RedHook và StormEncryptor: Hai mối đe dọa đang trực tiếp nhắm vào người dùng Việt Nam
RedHook và StormEncryptor là hai chủng malware đặc biệt nguy hiểm đang bị các nhóm hacker khai thác để kiểm soát điện thoại Android, hệ thống Windows, đánh cắp OTP, dữ liệu cá nhân và tống tiền nạn nhân thông qua mã hóa dữ liệu và giao dịch trái phép. Đây không còn là câu chuyện xa vời trong thế giới an ninh mạng, mà là mối đe dọa sát sườn với mọi cá nhân và doanh nghiệp đang dùng thiết bị kết nối internet. Những phần mềm độc hại này được thiết kế để vượt qua sự cảnh giác thông thường: chúng giả mạo cổng dịch vụ công, ứng dụng ngân hàng, nền tảng quản trị hệ thống… để đánh vào thói quen tin tưởng và bấm vội của người dùng. Nếu chúng ta tiếp tục coi malware là vấn đề “của IT”, không phải việc của mình, thì chính điện thoại và máy tính của chúng ta sẽ trở thành bàn đạp cho tội phạm tấn công sâu vào mạng nội bộ cơ quan, doanh nghiệp.

RedHook: Từ một ứng dụng APK giả mạo đến chiếc điện thoại biết tự chuyển khoản
RedHook là malware dạng spyware/trojan mới, trực tiếp nhắm vào thiết bị dùng hệ điều hành Android. Nó chủ yếu phát tán qua SMS giả mạo, tin nhắn Zalo, Telegram, hoặc website giả làm cổng dịch vụ công, VNeID, ứng dụng thuế, ngân hàng. Khi người dùng tải và cài file APK, RedHook sẽ tìm cách xin quyền "Accessibility Services" rồi âm thầm kiểm soát giao diện, thực hiện thao tác chạm tự động để tự cấp thêm quyền đọc/gửi SMS, truy cập danh bạ, nhật ký cuộc gọi, bộ nhớ, ghi âm và chèn lớp phủ lên màn hình. Nó có khả năng ghi màn hình, ghi phím, đọc nội dung chứa mã OTP, mật khẩu ngân hàng, thông tin nhạy cảm và sau đó kích hoạt ứng dụng ngân hàng, điền lệnh chuyển tiền, tự nhập OTP, tự duyệt giao dịch mà nạn nhân không hề hay biết. Đáng sợ hơn, RedHook đăng ký sự kiện BOOT_COMPLETED để tự kích hoạt lại sau mỗi lần khởi động máy, biến việc khởi động lại – vốn được nhiều người xem là cách "chữa cháy" – thành vô nghĩa.

StormEncryptor: Ransomware biến một điểm yếu thành thảm họa trên toàn mạng nội bộ
Nếu RedHook đánh trực diện vào an ninh mạng điện thoại, StormEncryptor lại nhắm đến cả hệ thống máy chủ và máy trạm Windows trong mạng nội bộ cơ quan, tổ chức, doanh nghiệp. Chủng ransomware này được nhóm Storm-1175 triển khai, khai thác lỗ hổng CVE-2026-18577 trên nền tảng giám sát và quản trị từ xa N-able N-central để chiếm quyền quản trị trung tâm. Từ một máy chủ quản trị bị xâm nhập, hacker dùng chính chức năng triển khai phần mềm tự động để "đẩy" malware tới hàng loạt máy tính, máy chủ trong cùng mạng nội bộ, biến ransomware thành dịch bệnh công nghệ lan nhanh. StormEncryptor có khả năng tắt dịch vụ bảo mật, phá bản sao lưu, mã hóa dữ liệu và để lại thông điệp đòi tiền chuộc; trước đó, chúng còn trích xuất dữ liệu nhạy cảm để đe dọa phát tán – một mô hình "double extortion" khiến nạn nhân vừa mất quyền truy cập, vừa đối mặt nguy cơ lộ thông tin. Theo lực lượng chức năng, các hệ thống thiếu kiểm tra an ninh định kỳ, chậm vá lỗi, sao lưu hình thức đang là mồi ngon cho loại tấn công này. "Các lực lượng chuyên trách đã phát hiện và chặn hơn 6,5 triệu kết nối bất thường, cô lập và xử lý 42.676 mẫu mã độc, trong đó có 2.546 mẫu nghiêm trọng" – con số này cho thấy quy mô mối đe dọa đã ở mức rất đáng báo động.
Cảnh sát Hà Nội khuyến cáo: Dấu hiệu nhận biết và khắc phục khi nghi ngờ nhiễm malware
Điểm tích cực là chúng ta không hoàn toàn bị động trước malware RedHook StormEncryptor: lực lượng công an đã đưa ra hướng dẫn rất cụ thể để phát hiện và khắc phục. Với điện thoại Android, hãy nghi ngờ ngay khi xuất hiện ứng dụng lạ, màn hình tự chuyển, tự bấm, máy nóng bất thường dù không dùng, hiện thông báo "Wireless Debugging" hoặc tài khoản bỗng có giao dịch khó hiểu. Bước đầu tiên trong khắc phục malware Android là ngay lập tức tắt Wi-Fi và 3G/4G/5G, tuyệt đối không nhập thêm mật khẩu, PIN, OTP trên thiết bị nghi nhiễm. Nếu liên quan tài khoản ngân hàng, dùng thiết bị sạch khác liên hệ ngân hàng để khóa tài khoản, đồng thời đổi mật khẩu, PIN trên thiết bị an toàn. Với máy tính và máy chủ, cần ngắt khỏi mạng hoặc cô lập khỏi hệ thống, sau khi xử lý phải cài lại môi trường sạch, vá lỗ hổng, khôi phục dữ liệu từ bản sao lưu an toàn, tốt nhất theo nguyên tắc 3-2-1 (3 bản sao, 2 loại thiết bị, 1 bản offline).
Chủ động bảo vệ điện thoại Android và hệ thống nội bộ: Không thể chỉ trông chờ vào antivirus
Thông điệp rõ ràng nhất từ hai vụ việc RedHook và StormEncryptor là: an ninh mạng điện thoại và hệ thống không thể chỉ trông chờ vào một phần mềm diệt virus. Cả hai dạng tấn công đều lợi dụng chức năng hợp pháp – quyền trợ năng trên Android và công cụ quản trị từ xa – để biến thiết bị thành công cụ xâm nhập. Với người dùng cá nhân, nguyên tắc sống còn là không bấm vào liên kết lạ qua email, SMS, Zalo, các ứng dụng OTT; không tải APK từ nguồn không rõ; chỉ cài ứng dụng từ kho chính thức và kiểm tra kỹ quyền truy cập trước khi cấp. Với cơ quan, doanh nghiệp, cần tuân thủ quy định về an ninh mạng, bảo vệ dữ liệu, thường xuyên cập nhật, vá lỗi, sao lưu độc lập để giảm thiểu thiệt hại khi xảy ra sự cố. N-able đã phát hành hotfix cho lỗ hổng CVE-2026-18577 trong tháng 8, trong đó Hotfix 2 ngày 6/8 thay thế Hotfix 1 và bổ sung biện pháp gia cố – nhưng bản vá chỉ có ý nghĩa nếu được triển khai kịp thời trên hệ thống. Cuối cùng, chúng ta cần thay đổi tư duy: mỗi cú nhấp chuột, mỗi lần cấp quyền trên điện thoại Android hay máy tính đều là một quyết định an ninh. Cẩn trọng thêm một giây có thể giúp tránh mất trắng dữ liệu, tiền bạc và danh tiếng.






