedHook hiện được xác định là dòng Spyware và Trojan thế hệ mới với mức độ nguy hiểm cao, nhắm trực tiếp vào các thiết bị chạy hệ điều hành Android. Kẻ tấn công thường phát tán mã độc này thông qua các tin nhắn SMS giả mạo, các ứng dụng nhắn tin OTT như Zalo, Telegram hoặc thông qua các trang web mạo danh Cổng dịch vụ công Quốc gia, Cổng dịch vụ công TP Hà Nội, ứng dụng thuế eTax Mobile, ứng dụng VNeID và các ngân hàng thương mại lớn.
Khi người dùng vô tình tải và cài đặt tệp APK độc hại, RedHook sẽ sử dụng giao diện giả mạo để lừa người dùng cấp quyền Accessibility Services. Sau khi có được quyền này, mã độc có khả năng kiểm soát giao diện người dùng mà không cần root thiết bị. Từ đó, nó tự động thực hiện các thao tác để cấp thêm nhiều quyền nguy hiểm khác như đọc và gửi SMS, truy cập danh bạ, nhật ký cuộc gọi, bộ nhớ, ghi âm và vẽ đè lên màn hình.
Đáng chú ý, RedHook có thể âm thầm quay màn hình, ghi lại thao tác bàn phím, đọc tin nhắn chứa mã OTP, mật khẩu tài khoản ngân hàng và các thông tin cá nhân nhạy cảm. Thậm chí, mã độc này còn có khả năng tự động kích hoạt ứng dụng ngân hàng, khởi tạo lệnh chuyển tiền, tự điền mã OTP và duyệt giao dịch ngầm. Ngoài ra, mã độc còn đăng ký sự kiện BOOT_COMPLETED để tự động kích hoạt lại các tiến trình độc hại ngay cả khi thiết bị được khởi động lại.
Mối đe dọa từ mã độc tống tiền StormEncryptor
Bên cạnh RedHook, Công an TP Hà Nội cũng đưa ra cảnh báo về mã độc tống tiền StormEncryptor do nhóm tin tặc chuyên nghiệp Storm-1175 triển khai. Mã độc này nhắm mục tiêu vào các hệ thống máy chủ Windows Server và máy trạm Windows Clients trong mạng nội bộ của các cơ quan, đơn vị và doanh nghiệp.

Tin tặc lợi dụng lỗ hổng bảo mật nghiêm trọng CVE-2026-18577 trên nền tảng giám sát và quản trị hệ thống từ xa N-able N-central để chiếm quyền quản trị trung tâm. Sau khi kiểm soát được máy chủ N-central, tin tặc sử dụng tính năng triển khai phần mềm tự động để đẩy mã độc StormEncryptor tới hàng loạt máy trạm và máy chủ trong mạng nội bộ.
Mã độc này có khả năng ngừng các dịch vụ bảo mật và sao lưu, xóa các bản lưu dự phòng (Shadow Copies), sau đó mã hóa toàn bộ tệp dữ liệu bằng thuật toán mạnh và để lại thông điệp tống tiền. Không chỉ dừng lại ở đó, tin tặc còn thực hiện hành vi trích xuất, đánh cắp dữ liệu nhạy cảm trước khi mã hóa để đe dọa công bố thông tin.
Dấu hiệu nhận biết thiết bị nhiễm mã độc
Công an TP Hà Nội khuyến cáo người dùng cần đặc biệt cảnh giác nếu thiết bị xuất hiện các dấu hiệu bất thường. Đối với điện thoại, các dấu hiệu bao gồm: ứng dụng lạ xuất hiện, màn hình tự nhảy hoặc tự thao tác, mất tiền trong tài khoản không rõ lý do, điện thoại nóng bất thường khi không sử dụng hoặc xuất hiện thông báo Wireless Debugging.
Việc phát hiện sớm các dấu hiệu này đóng vai trò quan trọng trong việc ngăn chặn hậu quả nghiêm trọng. Người dùng cần duy trì sự cảnh giác cao độ đối với các liên kết, ứng dụng và tệp không rõ nguồn gốc. Đây là biện pháp then chốt để hạn chế rủi ro bị xâm nhập, đánh cắp dữ liệu hoặc bị chiếm quyền kiểm soát thiết bị cá nhân và hệ thống thông tin.
Quy trình xử lý khi phát hiện thiết bị nghi nhiễm
Khi phát hiện dấu hiệu nghi nhiễm, người dùng cần thực hiện ngay quy trình cách ly mạng khẩn cấp và tuyệt đối không tiếp tục nhập mật khẩu hoặc mã OTP trên thiết bị đó. Đối với điện thoại, cần tắt ngay Wi-Fi và kết nối 3G/4G/5G. Người dùng nên sử dụng một thiết bị sạch khác để thay đổi mật khẩu, mã PIN và liên hệ ngay với ngân hàng để phong tỏa tài khoản, khóa thẻ khẩn cấp.

