Mỹ, Anh và Hà Lan phát hiện mã độc gián điệp 'Chosen Brick' do Iran phát triển
Các cơ quan an ninh mạng của Mỹ, Anh và Hà Lan vừa công bố cảnh báo chung về một dòng mã độc Windows mang tên Chosen Brick, do các nhóm tin tặc nhà nước Iran triển khai nhằm giám sát và tấn công những người bất đồng chính kiến, nhà hoạt động và nhà báo trên toàn cầu. Mã độc này sử dụng Telegram làm hạ tầng điều khiển từ xa và có khả năng thu thập dữ liệu, ghi âm, chụp màn hình và xóa dữ liệu trên thiết bị nạn nhân.

Các cơ quan tình báo và an ninh mạng của Mỹ, Anh và Hà Lan vừa đồng loạt phát đi cảnh báo chung về một dòng mã độc Windows có tên Chosen Brick, được các nhóm tin tặc nhà nước Iran sử dụng để nhắm vào những người bất đồng chính kiến, nhà hoạt động và nhà báo trên khắp thế giới.
Mã độc gián điệp do Iran phát triển
Theo báo cáo, Chosen Brick đã hoạt động ít nhất từ năm 2025 và được các toán tin tặc Iran dùng để thu thập danh bạ liên lạc, email, tin nhắn mạng xã hội cùng nhiều loại dữ liệu khác, phục vụ cho việc theo dõi vị trí và thói quen sinh hoạt của mục tiêu.
Mục tiêu là những người bị chính quyền Iran xem là mối đe dọa
Các cơ quan an ninh nhấn mạnh rằng hoạt động này trực tiếp hỗ trợ chiến dịch đàn áp do nhà nước bảo trợ đối với những cá nhân bị xem là mối đe dọa cho chế độ. Trong một số trường hợp, thông tin cá nhân bị đánh cắp còn được đăng lên các trang rò rỉ thân Iran nhằm quấy rối và gây áp lực lên nạn nhân.
Đây không đơn thuần là một cuộc tấn công mạng thông thường, mà là sự kết hợp giữa gián điệp kỹ thuật số và đàn áp chính trị có chủ đích.
Chuỗi tấn công bắt đầu từ WhatsApp và Telegram
Quy trình tấn công thường khởi đầu trên các nền tảng nhắn tin như WhatsApp và Telegram. Tin tặc nghiên cứu kỹ lưỡng mục tiêu để tạo dựng lòng tin, thường giả danh người quen hoặc nhân viên hỗ trợ kỹ thuật của nền tảng trước khi gửi tệp tin độc hại.
Đáng chú ý, các đối tượng thường tiếp cận mục tiêu qua thiết bị công ty trước. Nếu hệ thống bảo vệ của doanh nghiệp chặn được tệp độc hại, chúng sẽ chuyển hướng sang thiết bị cá nhân của nạn nhân để vượt qua lớp bảo vệ của tổ chức — một chiến thuật cho thấy sự am hiểu sâu sắc về môi trường doanh nghiệp.
Để đánh lừa nạn nhân, tin tặc ngụy trang các trình cài đặt độc hại thành phần mềm tiện ích hợp pháp hoặc tài liệu y tế giả, chẳng hạn như kết quả chụp MRI. Khi được mở, tệp tin hiển thị một màn hình giả trong khi vẫn âm thầm thực thi mã độc ở chế độ nền.
Cơ chế hoạt động và khả năng giám sát đáng sợ
Tất cả các ca nhiễm được ghi nhận đều nhắm vào hệ điều hành Windows. Sau khi thực thi, Chosen Brick thiết lập khả năng tồn tại qua các lần khởi động lại bằng các khóa Run trong registry và tìm cách né tránh công cụ bảo mật cục bộ bằng cách thêm ngoại lệ vào Microsoft Defender.
Cơ quan an ninh phát hiện mã độc mới
Về hoạt động chỉ huy và kiểm soát (C&C), mã độc gán cho mỗi thiết bị bị nhiễm một bot ID Telegram duy nhất, giúp duy trì an toàn vận hành và ngăn chặn sự lây nhiễm chéo giữa các nạn nhân. Dữ liệu bị đánh cắp được đưa ra ngoài thông qua hạ tầng Telegram và các dịch vụ lưu trữ đám mây.
FBI cũng đã công bố một tài liệu riêng mô tả cách tin tặc nhà nước Iran sử dụng Telegram làm hạ tầng C&C trong các cuộc tấn công mã độc nhắm vào đối thủ của chế độ.
Chosen Brick sở hữu bộ tính năng giám sát và phá hoại mở rộng:
- Chụp ảnh màn hình thiết bị nạn nhân
- Ghi âm qua micro của máy chủ
- Trích xuất dữ liệu trò chuyện được lưu trong trình duyệt
- Đánh cắp email
- Triển khai các payload độc hại thứ cấp
- Thực thi lệnh xóa dữ liệu
Dù mã độc chưa có khả năng di chuyển ngang tự động trong mạng nội bộ, nhưng khả năng tải các payload thứ cấp cho phép tin tặc mở rộng quyền truy cập một cách thủ công.
Hàm ý bảo mật cho doanh nghiệp Việt Nam
Với các doanh nghiệp Việt Nam, đặc biệt là những tổ chức có quan hệ hợp tác quốc tế hoặc hoạt động trong lĩnh vực nhạy cảm, cảnh báo này là lời nhắc nhở về rủi ro đến từ tấn công có chủ đích (targeted attack). Chiến thuật chuyển từ thiết bị công ty sang thiết bị cá nhân cho thấy các biện pháp bảo vệ vành đai doanh nghiệp truyền thống là chưa đủ.
Doanh nghiệp nên tăng cường đào tạo nhận thức cho nhân viên về kỹ thuật lừa đảo qua tin nhắn, đặc biệt là các cuộc trò chuyện đến từ người lạ trên WhatsApp, Telegram hay các nền tảng tương tự. Ngoài ra, việc giám sát chặt chẽ các kết nối bất thường tới hạ tầng Telegram và dịch vụ lưu trữ đám mây cũng cần được đưa vào quy trình phát hiện xâm nhập.
Cảnh báo an ninh mạng
Việc Iran sử dụng Telegram — một nền tảng phổ biến tại nhiều quốc gia — làm hạ tầng chỉ huy cho thấy các dịch vụ nhắn tin đại chúng đang ngày càng trở thành công cụ đắc lực cho tác nhân tấn công có bảo trợ nhà nước. Đây là xu hướng mà các chuyên gia bảo mật cần đặc biệt lưu tâm trong thời gian tới.
Bài viết liên quan

Công nghệ
ImpactGate: Cổng kiểm soát chất lượng ngăn chặn 'sự phân rã cấu trúc' do AI tạo ra trong mã nguồn
16 tháng 9, 2026

Công nghệ
Lỗ hổng RCE không cần xác thực đe dọa hơn 200.000 website WordPress
16 tháng 9, 2026

Công nghệ
Quy trình duyệt ứng dụng trên Google Play ngày càng chậm, có lúc kéo dài hơn một tuần
16 tháng 9, 2026