Đối với máy tính và máy chủ, cần ngắt ngay dây mạng hoặc VLAN. Công an khuyến cáo tuyệt đối không khởi động lại máy chủ khi chưa sao lưu RAM. Các đơn vị cần trích xuất nhật ký (log), tệp APK hoặc tệp bị mã hóa để trao đổi với Công an TP Hà Nội. Sau đó, thực hiện cài đặt lại hệ điều hành hoặc firmware sạch, vá toàn bộ lỗ hổng bảo mật và khôi phục dữ liệu từ bản sao lưu offline an toàn theo quy tắc 3-2-1.
Khuyến cáo bảo mật từ cơ quan chức năng
Trước nguy cơ từ các loại mã độc trên, Công an TP Hà Nội đề nghị cán bộ, công chức, viên chức và người lao động trên địa bàn chấp hành nghiêm các quy định về an ninh mạng, an ninh dữ liệu, bảo vệ dữ liệu cá nhân và bí mật nhà nước. Người dùng tuyệt đối không bấm vào các liên kết lạ được gửi qua email, SMS, Zalo và các ứng dụng OTT.
Người dùng không nên tải hoặc cài đặt ứng dụng không rõ nguồn gốc, đặc biệt là các tệp APK trên điện thoại Android; không mở hoặc giải nén các tệp đính kèm lạ. Các ứng dụng chỉ nên được cài đặt từ những cửa hàng ứng dụng chính thức như Google Play Store và Apple App Store. Ngoài ra, cần kiểm tra kỹ quyền mà ứng dụng yêu cầu trước khi chấp thuận cài đặt.
Tầm quan trọng của việc bảo mật dữ liệu cá nhân
Việc bảo vệ dữ liệu cá nhân không chỉ là trách nhiệm của mỗi cá nhân mà còn là yêu cầu bắt buộc trong kỷ nguyên số. Các loại mã độc như RedHook và StormEncryptor cho thấy tin tặc luôn tìm cách lợi dụng sự sơ hở của người dùng để trục lợi. Do đó, việc nâng cao nhận thức về an ninh mạng là vô cùng cấp thiết.
Hệ Thống Luật khuyến nghị người dùng nên thường xuyên cập nhật phần mềm, sử dụng các giải pháp bảo mật uy tín và luôn cảnh giác trước các yêu cầu cấp quyền lạ trên thiết bị. Việc tuân thủ các quy tắc an toàn thông tin sẽ giúp giảm thiểu tối đa nguy cơ bị tấn công, bảo vệ tài sản và thông tin cá nhân trước các mối đe dọa mạng ngày càng tinh vi.
Kết luận về an toàn thông tin
Tóm lại, sự xuất hiện của các loại mã độc mới đòi hỏi người dùng phải có thái độ chủ động trong việc bảo vệ thiết bị. Bằng cách thực hiện đúng các hướng dẫn của cơ quan chức năng, người dùng có thể bảo vệ bản thân và tổ chức khỏi những thiệt hại không đáng có. Nếu có bất kỳ thắc mắc nào về các vấn đề pháp lý liên quan đến an ninh mạng, người dùng có thể tìm hiểu thêm thông tin từ các nguồn chính thống hoặc liên hệ với các đơn vị tư vấn pháp luật uy tín như Hệ Thống Luật để được hỗ trợ kịp thời.
Câu hỏi thường gặp
Làm sao để nhận biết điện thoại bị nhiễm mã độc RedHook?
Dấu hiệu bao gồm ứng dụng lạ tự xuất hiện, màn hình tự thao tác, điện thoại nóng bất thường khi không sử dụng, mất tiền trong tài khoản hoặc xuất hiện thông báo Wireless Debugging. Nếu thấy các dấu hiệu này, hãy ngắt kết nối mạng ngay lập tức.
Tôi nên làm gì nếu lỡ cài đặt tệp APK nghi ngờ chứa mã độc?
Cần ngắt ngay kết nối Wi-Fi và 3G/4G/5G. Sử dụng thiết bị sạch khác để đổi mật khẩu, mã PIN và liên hệ ngân hàng phong tỏa tài khoản. Sau đó, hãy cài đặt lại hệ điều hành hoặc firmware sạch cho thiết bị.
Mã độc StormEncryptor tấn công máy chủ như thế nào?
Tin tặc lợi dụng lỗ hổng CVE-2026-18577 trên N-able N-central để chiếm quyền quản trị, sau đó đẩy mã độc vào mạng nội bộ để mã hóa dữ liệu và tống tiền. Cần ngắt kết nối mạng và không khởi động lại máy chủ khi chưa sao lưu RAM.
Bài viết liên quan
Thủ tục trọn gói ly hôn với người nước ngoài phân chia quyền nuôi con trọn gói tại Phường Hương Long, Huế, Thừa Thiên Huế
Trọn gói ly hôn với người nước ngoài phân chia nợ chung nhanh tại Thạch Hoà, Thạch Thất, Hà Nội
Thủ tục ly hôn có yếu tố nước ngoài tranh chấp tài sản và nợ chung trọn gói tại Nam Phong, Phù Yên, Sơn La